Отдельная задача при такой проверке - не спутать реальную утечку с перепубликацией старой. На черном рынке данных давно торгуют компиляциями: продавцы смешивают базы разных лет и подают подборку как новый слив. Специалисты DLBI такие случаи отсеяли. Без очистки повторное появление пароля в чужой базе выглядело бы доказательством того, что владелец ничего не поменял. Точность измерения зависит и от доставки уведомлений. Часть адресов к моменту проверки уже не используется, часть писем не доходит до адресата.
По данным DLBI, чуть более 70% пользователей рекомендацию выполнили и сменили пароль. Около 30% оповещение проигнорировали и продолжили пользоваться скомпрометированными данными. Внутри этой группы выделяется своя подгруппа: примерно 15% от общей выборки применяли один и тот же пароль сразу в нескольких сервисах. Для них одна утечка превращается в цепочку. Прорыв мог случиться на форуме или в интернет-магазине, а комбинация оттуда проверяется на почте, в облачном хранилище, в банковском приложении. Инструменты для подстановки украденных учетных данных работают автоматически и перебирают тысячи вариантов за час. Каждая удачная попытка открывает доступ к следующему аккаунту, который связан с тем же адресом.
Снизить риск помогают менеджеры паролей и двухфакторная аутентификация. Первые позволяют держать уникальную комбинацию для каждого сервиса и не запоминать ее. Вторая требует дополнительного подтверждения при входе с нового устройства. Обе меры уменьшают ценность украденной пары логин-пароль, но не обнуляют ее. Если пароль утек и используется повторно, злоумышленник получит доступ туда, где второго фактора нет. Таких сервисов остается много, особенно среди небольших интернет-магазинов и внутренних корпоративных систем.
Реальная доля тех, кто ничего не поменял, может быть выше. ИБ-системы крупных компаний сбрасывают скомпрометированный пароль сами и не позволяют установить ту же комбинацию заново. Сотрудник в такой схеме лишен выбора, и его учетная запись автоматически выходит из группы риска. Пользователь личного сервиса подобной защиты не имеет. Решение остается за ним, а значит, откладывается на неопределенный срок. Мешают простые вещи: нужно придумать новую комбинацию, запомнить ее, обновить данные в приложениях на телефоне и компьютере. По отдельности каждое действие занимает минуты, вместе они превращаются в задачу, которую хочется отложить.
Малый бизнес по уровню дисциплины близок к частным лицам. Политики безопасности там часто не прописаны, администрирование ведут по совместительству, а важные сервисы подключают без контроля компрометации. Крупный корпоративный сектор выглядит иначе, потому что исполнение политик встроено в процессы и не зависит от внимательности отдельного человека. Разница между двумя подходами объясняет, почему средние показатели по рынку держатся далеко от идеала. Чем больше сервисов у компании, тем заметнее расхождение: одна и та же пара логин-пароль открывает доступ к почте, к хранилищу документов и к системе документооборота.
Последствия для бизнеса носят денежный характер. Захват учетной записи клиента оборачивается мошенническими операциями, возвратами и жалобами в поддержку, а разбор каждого обращения отнимает время сотрудников. Если в договоре с поставщиком закреплена ответственность за сохранность учетных данных, слабая парольная политика становится аргументом в споре о возмещении ущерба. В таких разбирательствах значение имеют логи входов, история смены пароля и подтверждение того, что уведомление об утечке было отправлено.
Массовые облачные платформы, скорее всего, пойдут по корпоративному сценарию: контроль компрометации станет штатной функцией, а не дополнительной опцией для внимательных. До этого момента ответственность за последствия повторного использования старого пароля несет сам пользователь, и треть выборки уже показала, как он этой ответственностью распоряжается. Для сервисов такое положение оборачивается ростом числа захватов аккаунтов и расходами на разбор жалоб, для клиентов - потерей доступа и денег. Практика автоматического сброса, вероятно, продолжится и расширится на потребительский сегмент. Сложившаяся ситуация указывает на более общую проблему: защита данных все меньше зависит от информированности человека и все больше - от настроек платформы, где эти данные хранятся.