🛡️ NIST против ФСТЭК: как свести две парольные политики в 2026 — 29 сентября 2026 г. в 22:48:58.195
🛡️ NIST против ФСТЭК: как свести две парольные политики в 2026 Два регулятора пришли к противоположным выводам. NIST в SP 800-63B Rev 4 прямо пишет SHALL NOT: запрет требовать периодическую смену паролей. Ротация только после подтверждённой компрометации. ФСТЭК в методичке от апреля 2026 (мера ИАФ.3) требует наоборот: смена раз в 90 дней, для мобильных каждые 30, минимум 12 символов, блокировка после 5 попыток. 🔹 NIST отменяет правила сложности, ФСТЭК требует регистры, цифры и спецсимволы 🔹 NIST проверяет пароли по базам утечек, ФСТЭК об этом не говорит 🔹 NIST допускает 100 попыток входа, ФСТЭК блокирует после пяти На территории РФ приоритет у ФСТЭК, штрафы по КоАП идут на миллионы. Практический выход: Maximum Password Age = 90 в GPO, блоклист-скрининг через PAM, длина 15 символов, phishing-resistant MFA. Полная статья: https://clck.su/IQUtk 🔗 Полная версия: https://belskii.com/news/nist-protiv-fstek-kak-svesti-dve-parolnye-politiki-v-2026/ 🗓 2026-09-30 · #ИБ #пароли #безопасность