- Главная
- Блог
- Информационная безопасность
- Техники создания надежных паролей
Техники создания надежных паролей
Почему простые пароли — это зло? Как научиться составлять сложные, но легко запоминающиеся пароли? Существует ли идеальный баланс между безопасностью и удобством? И почему менеджеры паролей — это не паранойя, а оптимальный способ защититься в современном цифровом мире?
⇓ Запись видеоурока на RuTuBe ⇓
⇓ Запись видеоурока во ВКонтакте ⇓
⇓ Запись видеоурока на YouTuBe ⇓
Думаю, никому не доставляло удовольствия, когда его мессенджер или аккаунт в социальных сетях взламывали злоумышленники и использовали в своих целях. Но это еще цветочки. Настоящая трагедия начинается, если взламывают более серьезные ресурсы, такие как аккаунт от Госуслуг, корпоративную почту, банковские счета или т.д.
И, как показывает практика, главная причина взломов — это человеческая лень и неосведомлённость в плане базовых правил информационной безопасности. Самые распространенные пароли до сих пор: `123456`, `password`, `qwerty` или дата рождения. В добавок к этому, используют один и тот же пароль для всех сервисов.

Как придумать сложный, но легко запоминающийся пароль?
Надежный пароль должен отвечать строгим требованиям:
- - Содержать цифры, спецсимволы и буквы в разных регистрах.
- - Состоять минимум из 10-12 символов. Да, ранее в требованиях указывали пароли от 8 символов, но, в современных реалиях использования ИИ при подборе пароля, более надежной будет считаться не просто 8 символов разного регистра и спецсимволы, а именно его больная длина. Максимально надежно считается от 15 символов!
- - Не содержать личной информации (имя, дата рождения, номер телефона).

Генераторы выдают шедевры вроде `7UJrBFv{RO` или `HeCp;bK2n%`, но запомнить такое нереально, особенно если паролей много. Поэтому, есть несколько техник составления сложных, но легко запоминающихся паролей.
Техника "Counter-Strike"
Это я её так назвал, а почему? Все просто, если вы играли в старый Counter-Strike, то знаете, что он не поддерживал русские символы и сообщения друг другу приходилось писать латинскими буквами. Этот же принцип — отличная основа для создания надежного пароля.

Берем простую фразу на русском и набираем ее английскими буквами, заменяя некоторые символы на визуально похожие цифры и знаки.
«Какого лешего» → `K@k0go~J|eLLIEgO`
«Брысь от сюда» → `6PbICb-OT~CIOgA`
«Опасная зона» → `OnACHA9I_3OHA`
Как это работает?
Мы просто меняем русские буквы на их альтернативные латинские или комбинацию символов, а между словами указываем какие-то спецсимволы.
В итоге получается длинная строка, которая удовлетворяет всем требованиям сложности, но для русского глаза читается как осмысленная фраза.
Техника "Парольная фраза"
Вместо одного или нескольких слов придумайте целое предложение, которое имеет значение только для вас.
Пример: «Мой первый велосипед был красным и стоил 5 тысяч»
Берем первые буквы каждого слова: Мпвбкис5т
Добавляем спецсимволы между словами: Мпв$бк@с5т

Это легко вспомнить, но невозможно угадать словарным перебором.
Техника "Соль"
Чтобы пароли были не только сложными, но и разными для каждого сайта можно использовать "соль". Суть данного метода была взята из аналогии с кулинарией, когда в конце добавляют соль, которая меняет конечный вкус блюда. Блюдо может быть каждый раз одинаковым, но разное количество соли меняет его вкус.
Например, вы придумали базовую фразу 6PbICb-OT~CIOgA.
Теперь для каждого сайта добавляйте уникальный суффикс, связанный с ресурсом:
Для Google: 6PbICb-OT~CIOgA_G00GLE
Для VK: 6PbICb-OT~CIOgA_VKONTAKTE

