Дайджест АБП2Б

Парольная зрелость бизнеса: формальные правила против реальной практики. Исследование АБП2Б.

Несмотря на развитие корпоративных систем управления доступом, компании продолжают использовать для хранения паролей разные инструменты — от зарубежных оупенсорсных решений до таблиц Excel и облачных текстовых документов. При этом наличие формальной политики работы с паролями ещё не означает, что все учётные данные хранятся централизованно, а доступы сотрудников контролируются на протяжении всего их жизненного цикла.

Компания по кибербезопасности АБП2Б при поддержке Ассоциации разработчиков программного обеспечения «РУССОФ провела исследование практик управления паролями и привилегированными учётными записями в российских компаниях. В опросе приняли участие более 50 респондентов — представителей компаний с численностью от 50 до 500 сотрудников, работающих в разных отраслях, включая ритейл, оптовую торговлю, ИТ, сферу услуг и нефтегазовый сектор. Географически участники исследования преимущественно представляли Москву и Санкт-Петербург.

Участникам предлагалось ответить на вопросы о наличии политики управления паролями, способах хранения привилегированных, пользовательских и технических учётных записей, трудностях при управлении доступами, планах по внедрению или замене профильных решений и инцидентах, связанных с паролями и привилегированным доступом.

Политика есть, но это не решает все проблемы

Большинство участников исследования сообщили, что в их компаниях действует политика управления паролями. Однако сами по себе формально установленные правила не позволяют судить о том, насколько последовательно они соблюдаются на практике.

Распределение ответов:
  • 66,7% — сообщили о действующей политике;
  • 20% — указали, что политика отсутствует;
  • 13,3% — сообщили, что политика находится в разработке.

При интерпретации этих результатов важно учитывать, что данные отражают ответы респондентов, а не независимую проверку внутренних регламентов компаний и их исполнения. Поэтому наличие политики ещё не свидетельствует о зрелости процессов управления доступом.

Где компании хранят пароли

Привилегированные учётные записи
Привилегированные учётные записи — это аккаунты с расширенными правами доступа к информационным системам, серверам, базам данных и другим критически важным ресурсам организации. С их помощью администраторы и другие уполномоченные сотрудники или подрядчики могут изменять настройки систем, управлять пользователями и получать доступ к чувствительным данным. Поэтому для таких аккаунтов особенно важны контроль доступа, безопасное хранение паролей и возможность отслеживать действия пользователей.

При этом участники исследования назвали несколько разных способов хранения паролей:
  • 23,8% — KeePass;
  • 19% — файлы, в том числе Excel и Word;
  • 19% — российские менеджеры паролей, включая ОдинКлюч, Пассворк и BearPass;
  • 19% — другие способы хранения;
  • 9,5% — PAM-системы — специализированные решения для управления привилегированными учётными записями;
  • 4,8% — зарубежные менеджеры паролей;
  • 4,8% — Vault и другие хранилища секретов.

Таким образом, специализированные PAM-системы используют только около 10% участников исследования. Это может быть существенным фактором риска, особенно с учётом роста числа кибератак через подрядчиков: скомпрометированная учётная запись внешнего исполнителя в ряде случаев может стать точкой входа в инфраструктуру организации.

При этом существенная часть компаний продолжает хранить пароли даже привилегированных пользователей в документах или использовать инструменты, которые не обеспечивают единого порядка управления привилегированными доступами.
Учётные записи обычных пользователей
В этой категории также заметна доля файлового хранения и использования KeePass. При этом треть ответов пришлась на другие способы хранения.

  • 22,2% — файлы, в том числе Excel и Word;
  • 22,2% — KeePass;
  • 16,7% — российские менеджеры паролей, включая ОдинКлюч, Пассворк и BearPass;
  • 33,3% — другие способы хранения.

Доля «других способов» здесь особенно показательна. В том числе потому, что во многих компаниях, включая относительно крупные организации, вопрос хранения паролей отдельных сотрудников фактически остаётся на их личной ответственности. Сотрудник сам выбирает, где и как хранить рабочие пароли, что затрудняет контроль со стороны организации и не позволяет сформировать единый подход к управлению учётными данными.

