Διαχείριση εταιρικών κωδικών πρόσβασης με password manager και πολυπαραγοντική αυθεντικοποίηση
Αρχική Blog Password Management Password Policy για Επιχειρήσεις: Πώς να Ορίσετε Σωστούς Κανόνες Κωδικών

Password Policy για Επιχειρήσεις: Πώς να Ορίσετε Σωστούς Κανόνες Κωδικών

Κατηγορία: Password Management Δημοσίευση: 29/07/2025 Ενημερώθηκε: 07/09/2026

Χρόνος Ανάγνωσης: περίπου 10 λεπτά | Προβολές: 148

Μια σύγχρονη password policy συνδυάζει μοναδικούς και μεγάλους κωδικούς, password manager, MFA και οργανωμένη διαχείριση εταιρικών λογαριασμών.

Μια εταιρική password policy δεν πρέπει να περιορίζεται σε έναν κανόνα όπως «βάλε κεφαλαίο γράμμα, αριθμό και σύμβολο». Ο στόχος της είναι να καθορίζει με σαφή τρόπο πώς δημιουργούνται, αποθηκεύονται, προστατεύονται και αλλάζουν οι κωδικοί πρόσβασης σε όλο τον κύκλο ζωής ενός εταιρικού λογαριασμού.

Για μια μικρή ή μεσαία επιχείρηση, μια σωστή πολιτική πρέπει να είναι αρκετά αυστηρή ώστε να μειώνει τον κίνδυνο από αδύναμους ή επαναχρησιμοποιούμενους κωδικούς, αλλά και αρκετά πρακτική ώστε οι εργαζόμενοι να μπορούν πραγματικά να την ακολουθούν.

Οι σύγχρονες οδηγίες δίνουν μεγαλύτερη έμφαση στο μήκος, τη μοναδικότητα, τον αποκλεισμό γνωστών ή παραβιασμένων passwords, τη χρήση password managers και την πολυπαραγοντική αυθεντικοποίηση και λιγότερη σε περίπλοκους κανόνες σύνθεσης ή υποχρεωτικές αλλαγές ανά λίγους μήνες.

Τι πρέπει να καλύπτει μια Password Policy;

Μια ολοκληρωμένη password policy πρέπει να απαντά τουλάχιστον στα εξής:

  • Ποιοι λογαριασμοί απαιτούν password και ποιοι μπορούν να χρησιμοποιούν ισχυρότερες passwordless μεθόδους;
  • Ποιο είναι το ελάχιστο αποδεκτό μήκος password;
  • Επιτρέπεται η επαναχρησιμοποίηση κωδικών μεταξύ υπηρεσιών;
  • Πώς ελέγχονται γνωστά, κοινά ή παραβιασμένα passwords;
  • Πότε επιβάλλεται αλλαγή password;
  • Πώς χρησιμοποιούνται password managers;
  • Πού απαιτείται MFA;
  • Πώς προστατεύονται privileged και administrative accounts;
  • Πώς αντιμετωπίζονται shared accounts;
  • Τι συμβαίνει κατά το onboarding, την αλλαγή ρόλου και το offboarding ενός εργαζομένου;

1. Ορίστε σωστό ελάχιστο μήκος Password

Το μήκος αποτελεί βασικό παράγοντα στην αντοχή ενός password απέναντι σε guessing και brute-force επιθέσεις.

Το τρέχον NIST SP 800-63B-4 απαιτεί passwords τουλάχιστον 15 χαρακτήρων όταν χρησιμοποιούνται ως single-factor authentication. Όταν το password χρησιμοποιείται μόνο ως μέρος διαδικασίας multi-factor authentication, μπορεί να επιτρέπεται μικρότερο ελάχιστο μήκος, αλλά όχι κάτω από 8 χαρακτήρες.

Αυτό δεν σημαίνει ότι κάθε επιχείρηση πρέπει να εφαρμόσει το ίδιο ακριβώς όριο σε κάθε legacy σύστημα. Η policy πρέπει να λαμβάνει υπόψη τις δυνατότητες των εφαρμογών και το authentication model κάθε υπηρεσίας. Ωστόσο, όπου η πλατφόρμα το επιτρέπει, η κατεύθυνση πρέπει να είναι προς μεγαλύτερα και ευκολότερα στη διαχείριση passwords ή passphrases και όχι προς σύντομα passwords με τεχνητά περίπλοκους κανόνες.

2. Μην βασίζεστε σε Composition Rules

Οι παραδοσιακές πολιτικές συχνά απαιτούν συνδυασμό κεφαλαίων, πεζών, αριθμών και συμβόλων.

Αυτοί οι κανόνες μπορούν να οδηγήσουν τους χρήστες σε προβλέψιμες παραλλαγές όπως η προσθήκη ενός κεφαλαίου στην αρχή, ενός αριθμού στο τέλος και ενός συμβόλου.

Το NIST δεν συνιστά τέτοιους υποχρεωτικούς composition rules. Για μια σύγχρονη εταιρική policy είναι προτιμότερο να δίνεται έμφαση στο μήκος, στη μοναδικότητα και στην αποφυγή γνωστών ή παραβιασμένων passwords.

3. Κάθε λογαριασμός πρέπει να έχει μοναδικό Password

Η επαναχρησιμοποίηση του ίδιου password σε διαφορετικές υπηρεσίες δημιουργεί σημαντικό κίνδυνο.

Αν credentials από μία υπηρεσία διαρρεύσουν, ένας επιτιθέμενος μπορεί να τα δοκιμάσει σε email, Microsoft 365, CRM, cloud storage ή άλλες εφαρμογές.

Η password policy πρέπει επομένως να απαιτεί διαφορετικό password για κάθε ανεξάρτητο λογαριασμό ή υπηρεσία.

Για αναλυτικότερες πρακτικές δημιουργίας και ασφαλούς διαχείρισης κωδικών, δείτε επίσης τον οδηγό της DataShield για ασφαλή διαχείριση κωδικών πρόσβασης.

4. Αποκλείστε γνωστά και παραβιασμένα Passwords

Ένα password μπορεί να ικανοποιεί έναν κανόνα μήκους και παρ' όλα αυτά να είναι πολύ εύκολο να προβλεφθεί.

Η password policy πρέπει, όπου η χρησιμοποιούμενη πλατφόρμα το υποστηρίζει, να εμποδίζει τη χρήση passwords που είναι γνωστά ως κοινά, αναμενόμενα ή ήδη παραβιασμένα.

Αυτό είναι πιο ουσιαστικό από το να απαιτείται μηχανικά ένας συγκεκριμένος συνδυασμός χαρακτήρων.

Ιδιαίτερη προσοχή χρειάζεται και σε passwords που σχετίζονται με το όνομα της εταιρείας, το domain, το username, το έτος ή άλλα εύκολα προβλέψιμα στοιχεία.

5. Μην επιβάλλετε περιοδικές αλλαγές χωρίς λόγο

Η απαίτηση αλλαγής password κάθε 30, 60 ή 90 ημέρες δεν πρέπει να εφαρμόζεται αυτόματα μόνο επειδή αποτελεί παλιά συνήθεια.

Το NIST δεν απαιτεί περιοδική αλλαγή passwords χωρίς ένδειξη προβλήματος. Αντίθετα, αλλαγή πρέπει να επιβάλλεται όταν υπάρχει ένδειξη ή επιβεβαίωση ότι το credential έχει παραβιαστεί ή όταν υπάρχει συγκεκριμένος επιχειρησιακός λόγος.

Η συχνή αναγκαστική αλλαγή μπορεί να οδηγήσει τους χρήστες σε προβλέψιμα μοτίβα, όπως μικρές παραλλαγές του προηγούμενου password.

6. Χρησιμοποιήστε Password Manager

Μια policy που απαιτεί μοναδικούς και μεγάλους κωδικούς πρέπει να δίνει στους εργαζομένους πρακτικό τρόπο να τους διαχειρίζονται.

Ένα κατάλληλο εταιρικό password manager μπορεί να βοηθήσει στη δημιουργία και αποθήκευση διαφορετικών credentials και, ανάλογα με τη λύση, να προσφέρει κεντρική διαχείριση, ελεγχόμενο sharing, policies, audit capabilities και διαδικασίες onboarding και offboarding.

Η password policy πρέπει να ορίζει:

  • αν επιτρέπεται ή απαιτείται συγκεκριμένη εταιρική λύση password management,
  • πού πρέπει να αποθηκεύονται εταιρικά credentials,
  • πώς προστατεύεται ο λογαριασμός του password manager,
  • ποιοι μπορούν να δημιουργούν ή να διαχειρίζονται shared vaults,
  • τι συμβαίνει στα εταιρικά credentials όταν ένας εργαζόμενος αποχωρεί.

Το NIST προβλέπει επίσης ότι οι υπηρεσίες πρέπει να επιτρέπουν τη χρήση password managers και autofill, αντί να αναγκάζουν τον χρήστη να πληκτρολογεί ή να απομνημονεύει όλα τα credentials.

7. Συνδυάστε την Password Policy με MFA

Ένα password, όσο ισχυρό και αν είναι, παραμένει κάτι που μπορεί να αποκαλυφθεί μέσω phishing, malware, credential theft ή άλλης επίθεσης.

Για αυτό η password policy πρέπει να αποτελεί μέρος μιας ευρύτερης authentication policy και να συνδυάζεται με πολυπαραγοντική αυθεντικοποίηση (MFA) όπου είναι διαθέσιμη.

Ιδιαίτερη προτεραιότητα πρέπει να δίνεται σε:

  • administrative και privileged accounts,
  • email και cloud υπηρεσίες,
  • remote access,
  • λογαριασμούς με πρόσβαση σε ευαίσθητα ή κρίσιμα δεδομένα.

Δεν είναι όλες οι μορφές MFA εξίσου ανθεκτικές στο phishing. Όπου η υπηρεσία και το επιχειρησιακό περιβάλλον το επιτρέπουν, η μετάβαση σε phishing-resistant authentication, όπως κατάλληλες FIDO-based μεθόδους ή passkeys, αποτελεί ισχυρότερη κατεύθυνση.

8. Ξεχωρίστε τα Privileged Accounts

Οι λογαριασμοί με administrative δικαιώματα δεν πρέπει να αντιμετωπίζονται όπως ένας συνηθισμένος λογαριασμός γραφείου.

Η policy πρέπει να προβλέπει τουλάχιστον:

  • περιορισμό του αριθμού των privileged accounts,
  • least privilege,
  • ξεχωριστούς λογαριασμούς για administrative εργασίες όπου είναι τεχνικά εφικτό,
  • ισχυρό MFA, κατά προτίμηση phishing-resistant όπου υποστηρίζεται,
  • περιοδικό έλεγχο του ποιος εξακολουθεί να χρειάζεται elevated access,
  • άμεση αφαίρεση δικαιωμάτων που δεν είναι πλέον απαραίτητα.

Ένας εργαζόμενος που χρειάζεται administrative πρόσβαση δεν είναι απαραίτητο να χρησιμοποιεί τον privileged λογαριασμό του για καθημερινές εργασίες όπως email και browsing.

9. Περιορίστε τα Shared Accounts

Η καλύτερη πρακτική είναι κάθε εργαζόμενος να έχει προσωπικό εταιρικό account ώστε οι ενέργειες και τα permissions να μπορούν να συνδέονται με συγκεκριμένη ταυτότητα.

Shared ή generic accounts δυσκολεύουν την ανάκληση πρόσβασης, το auditing και την απόδοση ευθύνης.

Η password policy πρέπει επομένως να προβλέπει ότι shared accounts χρησιμοποιούνται μόνο όταν υπάρχει πραγματική τεχνική ή επιχειρησιακή ανάγκη.

