Парольная политика в небольшом офисе: MFA, менеджеры паролей и доменные политики — что реально работает
Каждый раз, когда прихожу к новому клиенту, первое, что вижу на мониторе бухгалтера — стикер с паролем. Иногда два. Один раз насчитал четыре: к 1С, к банку, к почте и к личному кабинету налоговой. И знаете — я давно перестал злиться. Держать в голове двадцать паролей, которые меняются каждые три месяца? Человек напишет их на стикере. Это не лень и не безалаберность. Это абсолютно рациональный ответ на нерациональную систему.
Почему пароль «Kontora2022!» стоил одному клиенту 400 тысяч рублей
IT-аутсорсингом в Москве занимаюсь двенадцать лет. За это время прошёл через больше ста компаний — бухгалтерии, юрфирмы, медклиники, торговые точки, небольшое производство. Проблема с паролями — везде одна и та же. Дело не в том, что люди не понимают. Дело в том, что система устроена так: делать всё правильно — неудобно.
Вот конкретный случай из нашей практики. Небольшая юрфирма, восемь человек. Взломали через корпоративную почту на Office 365. Злоумышленник три месяца читал переписку — пока один из партнёров случайно не заметил переадресацию на внешний адрес. Пароль стоял «Kontora2022!» — ещё с прошлого года, никто не менял. Итог: около 400 тысяч рублей потерянного времени, юридических консультаций и чистого стресса. Плюс неприятные разговоры с клиентами, чья переписка тоже оказалась скомпрометирована.
Брутфорс, фишинг, утечки баз данных — атаки сегодня стоят копейки и поставлены на поток. Покупаешь базу из 10 миллионов скомпрометированных аккаунтов, прогоняешь по популярным сервисам в автоматическом режиме — и просто ждёшь. Малый бизнес обычно думает: «Ну кому мы вообще нужны?» Нужны. Именно потому что маленькие — защита слабее, а деньги на счету те же самые.
Что такое нормальная парольная политика — без фанатизма и без бумажек
Хорошая парольная политика — не та, что распечатана, подписана директором и пылится в папке. Та, которой люди реально следуют каждый день. Мой критерий рабочей политики простой: её можно объяснить любому сотруднику за десять минут, она не требует сверхусилий и не вызывает желания её тихо обойти.
Что обязательно должно быть. Минимум 12 символов — не 8, именно двенадцать. Современный GPU перебирает 8-символьный пароль из букв и цифр за несколько часов. Двенадцать символов — уже годы работы. Никаких словарных слов: «Москва», «company», «qwerty123» — это не пароли, это приглашение войти. Хотя бы один спецсимвол — да, разумно, но без фанатизма. Обычный знак препинания подойдёт. Устраивать пляску на клавиатуре не нужно.
А вот что точно не нужно — обязательная смена пароля каждые 90 дней. Это устаревшая рекомендация, от которой NIST официально отказался ещё в 2017 году. Почему? Потому что люди, вынужденные менять пароль каждый квартал, делают «Пароль1!», потом «Пароль2!», потом «Пароль3!». Это хуже, чем один сильный пароль без изменений. Меняйте только тогда, когда есть подозрение на компрометацию — не по расписанию.
Доменные политики Windows Server: один час работы, годы спокойствия
Если у вас больше десяти компьютеров и есть Windows Server — у вас уже есть домен. Или должен быть. Групповые политики (GPO) позволяют задать парольные требования централизованно, один раз. Сотрудник просто физически не сможет поставить «12345» — система не пропустит. Никаких уговоров, никаких регламентов под подпись, никакого человеческого фактора.
Минимальная настройка занимает у нашего инженера час-полтора. Group Policy Management, Default Domain Policy, путь Policies — Windows Settings — Security Settings — Account Policies — Password Policy. Выставляем: минимальная длина 12 символов, сложность включена, история паролей 10 — вернуться к старому нельзя, блокировка аккаунта после 5 неверных попыток с автоматической разблокировкой через 30 минут. Это закрывает процентов восемьдесят рисков. Простой, дешёвый, рабочий инструмент.
Отдельная история — Fine-Grained Password Policies, тонкие настройки для разных групп пользователей. Администраторам ставлю 15 символов и блокировку после 3 попыток. Рядовым сотрудникам — 12 символов и 5 попыток. Для технических аккаунтов — Veeam, подключение 1С к базе данных — никакого интерактивного входа, зато пароль 24+ символа из менеджера паролей. Настраивается через ADSI Edit или PowerShell примерно за полчаса. Ничего пугающего — просто надо один раз сесть и сделать.
Менеджер паролей: инструмент, который меняет всё
Менеджер паролей — это не каприз параноика и не дополнительная опция. Базовая гигиена. Без него нормальная безопасность в небольшом офисе попросту невозможна. Человек не удержит в голове 30 уникальных паролей по 16 символов. Компьютер — удержит. И это его прямая задача.
Для малого бизнеса чаще всего рекомендую Bitwarden Business — около 300 рублей на пользователя в месяц, русский интерфейс, удобное расширение для браузера, приложение на телефоне. Главное, за что его ценю — общие папки: бухгалтер видит пароли от налоговой и банка, менеджер — от CRM и почты, IT-администратор — от всего. Без пересылки паролей в WhatsApp. Слать пароли в мессенджере — это примерно то же самое, что написать их на стикере и приклеить на монитор. Только хуже: мессенджер хранит историю.
KeePass — бесплатная альтернатива, работает локально, без облака. Хороший выбор для тех, кто принципиально не хочет доверять данные внешним серверам. Но требует железной дисциплины с резервными копиями базы. У одного нашего клиента — производственная компания, 15 человек — KeePass-база годами жила на рабочем столе одного компьютера без единого бэкапа. Потом жёсткий диск умер. Спасло только то, что Veeam Agent успел схватить снапшот накануне. Обошлось. Но нервов потратили — на несколько лет вперёд.
MFA: двухфакторка, которая не бесит сотрудников
MFA, двухфакторная аутентификация — это когда помимо пароля нужен ещё один фактор. Обычно шестизначный код из приложения на телефоне. Самое мощное, что можно сделать для безопасности компании прямо сейчас — именно это. Даже слабый пароль с MFA защищён лучше, чем сильный без него. Не преувеличение — статистика.
Для Microsoft 365 MFA включается бесплатно в настройках Azure Active Directory — занимает минут двадцать на весь арендатор. Сотрудники при следующем входе настраивают Microsoft Authenticator сами: там буквально три экрана. После этого, даже если пароль утёк в какую-нибудь базу — войти без телефона невозможно. Именно этого и не хватало той юрфирме. Одна настройка, двадцать минут — и взлома бы не было.
Про SMS-коды скажу прямо: это худший вариант MFA из всех возможных. SIM-карту клонируют или переоформляют через оператора — такие случаи мы видели лично. Для корпоративных аккаунтов берите TOTP-приложения: Microsoft Authenticator, Google Authenticator, Яндекс.Ключ. Надёжнее. Удобнее. И тут обычно звучит главный страх руководителя — что будет, если сотрудник потеряет телефон? Ничего страшного. Резервные коды при настройке плюс пять минут работы администратора — и доступ восстановлен. Это не катастрофа. Катастрофа — три месяца читать чужую корпоративную переписку, не зная об этом.
Удалёнщики, подрядчики и программисты 1С: отдельная история
Внешние пользователи — это отдельная история. Приходящий бухгалтер на аутсорсе, подрядчик по сопровождению 1С, удалённый менеджер из другого города. Каждый из них при неправильной организации доступа превращается в потенциальную уязвимость — особенно если подключается без защищённого канала и без нормального контроля.
Правило одно: только VPN или RD Gateway. Открытый RDP на стандартном порту 3389 — никогда. Это буквально приглашение на брутфорс, написанное крупными буквами. Я однажды в учебных целях сканировал диапазоны адресов московских провайдеров — тысячи открытых портов, очевидно малый бизнес. Атаки идут постоянно и полностью в автоматическом режиме. Если у вас Windows Server с открытым 3389, вопрос уже не в том, взломают или нет. Вопрос только в том, когда.
Для подрядчиков — отдельные аккаунты с минимально необходимыми правами. Программист 1С видит только базы 1С, но не файловый сервер и не почту. Закончилось сотрудничество — аккаунт отключается в тот же день. У одного нашего клиента уволился системный администратор. Уход был конфликтным. Через неделю выяснилось: его аккаунт активен, последний вход — три дня назад. Что именно он делал — установить не удалось. Неделя ушла на аудит, месяц — на нервы. Вывод простой: чеклист увольнения должен включать отзыв всех доступов в первый же день. Желательно — в первый же час.
Как внедрить всё это без войны с коллективом
Технически всё перечисленное — не rocket science. Сложно другое: убедить людей. Особенно тех, кто работает в компании пятнадцать лет и привык к паролю «завод» на всё подряд. Или к паролю «1». Да, я видел и такое. В медицинской клинике. На компьютере с персональными данными пациентов.
На нашей практике работает один подход: сначала объяснить зачем. Не «потому что регламент подписали» и не «потому что надо». А честно показать: вот взлом реальной компании, вот что случилось, вот во сколько это обошлось. Люди не саботируют намеренно — они просто не видят угрозы. Когда видят, сопротивление падает процентов на семьдесят. Иногда сами начинают спрашивать, как лучше защититься.
Дальше — сделать всё максимально удобно. Менеджер паролей установить и настроить самому, провести короткое обучение на двадцать минут, показать автозаполнение в браузере. MFA настраивать вместе с каждым сотрудником лично — не рассылать инструкцию на три страницы, а сесть рядом и помочь за пять минут. Да, это занимает время. Но специалист по безопасности, который только пишет регламенты и не участвует во внедрении — бесполезен. Я видел такие регламенты. Они пылятся в папке. Их никто не читал.
Что это стоит для компании на 20 человек? Разово 8–12 тысяч рублей на настройку специалистом, плюс около 6 тысяч рублей в месяц на Bitwarden Business. Меньше тысячи рублей в месяц на человека. Теперь сравните с ценой инцидента: восстановление после атаки шифровальщика начинается от 200 тысяч рублей, а если зашифровало базу 1С без нормального бэкапа — суммы бывают значительно выше. Арифметика простая.
Частые вопросы
Нужно ли заставлять сотрудников менять пароли каждые 90 дней?
Нет, и это уже официальная позиция. NIST — организация, которая написала большинство стандартов информационной безопасности — отказалась от рекомендации обязательной регулярной смены паролей ещё в 2017 году. Принудительная смена ведёт к предсказуемым паролям вида «Пароль1», «Пароль2», что на практике хуже, чем один сильный пароль без изменений. Меняйте только при реальном поводе: утечка данных конкретного сервиса, подозрение на компрометацию, увольнение сотрудника с доступом.
Какой менеджер паролей выбрать для небольшого бизнеса?
Для команды до 50 человек я обычно рекомендую Bitwarden Business: около 300 рублей в месяц на пользователя, общие папки с разграничением доступа, удобное расширение для браузера, мобильное приложение. Если принципиально важна локальная установка без облака — KeePass или Bitwarden Self-Hosted, но это требует своего сервера и поддержки. Главное — чтобы менеджер реально использовался каждый день, а не стоял установленным и забытым.
Что делать, если сотрудник отказывается настраивать MFA?
Сначала объяснить, зачем это нужно — без давления, но конкретно: покажите пример взлома с реальными последствиями. В большинстве случаев сопротивление снимается нормальным разговором, а не приказом. Если после объяснения человек всё равно против — это уже вопрос к руководству: MFA можно прописать в регламенте информационной безопасности как обязательное требование для работы с корпоративными системами. Тогда это перестаёт быть IT-вопросом и становится вопросом соблюдения внутренних правил компании.
Что делать с паролями и доступами при увольнении сотрудника?
В день увольнения — немедленно: отключить аккаунт в Active Directory, отозвать доступ к Microsoft 365 или Google Workspace, удалить из корпоративного менеджера паролей, сменить все пароли, к которым у человека был доступ — особенно к общим ресурсам, почте отдела, аккаунту в CRM, страницам компании в соцсетях. Хорошо, когда это оформлено чеклистом и выполняется в первый же час. Плохо, когда вспоминают об этом через неделю.
Оставьте заявку, и мы разберём вашу текущую ситуацию, покажем уязвимые места и настроим защиту без лишних затрат и простоев в работе.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Каждую неделю — практические гайды для руководителя и сисадмина: информационная безопасность, 1С, миграции, резервное копирование, лайфхаки из реальных проектов.
