ГОСТ Р ИСО/МЭК 27002-2012
3) не могут быть восстановлены по словарям (т. е., не содержат слов,
содержащихся в словарях);
4) не содержат последовательных идентичных символов, и не состоят из
полностью числовых или полностью буквенных групп;
e) изменять пароли через разные интервалы времени или после определенного
числа обращений к системе (пароли для привилегированных учетных записей следует
менять чаще, чем обычные пароли), и избегать повторного или циклического
использования старых паролей;
f) изменять временные пароли при первом начале сеанса;
д) не включать пароли ни в какой автоматизированный процесс начала сеанса,
например с использованием хранимых макрокоманд или функциональных клавиш;
h) не использовать коллективно индивидуальные пользовательские пароли;
i) не использовать один и тот же пароль для бизнеса и некомерческих целей.
Если пользователи нуждаются в доступе к многочисленным услугам, системам или
платформам и вынуждены использовать несколько разных паролей, они должны знать,
что могут использовать единый качественный пароль (см. перечисление d) 11.3.1) для
всех услуг при уверенности, что разумный уровень защиты для хранения пароля был
создан в рамках каждой услуги, системы или платформы.
Дополнительная информация
Особую осторожность следует соблюдать при менеджменте системы «справочного
стола», имеющей дело с утерянными или забытыми паролями, поскольку это может быть
средством атаки на систему паролей.
11.3.2 Оборудование пользователя, оставленное без присмотра
Мера и средство контроля и управления
Пользователи должны обеспечивать соответствующую защиту оборудования,
оставленного без присмотра
Рекомендация по реализации
Всем пользователям необходимо знать требования безопасности и процедуры в
отношении защиты оставленного без присмотра оборудования, а также и их обязанности
по обеспечению такой защиты. Пользователям рекомендуется:
104