Сегодня, в день международной осведомленности о паролях, издание IT Speaker и руководитель BI.ZONE EDR Петр Куценко решили проследить за развитием защиты данных: от простых паролей до современных биометрических решений.

2000-2010: Пароли и другие лидеры эпохи
В начале 2000-х годов аутентификация пользователей в интернете в основном опиралась на пароли. Комбинации букв и цифр стали основным способом защиты аккаунтов, однако пользователи не всегда осознавали риски, связанные с выбором незащищенных паролей.
Некоторые из наиболее популярных паролей того времени включали: 123456, qwerty, iloveyou. Эти комбинации были популярны из-за их легкости для запоминания. Взломать их было просто. И по сей день такие пароли продолжают использоваться, как отметил Петр Куценко, потому что их легко вспомнить. Он подчеркнул, что многие пользователи предпочитают простые комбинации с распространенными символами, включая очевидные последовательности цифр, даты рождения и имена.
«Тем не менее, такой подход – это прямая дорога к тому, чтобы стать жертвой киберпреступников. Если ненадежный пароль используется для доступа к корпоративным ресурсам, это создает реальную угрозу не только для пользователя, но и для компании. Согласно нашим данным, 35% критически важных киберинцидентов в российских организациях в 2024 году были связаны именно с небезопасной политикой паролей, причем на 50 корпоративных паролей приходится один слабый», – заявил Куценко.
2010-2015: как 2FA изменила правила игры
Этот период стал важным этапом для безопасности пользовательских аккаунтов, когда началось внедрение двухфакторной аутентификации (2FA) для защиты учетных записей.
Двухфакторная аутентификация основывается на двух элементах:
-
Знание – информация, известная пользователю, например, пароль.
-
Владение – объект, принадлежащий пользователю, такой как телефон или токен.
Это означает, что система требует ввода пароля и подтверждения личности с помощью дополнительного метода, обычно через СМС-код. Кроме того, появились устройства и приложения, которые генерируют уникальные комбинации, например, аппаратные токены и Google Authenticator.
Россияне хотят использовать отпечаток питомца вместо пароля
Этот подход значительно повысил защиту аккаунтов, поскольку, помимо пароля, злоумышленнику необходим физический доступ к мобильному телефону или токену. Многие российские сервисы оценили преимущества и начали внедрять двухфакторную аутентификацию.
-
в 2015 году «Яндекс» запустил бета-версию двухфакторной аутентификации с приложением «Яндекс.Ключ»;
-
с 2014 года «ВКонтакте» требует ввод кода, отправленного на телефон, при входе с нового устройства;
-
в 2015 году «Сбербанк» начал отправлять коды для подтверждения операций;
-
в 2014 году Mail.ru внедрил двухфакторную аутентификацию с использованием СМС-кодов и приложений.
2015-2020: от 2FA к MFA – когда одного кода недостаточно
В течение пяти лет методы аутентификации постепенно усложнялись и трансформировались в многофакторную аутентификацию (MFA). В отличие от 2FA, которая использует два метода, MFA объединяет более двух подходов, значительно усиливая безопасность доступа к аккаунтам.
Многофакторная аутентификация включает три метода:
-
Знание: стандартный пароль или PIN-код, при этом сервисы требуют сложные пароли.
-
Владение: устройства, такие как мобильные телефоны, генераторы токенов или USB-ключи. Используются одноразовые коды, отправляемые по СМС, или приложения для их генерации.
-
Идентичность: биометрические методы, такие как отпечатки пальцев или распознавание лиц.
MFA применяет несколько подходов для повышения защиты, например, требуя пароли, коды и биометрию в банках, что практически исключает несанкционированный доступ. С увеличением числа кибератак MFA стала популярной благодаря приложениям для аутентификации:
-
Google Authenticator – генерирует одноразовые коды, обновляемые каждые 30 секунд. Он был запущен в 2010 году, но особенно популярность приобрел с 2015 по 2020 год.
-
Microsoft Authenticator – поддерживает генерацию кодов и биометрическую проверку, популярен среди пользователей Windows и Office 365.
-
Менеджеры паролей, которые внедрили MFA для защиты доступа.
Руководитель BI.ZONE EDR подчеркивает, что традиционные методы аутентификации, такие как пароли и PIN-коды, имеют серьезные недостатки из-за увеличения числа кибератак и усложнения методов злоумышленников. Простые методы защиты уже неэффективны для защиты учетных записей и конфиденциальных данных.
«Во-первых, большинство пользователей продолжают использовать простые пароли из словаря, чтобы их было легче запомнить. Это могут быть номера машин, дни рождения, клички домашних животных и другая информация, которую пользователи часто публикуют в открытом доступе, например, в социальных сетях. Злоумышленники легко подбирают такие пароли с помощью брутфорса или простого перебора. Чем короче и проще пароль, тем меньше времени потребуется на его взлом», – говорит Куценко.
Кроме того, Куценко добавляет, что пользователи часто используют один и тот же пароль для различных учетных записей на разных ресурсах, как личных (социальные сети и прочие), так и рабочих. Это крайне опасно, поскольку, подобрав пароль к одной учетной записи, злоумышленник обязательно попытается получить доступ к остальным.
«Более современные методы аутентификации, такие как многофакторная аутентификация (MFA), значительно усложняют доступ к ресурсам для киберпреступников», – заключил эксперт.
В России вводят уголовную ответственность для дропперов
2020 – настоящее время: лицо вместо пароля
С 2020 года биометрические методы аутентификации стали основой систем безопасности и активно развиваются, их внедряют в устройства и сервисы для удобства проверки личности.
Основные технологии:
-
отпечатки: устройства сканируют уникальные узоры пальцев и сопоставляют с базой данных (используются в смартфонах, ноутбуках, банках);
-
распознавание лиц: системы анализируют черты лица и могут распознавать их в движении и при плохом освещении, как в iPhone с Face ID и системах безопасности аэропортов;
-
распознавание радужной оболочки: анализирует узоры глаз, которые неизменны на протяжении жизни, используется в государственных и военных учреждениях.
Смартфоны Apple внедряют Face ID и Touch ID для безопасной разблокировки и покупок. Ноутбуки Dell и HP также применяют биометрические системы аутентификации для быстрого входа и управления доступом. В банковском секторе крупные компании используют биометрию в мобильных приложениях, что повышает безопасность и упрощает доступ к финансовым услугам.
Кроме того, технологии распознавания лиц внедряются в системы видеонаблюдения для наблюдения за поведением в общественных местах, таких как метро и аэропорты, что способствует повышению безопасности.
В корпоративной среде компании внедряют биометрию для управления доступом в офисах, позволяя сотрудникам проходить через турникеты с помощью отпечатков пальцев или радужной оболочки, что устраняет необходимость в пропусках и снижает риск потери идентификационных документов.
Будущее защиты данных и аутентификации
Будущее защиты данных и аутентификации становится критически важным в условиях роста технологий и киберугроз. Необходимо исследовать новые технологии, предвосхищать развитие аутентификации и повышать осведомленность пользователей.
Блокчейн обеспечивает целостность и управление данными. Искусственный интеллект и машинное обучение помогают анализировать данные, выявлять аномалии и прогнозировать атаки в реальном времени. Квантовая криптография предлагает высокий уровень защиты с использованием квантовых битов, которые невозможно скопировать без изменения состояния. Учитывая рост числа умных устройств и IoT, разработка безопасных решений для аутентификации становится важной. Новые стандарты, такие как Secure Element и Trusted Execution Environment, помогут повысить уровень защиты.
1Password привязывает пароли к геолокации


