Большинство компаний по-прежнему используют небезопасные способы хранения паролей
Исследование показало, что наличие формальной парольной политики не всегда означает использование централизованных инструментов для защиты учётных данных. В частности, пароли привилегированных аккаунтов почти в каждой пятой компании хранятся в файлах Excel и Word, а специализированные PAM-системы используют менее 10% респондентов.
В исследовании приняли участие более 50 представителей российских компаний с численностью от 50 до 500 сотрудников. Среди них — организации из сфер розничной и оптовой торговли, IT, услуг, нефтегазовой отрасли и других направлений. Участники ответили на вопросы о парольных политиках, способах хранения паролей, проблемах контроля доступа, планах по внедрению защитных решений и инцидентах, связанных с паролями.
Парольная политика есть, но централизованное управление используют не все
О наличии парольной политики сообщили 66,7% участников исследования. Ещё 20% ответили, что такой политики в их организациях нет, а 13,3% сообщили, что она находится в разработке.
При этом подходы к хранению паролей привилегированных учётных записей заметно различаются. Такие аккаунты обладают расширенными правами и могут использоваться для управления информационными системами, серверами, базами данных и другими критическими ресурсами. От их защиты во многом зависит безопасность корпоративной инфраструктуры.
Наиболее распространённым способом хранения привилегированных паролей оказался KeePass — его указали 23,8% респондентов. Ещё 19% используют файлы Excel и Word, а такую же долю составили ответы об использовании российских менеджеров паролей, включая ОдинКлюч, Пассворк и BearPass. На специализированные PAM-системы пришлось лишь 9,5% ответов.
Для обычных пользовательских аккаунтов участники также используют файлы и KeePass — по 22,2% ответов на каждый вариант. Российские менеджеры паролей составили 16,7%. При работе с техническими учётными записями, которые необходимы приложениям, сервисам и автоматизированным процессам, российские менеджеры паролей и другие способы хранения набрали по 27,8%.
Контроль доступа — одна из основных сложностей
Среди главных проблем в управлении паролями респонденты выделили контроль доступа сотрудников — этот вариант выбрали 28,6%. Отсутствие централизованного хранилища паролей и недостаточный контроль привилегированных учётных записей назвали по 14,3% участников.
Несмотря на существующие сложности, 69,2% опрошенных не планируют внедрять новое решение для управления паролями или заменять действующее в ближайшие 12 месяцев. Ещё 23,1% рассматривают такую возможность, а 7,7% уже планируют внедрение или замену.
О случаях инцидентов, связанных с паролями или привилегированным доступом, сообщили 20% участников исследования. 66,7% ответили, что таких инцидентов не было, ещё 13,3% предпочли не раскрывать эту информацию.
«Налаживание адекватного парольного менеджмента в организации — это тот низковисящий фрукт информационной безопасности, который относительно прост во внедрении, но сразу оказывает значимый положительный эффект на уровень киберзащищённости», — отмечает Вячеслав Макович, директор по развитию АБП2Б.
Результаты исследования показывают, что вопросы парольной безопасности не ограничиваются наличием формальных правил. Важную роль играют практические инструменты хранения учётных данных, разграничения прав и контроля доступа к привилегированным аккаунтам.


