Также: подбор пароля, брутфорс, перебор паролей, атака полным перебором, brute-force attack
Атака, при которой злоумышленник автоматически перебирает пароли или ключи, пока не найдет подходящий.
Перебор ведется по словарю частых паролей или по всем возможным комбинациям. Близкие приемы: распыление паролей (один частый пароль пробуют на множестве учетных записей) и подстановка паролей из прошлых утечек. Защита: длинные уникальные пароли, блокировка или задержка после неудачных попыток, многофакторная аутентификация, мониторинг входов.
Подбор пароля – основной способ получить доступ к учетной записи оператора ПДн. Против него применяют ограничение неуспешных попыток входа (УПД.6), парольную политику и средства аутентификации (ИАФ.1, ИАФ.4), мониторинг и анализ журналов входов (РСБ.5) приказа ФСТЭК № 21.
Аудитор проверяет блокировку после неудачных попыток, парольную политику, многофакторную аутентификацию для администраторов и удаленного доступа и просматривает журналы на серии неуспешных входов. Типичная ошибка: блокировка включена для пользователей, но не для служебных учетных записей и веб-интерфейса администратора.
Примеры применения (3)
- В журнале видны сотни неудачных входов в учетную запись администратора за минуту, система блокирует источник
- После нескольких неудачных попыток учетная запись блокируется на заданное время
- Для администраторов включена двухфакторная аутентификация, поэтому подобранный пароль сам по себе не открывает доступ
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- NIST SP 800-63B-4 «Digital Identity Guidelines: Authentication and Authenticator Management»
- OWASP «Blocking Brute Force Attacks»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ
Определение: Школа персональных данных № 1. Обновлено 02.10.2026