Под категорией «другие способы» понимаются варианты, не выделенные в отдельные пункты анкеты. Поэтому эта доля не обозначает одну конкретную технологию или систему.
Технические учётные записи
Технические учётные записи используются для работы сервисов, приложений и инфраструктуры. В отличие от обычных пользовательских аккаунтов, они часто функционируют без непосредственного участия человека и могут иметь доступ сразу к нескольким системам.

Для них важно не только безопасно хранить секреты, но и понимать, какие системы и процессы зависят от конкретных учётных данных. Эта задача становится всё более актуальной по мере распространения ИИ-агентов: каждый такой агент может взаимодействовать с информационными системами от имени отдельной технической учётной записи, что увеличивает общее количество таких аккаунтов и усложняет контроль над ними.

Ответы участников распределились следующим образом:
  • 27,8% — российские менеджеры паролей и секретов, включая ОдинКлюч, Пассворк и BearPass;
  • 27,8% — другие способы хранения;
  • 22,2% — KeePass;
  • 11,1% — файлы, в том числе Excel и Word;
  • 11,1% — Vault и другие хранилища секретов.

Результаты показывают, что даже для технических аккаунтов организации используют неоднородный набор инструментов. При этом сам по себе выбор определённого продукта не гарантирует, что управление доступами организовано централизованно: многое зависит от настроек, регламентов и повседневных процессов.

Примечание: проценты в каждом разделе рассчитаны по ответам на соответствующий вопрос. В вопросах, допускавших несколько вариантов ответа, они отражают долю соответствующих ответов, а не долю компаний. Поэтому значения внутри отдельных разделов могут не суммироваться до 100%.

С какими трудностями сталкиваются компании

Участники исследования назвали несколько проблем, связанных с управлением учётными записями. Чаще всего речь шла о контроле доступа сотрудников. Также респонденты указывали на отсутствие централизованного хранилища и сложности с контролем привилегированных аккаунтов.

Распределение ответов о трудностях управления учётными записями:
  • 28,6% — контроль доступа сотрудников;
  • 14,3% — отсутствие централизованного хранилища;
  • 14,3% — недостаточный контроль привилегированных учётных записей;
  • 14,3% — трудностей нет;
  • 10,7% — другие проблемы;
  • 7,1% — смена паролей после ухода сотрудников;
  • 7,1% — предоставление временного доступа подрядчикам;
  • 3,6% — отсутствие аудита.

Эти ответы показывают, что проблема не сводится к выбору места для хранения паролей. Важную роль играют процессы выдачи и отзыва прав, контроль действий с учётными данными и возможность своевременно менять пароли, когда состав сотрудников или подрядчиков меняется.

Например, если сотрудник уходит из компании, необходимо определить, к каким системам у него был доступ, отозвать его права и при необходимости сменить связанные с ним пароли. При отсутствии единого учёта такие задачи сложнее выполнять последовательно и контролировать их завершение.

Планируют ли компании менять подход к управлению паролями

Несмотря на перечисленные трудности, большинство участников исследования не сообщили о планах внедрять или менять решение для управления паролями и привилегированными доступами в ближайшие 12 месяцев. При этом, по данным Verizon DBIR, 22% подтвержденных утечек данных в прошлом году начинались с кражи или компрометации учетных данных

. На этом фоне отсутствие планов по изменению подходов к управлению учётными данными выглядит особенно значимым: парольная безопасность остаётся одним из факторов, напрямую влияющих на устойчивость организации к атакам.

  • 69,2% — не планируют внедрение или замену решения;
  • 23,1% — рассматривают такую возможность;
  • 7,7% — планируют внедрение или замену.

Эти ответы не обязательно означают, что компании полностью удовлетворены текущими инструментами. Решение о внедрении может зависеть от бюджета, приоритетов информационной безопасности, зрелости внутренних процессов и наличия других инфраструктурных проектов.

При этом отсутствие планов по замене системы не исключает необходимости пересматривать правила хранения паролей, права пользователей и порядок работы с привилегированными аккаунтами.

Инциденты, связанные с паролями и привилегированным доступом

Участников также спросили, происходили ли в их компаниях инциденты, связанные с паролями или привилегированным доступом. Большинство ответивших сообщили, что таких случаев не было. При этом часть респондентов подтвердила наличие инцидентов, а некоторые предпочли не раскрывать эту информацию.

  • 20% — сообщили, что такие инциденты происходили;
  • 66,7% — сообщили, что инцидентов не было;
  • 13,3% — не стали раскрывать информацию.

Эти данные отражают ответы участников опроса и не позволяют оценить реальную распространённость подобных инцидентов на всём российском рынке. Тем не менее они показывают, что риски, связанные с паролями и привилегированным доступом, остаются актуальной темой для корпоративной информационной безопасности.

Что говорят эксперты

Проблемы управления паролями связаны не только с выбором инструмента для их хранения, но и с повседневными практиками сотрудников и администраторов.
Денис Батранков, независимый консультант по кибербезопасности и автор канала Топ Кибербезопасности, обращает внимание на проблему повторного использования паролей и хранение учётных данных в открытом виде:
«Чаще всего проблема в том, что администратор использует один и тот же пароль на все системы. Поэтому в случае компрометации его пароль становится ключом сразу ко всей компании. И вторая проблема в том, что администраторы хранят пароли прямо в текстовом файле на рабочем столе, где хакеры их и забирают. Поэтому внедрение системы SSO или парольного менеджера серьезно повышает устойчивость компании к взлому. А если еще и двухфакторная аутентификация появляется на внутренних системах, то это уже компания с серьезным уровнем зрелости».
Пароли остаются традиционной точкой входа для злоумышленинков, но пока они остаются основным способом аутентификации, в частности Антон Бочкарёв, основатель 3side/4sec, автор канала 3side кибербезопасности отмечает, что даже с развитием альтернативных способов аутентификации пароли останутся частью корпоративной практики:
«Все предлагают отказаться от паролей, это правильно и хорошо. Но будем реалистами, они с нами еще надолго».
Вячеслав Макович, директор по развитию АБП2Б, считает управление паролями одним из относительно простых направлений, с которого организация может начать повышать уровень информационной безопасности:
«Налаживание адекватного парольного менеджмента в организации — это тот низковисящий фрукт информационной безопасности, который относительно прост во внедрении, но сразу оказывает значимый положительный эффект на уровень киберзащищённости».
О том, почему использование привычных инструментов для хранения паролей не всегда означает экономию для компании, говорит Дмитрий Беляев — CISO года, независимый эксперт и автор канала BELYAEV_SECURITY:
«Почтовые сообщения с паролями и листочки под клавиатурой или на мониторе, к сожалению, до сих пор часто используются. Да, и Excel с паролями — это не дешёвая альтернатива корпоративному решению. Это всё в реальности дорогие решения за счёт ожидаемых потерь в случае инцидента, вероятность которого при таком парольном менеджменте существенно выше».

От хранения паролей — к управлению доступом

Результаты исследования показывают, что компании могут одновременно использовать специализированные менеджеры паролей, локальные хранилища, документы и другие способы работы с учётными данными. В такой ситуации ключевой вопрос — не только в том, какой инструмент выбран, но и в том, насколько последовательно организованы процессы управления доступом.

Корпоративные менеджеры паролей позволяют централизовать хранение учётных данных, разграничивать права пользователей и организовывать совместную работу с паролями. В зависимости от решения и его конфигурации также могут быть доступны аудит действий, интеграции с каталогами пользователей и системами мониторинга событий безопасности.

На российском рынке такие решения также представлены. Например, АБП2Б разрабатывает менеджер паролей «ОдинКлюч», который позволяет централизованно хранить и управлять учётными данными, разграничивать доступ к секретам и контролировать их использование. При этом администраторы не получают доступа к паролям других пользователей.

Локальные инструменты, такие как KeePass, также могут использоваться в отдельных сценариях — например, для индивидуального применения или в небольших командах. По мере роста организации и усложнения инфраструктуры возрастает значение централизованного управления, контроля прав и понятных процедур отзыва доступа.

В конечном счёте зрелость управления паролями определяется не наличием конкретного продукта, а тем, может ли компания контролировать, кому и к каким системам предоставлен доступ, где хранятся учётные данные и что происходит с ними при изменении ролей или уходе сотрудников.
2026-10-04 19:08 Статьи