Kako postaviti politiku lozinki u tvrtki

Lozinka zaposlenika rijetko je izoliran problem jednog korisničkog računa. Njome se često otvara pristup e-pošti, dokumentima, računovodstvenom sustavu, udaljenom pristupu poslužiteljima ili administraciji Microsoft 365 okruženja. Kada su pravila nejasna, zaposlenici prirodno biraju rješenja koja se lako pamte – ponavljaju istu lozinku, zapisuju je na neprimjerenom mjestu ili je dijele s kolegom kada treba brzo riješiti zadatak.

Dobra politika lozinki ne nastaje tako da se propiše što duži niz znakova. Ona mora biti provediva u svakodnevnom radu, prilagođena riziku pojedinog sustava i povezana s upravljanjem korisničkim računima. Cilj nije opteretiti zaposlenike, nego smanjiti mogućnost neovlaštenog pristupa bez stvaranja nepotrebnih zastoja u poslovanju.

Kako postaviti politiku lozinki koja funkcionira u praksi

Politiku treba početi od popisa sustava i računa, a ne od jednog pravila za cijelu tvrtku. Račun za pristup internom portalu nema istu razinu rizika kao administratorski račun na serveru, račun u financijskoj aplikaciji ili korisnički račun direktora s pristupom povjerljivoj korespondenciji.

Za svaki sustav potrebno je utvrditi tko mu pristupa, koje podatke obrađuje, postoji li udaljeni pristup i kakva bi bila posljedica kompromitiranog računa. Taj pregled obično brzo otkrije račune bivših zaposlenika, zajedničke prijave za više osoba i račune s višim ovlastima nego što su stvarno potrebne.

Politika zatim treba jasno odgovoriti na nekoliko pitanja: kakvu lozinku korisnik smije postaviti, kada se mora promijeniti, kako se provjerava identitet pri resetiranju te tko odobrava pristup osjetljivim sustavima. Ako odgovori ostanu samo usmeni dogovor IT tima, pravila se teško mogu dosljedno primjenjivati i nadzirati.

Duljina je važnija od nepotrebne složenosti

Za većinu poslovnih korisničkih računa razumno je postaviti minimalnu duljinu od 14 znakova. Još je praktičnije korisnike usmjeriti na lozinke u obliku duže zaporke – primjerice kombinacije nekoliko nepovezanih riječi koje nisu osobno prepoznatljive. Takva je zaporka lakša za pamćenje od kratke lozinke pune simbola, a dovoljno duga lozinka znatno otežava pokušaje pogađanja.

Sama obvezna kombinacija velikih i malih slova, brojeva i posebnih znakova nije jamstvo sigurnosti. Pravilo koje zaposlenika prisili da svaka tri mjeseca mijenja lozinku od osam znakova često završava predvidljivim izmjenama poput promjene jednog broja na kraju. To stvara privid kontrole, ali ne uklanja glavni rizik.

Bolji pristup je zabraniti slabe i često korištene lozinke, korisnikovo ime, naziv tvrtke, jednostavne nizove znakova i riječi koje se mogu lako povezati s osobom ili organizacijom. Ako sustav to podržava, treba koristiti provjeru protiv popisa poznatih kompromitiranih lozinki. Takva kontrola korisniku daje jasnu povratnu informaciju već pri kreiranju računa.

Promjena lozinki prema riziku, ne prema kalendaru

Periodična promjena lozinki ima smisla u određenim okolnostima, osobito za privilegirane račune i sustave koji nemaju dodatnu potvrdu identiteta. Međutim, univerzalno prisiljavanje svih korisnika na česte izmjene može povećati broj slabih i recikliranih lozinki.

U većini uredskih okruženja korisničku lozinku treba obavezno promijeniti kada postoji sumnja na zloupotrebu, nakon potvrđenog incidenta, nakon što je lozinka slučajno otkrivena ili kada se korisnik vraća u sustav nakon dulje neaktivnosti. Administratorski računi, servisni računi i računi vanjskih izvođača zahtijevaju strože procedure i redovitu provjeru opravdanosti pristupa.

Važno je razlikovati korisničke i servisne račune. Servisni račun može biti povezan s aplikacijom, backupom ili integracijom između sustava. Njegova se lozinka ne smije mijenjati bez provjere ovisnosti, jer se može prekinuti automatska obrada, sigurnosno kopiranje ili rad poslovne aplikacije. Takve račune treba evidentirati, ograničiti im ovlasti i čuvati njihove vjerodajnice u za to predviđenom sustavu, a ne u dokumentu dostupnom širokom krugu korisnika.

Višefaktorska autentifikacija nije zamjena za politiku lozinki

Višefaktorska autentifikacija, odnosno MFA, traži dodatnu potvrdu prijave uz lozinku. To može biti aplikacija za autentifikaciju, sigurnosni ključ ili drugi odobreni način potvrde. MFA znatno smanjuje vrijednost ukradene lozinke napadaču, ali ne rješava sve probleme.

Ako korisnik odobri lažni zahtjev za prijavu, ako koristi nezaštićen uređaj ili ako napadač preuzme postojeću korisničku sesiju, dodatni faktor sam po sebi neće uvijek spriječiti incident. Zato MFA treba postaviti uz kvalitetne lozinke, kontrolu uređaja, ažuriranja i nadzor prijava.

Prioritet za MFA trebaju biti administratorski računi, udaljeni pristup, e-pošta, cloud servisi, financijski sustavi i računi uprave. U manjim tvrtkama česta je pogreška ostaviti izuzetke za nekoliko korisnika jer im dodatna provjera usporava rad. Upravo ti računi često imaju najviše ovlasti i pristup najosjetljivijim podacima.

Upravljanje pristupima počinje zapošljavanjem, a završava odlaskom

Politika lozinki nije potpuna bez jasnog postupka za otvaranje, izmjenu i zatvaranje računa. Novi zaposlenik treba dobiti osobni račun s ovlastima koje odgovaraju njegovoj ulozi. Dijeljeni korisnički računi otežavaju utvrđivanje odgovornosti, opoziv pristupa i analizu sigurnosnih događaja.

Kada zaposlenik promijeni radno mjesto, treba provjeriti treba li mu stari pristup i dalje. Kada napusti tvrtku, pristupe je potrebno brzo onemogućiti, uključujući e-poštu, VPN, poslovne aplikacije, cloud servise i pristup zajedničkim spremištima podataka. Nije dovoljno samo promijeniti lozinku za jedan glavni sustav.

Posebnu pažnju zaslužuju vanjski suradnici i dobavljači. Njihov pristup treba biti vremenski ograničen, dodijeljen samo za potrebne sustave i uklonjen po završetku angažmana. Ako vanjski partner treba administrativni pristup, koristite zaseban, imenovan račun umjesto dijeljenja opće administratorske lozinke.

Password manager uklanja velik dio svakodnevnog rizika

Od zaposlenika nije realno očekivati da pamte jedinstvene duge lozinke za svaki poslovni sustav. Password manager omogućuje generiranje i sigurno pohranjivanje jedinstvenih lozinki, uz kontrolirano dijeljenje pristupa kada je ono poslovno opravdano.

Uvođenje takvog alata mora biti organizirano. Tvrtka treba odrediti tko administrira sustav, kako se dijele vjerodajnice, što se događa pri odlasku zaposlenika i postoji li siguran postupak oporavka pristupa. Neformalno spremanje lozinki u preglednike, tablice ili zajedničke bilješke nije prihvatljiva zamjena.

Password manager posebno je koristan za IT timove koji održavaju više korisničkih okruženja, mrežnu opremu, servere i licence. Ipak, administrativne vjerodajnice ne smiju biti dostupne svima koji imaju pristup zajedničkom spremniku. Pristup treba organizirati po ulogama, uz evidenciju korištenja gdje je to moguće.

Politiku treba tehnički provesti i redovito provjeravati

Dokument bez tehničke primjene ostaje preporuka. Pravila je potrebno postaviti u identitetskom sustavu i poslovnim aplikacijama gdje god je to moguće: minimalna duljina, zabrana ponavljanja prethodnih lozinki, zaključavanje ili dodatna provjera nakon sumnjivih pokušaja prijave te obvezni MFA za odabrane skupine korisnika.

Treba pritom paziti na poslovni kontinuitet. Prestrogo zaključavanje računa može otvoriti prostor za uskraćivanje rada korisnicima, dok preblaga ograničenja olakšavaju automatizirane pokušaje prijave. Pravilna postavka ovisi o vrsti sustava, načinu prijave i mogućnostima nadzora.

Najmanje jednom godišnje, a češće nakon većih promjena u infrastrukturi, potrebno je pregledati politiku i stvarno stanje računa. Provjeravaju se administratori, neaktivni korisnici, vanjski pristupi, servisni računi i računi bez uključenog MFA-a. Kratka edukacija zaposlenika također je dio kontrole: korisnik mora znati prepoznati sumnjiv zahtjev za prijavu, ne dijeliti lozinku i odmah prijaviti mogući problem.

Dobro postavljena politika lozinki smanjuje rizik, ali jednako važno – IT timu daje pregled nad time tko pristupa poslovnim sustavima i pod kojim uvjetima. Kada su pravila, alati i odgovornosti usklađeni, sigurnost postaje redovan operativni proces, a ne hitna reakcija nakon problema. CarPen Rebuild može pomoći procijeniti postojeće postavke, urediti upravljanje pristupima i povezati politiku lozinki s ostatkom poslovne IT infrastrukture.

We are shaping the future of the digital world with simple solutions for complex problems.

Request a free quote

Kreiramo budućnost digitalnog svijeta uz jednostavna rješenja za kompleksne probleme

Zatražite besplatnu ponudu