Большинство российских компаний хранят пароли без централизованной защиты

Компания по кибербезопасности «АБП2Б» при поддержке ассоциации «Руссофт» изучила практики хранения паролей и управления учетными записями в российских организациях. Результаты показали, что наличие формальной парольной политики не всегда сопровождается внедрением централизованных инструментов защиты.
В исследовании приняли участие более 50 представителей компаний со штатом от 50 до 500 сотрудников. В выборку вошли организации из розничной и оптовой торговли, ИТ, сферы услуг, нефтегазовой отрасли и других сегментов. Участники рассказали о действующих правилах работы с паролями, способах хранения учетных данных, проблемах контроля доступа и планах по внедрению специализированных решений.
Политика есть не у всех, а инструменты используют выборочно
О наличии парольной политики сообщили 66,7% респондентов. Еще 20% заявили, что в их организациях таких правил нет, а 13,3% указали, что документ находится в разработке.
Для хранения паролей привилегированных учетных записей чаще всего используют KeePass — этот вариант выбрали 23,8% участников. В 19% компаний такие данные хранятся в файлах Excel и Word. Столько же респондентов сообщили об использовании российских менеджеров паролей, включая «ОдинКлюч», «Пассворк» и BearPass. Специализированные PAM-системы применяют только 9,5% опрошенных.
Привилегированные аккаунты обладают расширенными правами и позволяют управлять серверами, базами данных, информационными системами и другими критически важными ресурсами. Поэтому хранение соответствующих паролей в обычных офисных файлах создает дополнительные риски: такие документы сложнее централизованно контролировать, защищать и отслеживать историю доступа.
Проблемы контроля доступа остаются ключевыми
Для обычных пользовательских аккаунтов файлы и KeePass набрали по 22,2% ответов. Российские менеджеры паролей используют 16,7% участников. В случае технических учетных записей, необходимых приложениям, сервисам и автоматизированным процессам, российские менеджеры паролей и другие способы хранения получили по 27,8%.
Главной сложностью в управлении паролями респонденты назвали контроль доступа сотрудников — на него указали 28,6%. Отсутствие централизованного хранилища и недостаточный контроль привилегированных учетных записей отметили по 14,3% участников.
При этом большинство компаний не планирует менять текущий подход в ближайший год. 69,2% опрошенных не собираются внедрять новое решение для управления паролями или заменять уже используемое. Возможность таких изменений рассматривают 23,1%, а 7,7% уже планируют внедрение или замену системы.
О случаях инцидентов, связанных с паролями или привилегированным доступом, сообщили 20% участников. Еще 66,7% заявили, что подобных событий в их организациях не происходило, а 13,3% предпочли не раскрывать информацию.
По словам директора по развитию АБП2Б Вячеслава Маковича, выстраивание эффективного парольного менеджмента относится к относительно простым мерам, которые способны быстро повысить общий уровень киберзащиты. Результаты исследования показывают, что одной формальной политики недостаточно: компаниям также необходимы инструменты централизованного хранения учетных данных, разграничения прав и постоянного контроля привилегированных аккаунтов.