Αν ένα legacy σύστημα απαιτεί κοινό credential, η επιχείρηση πρέπει να καθορίζει:

  • ποιοι επιτρέπεται να έχουν πρόσβαση,
  • πού αποθηκεύεται το credential,
  • πώς γίνεται το ασφαλές sharing,
  • πότε πρέπει να αλλάζει το password,
  • τι συμβαίνει όταν ένας χρήστης αποχωρεί ή αλλάζει ρόλο.

10. Ενσωματώστε την Policy στο Onboarding και Offboarding

Η password policy δεν πρέπει να εφαρμόζεται μόνο όταν δημιουργείται ένας κωδικός. Πρέπει να συνδέεται με ολόκληρο το identity lifecycle.

Κατά το onboarding

  • δημιουργείται προσωπικός εταιρικός λογαριασμός,
  • παρέχονται μόνο τα απαραίτητα permissions,
  • ρυθμίζεται MFA όπου απαιτείται,
  • παρέχεται πρόσβαση στο εγκεκριμένο password-management environment,
  • ενημερώνεται ο εργαζόμενος για τους βασικούς κανόνες της policy.

Κατά την αλλαγή ρόλου

Τα παλιά permissions πρέπει να επανεξετάζονται και να αφαιρούνται όταν δεν είναι πλέον απαραίτητα. Δεν πρέπει κάθε αλλαγή θέσης να προσθέτει νέα δικαιώματα πάνω στα παλιά χωρίς έλεγχο.

Κατά το offboarding

  • απενεργοποιούνται οι εταιρικοί λογαριασμοί,
  • ανακαλούνται active sessions και authentication methods όπου είναι απαραίτητο,
  • αφαιρείται η πρόσβαση σε εταιρικά vaults,
  • ελέγχονται shared credentials που γνώριζε ή χρησιμοποιούσε ο εργαζόμενος,
  • αλλάζουν credentials όπου υπάρχει πραγματική ανάγκη,
  • ελέγχονται privileged ή administrative δικαιώματα.

11. Μην αντιμετωπίζετε τα Passwords ως μόνιμο τελικό μοντέλο

Μια σύγχρονη password policy πρέπει να αναγνωρίζει ότι δεν απαιτούν όλες οι εφαρμογές πλέον παραδοσιακά passwords.

Όπου είναι εφικτό, η επιχείρηση μπορεί να μειώνει σταδιακά την εξάρτηση από passwords μέσω SSO και phishing-resistant passwordless authentication.

Αυτό δεν σημαίνει ότι τα passwords εξαφανίζονται άμεσα από την εταιρική υποδομή. Legacy εφαρμογές και υπηρεσίες μπορεί να εξακολουθούν να τα χρειάζονται. Η policy όμως πρέπει να βοηθά την επιχείρηση να διαχειρίζεται με ασφάλεια όσα passwords παραμένουν και να μην εμποδίζει τη μετάβαση σε ισχυρότερες μεθόδους.

Πρακτικό Password Policy Checklist για ΜΜΕ

  • Υπάρχει γραπτή και κατανοητή password policy;
  • Υπάρχει κατάλληλο ελάχιστο μήκος password ανάλογα με το authentication model;
  • Αποφεύγονται περιττοί composition rules;
  • Απαγορεύεται η επαναχρησιμοποίηση του ίδιου password μεταξύ ανεξάρτητων υπηρεσιών;
  • Ελέγχονται γνωστά ή παραβιασμένα passwords όπου η πλατφόρμα παρέχει αυτή τη δυνατότητα;
  • Αποφεύγονται αυθαίρετες περιοδικές αλλαγές χωρίς ένδειξη compromise ή άλλη τεκμηριωμένη ανάγκη;
  • Υπάρχει εγκεκριμένη διαδικασία ή λύση password management;
  • Χρησιμοποιείται MFA στους κρίσιμους λογαριασμούς;
  • Προστατεύονται ιδιαίτερα τα privileged accounts;
  • