Отклик от одного из потенциальных заказчиков по итогу ознакомления с описанием Продукта: — 4 августа 2026 г. в 12:57:17.571
Отклик от одного из потенциальных заказчиков по итогу ознакомления с описанием Продукта: Ознакомились с кратким содержанием продукта. Мы в работе опираемся на то, что любой пароль может быть скомпрометирован (уже или через какое-то время) и выстраиваем процессы исходя из этого, с применением PAM, MFA, обучения, выявления аномалий, также проверяем базы утечек для УЗ в наших доменах/системах и т.д. и т.п. Ваше решение позволяет проверять, не был ли пароль заметен в ранее утекших/взломанных, что реально полезно, но для нас в моменте менее актуально, чем иные наши активности, по причинам выше. Возможно когда-то придем к тому, чтобы усилить меры в этой части, но не сейчас, спасибо! Наш ответ на отклик 😅 Благодарим Вас за развернутый ответ! Вы совершенно верно отметили, что любой пароль может быть скомпрометирован через время. Мы при развитии Сервиса придерживаемся той же логики, и добавляем соответствующий функционал. Так, в разработке находится Bruteforce-машина, которая бы в фоне подбирала пароли, даже если их нет в базе утекших. Т.о. Вы получаете данные для анализа и принятия важных решений (увеличение длины пароли / сокращение срока его жизни, если Bruteforce подобрал быстрее 90 дней, усложнение алфавита, в связи с трудностью запоминания - потребность использования менеджеров паролей для безопасного хранения и т.д.). Если Вы используете PAM в т.ч. как хранение и подстановка паролей привилегированных пользователей, то как именно PAM понимает, что оперирует безопасным паролем? На наш взгляд, само хранилище паролей (будь то решения класса PAM или Пассворк) нуждается в проверке на "утёкшесть". Генерация длинных паролей в том же PAM - эффективная мера. Но не факт, что все ИТ-системы можно охватить такими мерами. Та же MFA может работать не со всеми системами, или охват всех пользователей дорог (как правило, покрывают только привилегированные учетки, что почти не влияет на защищенность). Если у вас есть Legasy системы, локальные учётки и др. "экзотика", то с ними сложно. Но наш Сервис умеет в это. Некоторые наши заказчики проводят фишинговые учения и выявляют пароли, которые сотрудники добровольно отдали, а затем используют их в качестве словарей. С помощью нашего решения компании обогащают встроенные словари утекших паролей своими базами. Ну, и в дополнение к сказанному, в Сервисе реализован ряд доп. проверок пароля, которых нет среди стандартных правил AD и других систем авторизации. Если Вы сейчас выстраиваете парольную политику, не ограничиваясь именно встроенными правилами, то мы готовы рассмотреть возможность формирования правил авторизации, которые нужны именно Вам.