Это делает пароль уникальным, а запоминать нужно лишь одно правило добавления суффикса.
Кстати, если вам интересна тема системного администрирования и вы хотите не просто разбираться в отдельных настройках, а получить полноценные знания - от основ до продвинутых техник, рекомендую обратить внимание на наши курсы: КОСА "Комплексное обучение системному администрированию" и LУНА "Linux: установка, настройка и администрирование".
Получите бесплатную лабораторию с пошаговой инструкцией по установке Active Directory.
Материалы позволят разобраться в таких темах как: Active Directory, групповые политики (GPO), администрирование 1С, настройка файлового сервера, удаленное администрирование, WSUS, основы Linux и т.д.
Вы можете оформить бесплатный демо-доступ к данным курсам и начать обучение прямо сейчас. Обязательно загляните, уверен, вам понравится! Подробности по ссылке в описании, ну, а мы продолжаем.
Программное обеспечение (Менеджеры паролей)
Раньше мы старались запомнить все пароли. Сейчас в этом нет необходимости. Менеджер паролей — это программа-сейф, которая хранит все ваши пароли в зашифрованном виде под одним главным мастер-паролем.

- KeePass - бесплатный менеджер паролей с открытым исходным кодом. База данных паролей хранится локально на вашем компьютере.
Плюсы: Офлайн-решение обеспечивающее максимальная безопасность. Никто не получит доступ к вашей базе удаленно, так как её просто нет в интернете.
Минусы: Неудобно синхронизировать между телефоном и компьютером (нужно переносить файл вручную или через облачное хранилище).
- Встроенные аккаунты в браузере (Google Chrome, Яндекс.Браузер) - синхронизация паролей с вашим аккаунтом Google или Яндекса.
Плюсы: Удобно. Пароль подставляется автоматически на всех устройствах, где вы залогинены.
Минусы: Если взломают ваш Google-аккаунт, злоумышленники увидят все ваши пароли (если не включена дополнительная защита). Не рекомендуется для критически важных сервисов.
- Касперский / Kaspersky Password Manager - облачное решение от известного антивирусного бренда.
Плюсы: Хорошая интеграция с антивирусом, поддержка двухфакторной аутентификации внутри программы, шифрование на стороне клиента (даже Касперский не знает ваш мастер-пароль).
Минусы: Как никак это облачное решение, а значит пароли хранятся не у вас, а на каком-то сервере.
Лично я пользуюсь программой KeePass и для не сильно важных сервисов использую сохранение паролей в аккаунте Google. Про программу KeePass я уже подробно рассказывал в одном из своих видео, но если вкратце, то тут у нас есть файл базы данных паролей, который можно открыть только указав мастер-пароль.

Тут у меня распределены пароли по разным категориям и каждый сервис имеет свой уникальный пароль. Удобство в том, что при создании какой-то записи для ресурса, можно открыть генератор паролей, в котором указать требуемую сложность. Так же удобно искать записи, просто указав нужный ресурс. В общем, зная только один мастер-пароль можно управлять тысячами разных паролей к различным сервисам.

Правила информационной безопасности
Даже самый крутой пароль бесполезен, если вы нарушаете правила безопасности. Внедрите эти пункты в привычку.

1) Надежный пароль
2) У каждого ресурса — свой уникальный пароль
Это аксиома. Если хакеры взломают форум по ремонту холодильников и узнают ваш пароль оттуда, они тут же попробуют его на Госуслугах и в Почте. Один пароль = один сервис.
3) Двухфакторная аутентификация (2FA)
Для самых ценных сервисов (Почта, соцсети, банки) обязательно включите двухфакторную аутентификацию.
Это может быть:
- сообщение на электронную почту
- SMS-код (наименее надежный, но лучше, чем ничего);
- TOTP-приложение (Google Authenticator, Yandex Key) — код обновляется каждые 30 секунд;
- Физический ключ (YubiKey) — подключается к USB.
4) Мастер-пароль для менеджера паролей
Если вы используете KeePass или Касперский, придумайте для входа в них самый сложный пароль. Вспомните технику CS и сделайте его длиной 15+ символов. Это единственный пароль, который вы должны выучить наизусть.
5) Пароль на вход в систему (ОС)
Многие думают, что раз у них есть менеджер паролей, то пароль на вход в Windows или macOS можно не ставить. Это фатальная ошибка.
Если вы оставите компьютер включенным, злоумышленник сможет открыть браузер и в настройках нажать кнопку «Показать пароль» напротив любого сохраненного сайта. Если пароль на вход в систему есть, то потребуется ввести его еще раз!