Исследование АБП2Б: большинство компаний по-прежнему используют небезопасные способы хранения паролей
Компания по кибербезопасности «АБП2Б» при поддержке ассоциации «Руссофт» изучила, как российские компании организуют хранение паролей и управление учетными записями. Исследование показало, что наличие формальной парольной политики не всегда означает использование централизованных инструментов для защиты учетных данных. В частности, пароли привилегированных аккаунтов почти в каждой пятой компании хранятся в файлах Excel и Word, а специализированные PAM-системы используют менее 10% респондентов. Об этом CNews сообщили представители АБП2Б.
В исследовании приняли участие более 50 представителей российских компаний с численностью от 50 до 500 сотрудников. Среди них — организации из сфер розничной и оптовой торговли, ИT, услуг, нефтегазовой отрасли и других направлений. Участники ответили на вопросы о парольных политиках, способах хранения паролей, проблемах контроля доступа, планах по внедрению защитных решений и инцидентах, связанных с паролями.
Парольная политика есть, но централизованное управление используют не все
О наличии парольной политики сообщили 66,7% участников исследования. Еще 20% ответили, что такой политики в их организациях нет, а 13,3% сообщили, что она находится в разработке.
При этом подходы к хранению паролей привилегированных учетных записей заметно различаются. Такие аккаунты обладают расширенными правами и могут использоваться для управления информационными системами, серверами, базами данных и другими критическими ресурсами. От их защиты во многом зависит безопасность корпоративной инфраструктуры.
Наиболее распространенным способом хранения привилегированных паролей оказался KeePass — его указали 23,8% респондентов. Еще 19% используют файлы Excel и Word, а такую же долю составили ответы об использовании российских менеджеров паролей, включая «ОдинКлюч», «Пассворк» и BearPass. На специализированные PAM-системы пришлось лишь 9,5% ответов.
Для обычных пользовательских аккаунтов участники также используют файлы и KeePass — по 22,2% ответов на каждый вариант. Российские менеджеры паролей составили 16,7%. При работе с техническими учетными записями, которые необходимы приложениям, сервисам и автоматизированным процессам, российские менеджеры паролей и другие способы хранения набрали по 27,8%.
Контроль доступа — одна из основных сложностей
Среди главных проблем в управлении паролями респонденты выделили контроль доступа сотрудников — этот вариант выбрали 28,6%. Отсутствие централизованного хранилища паролей и недостаточный контроль привилегированных учетных записей назвали по 14,3% участников.
Несмотря на существующие сложности, 69,2% опрошенных не планируют внедрять новое решение для управления паролями или заменять действующее в ближайшие 12 месяцев. Еще 23,1% рассматривают такую возможность, а 7,7% уже планируют внедрение или замену.
О случаях инцидентов, связанных с паролями или привилегированным доступом, сообщили 20% участников исследования. 66,7% ответили, что таких инцидентов не было, еще 13,3% предпочли не раскрывать эту информацию.
«Налаживание адекватного парольного менеджмента в организации — это тот низковисящий фрукт информационной безопасности, который относительно прост во внедрении, но сразу оказывает значимый положительный эффект на уровень киберзащищенности», — сказал Вячеслав Макович, директор по развитию АБП2Б.
Результаты исследования показывают, что вопросы парольной безопасности не ограничиваются наличием формальных правил. Важную роль играют практические инструменты хранения учетных данных, разграничения прав и контроля доступа к привилегированным аккаунтам.






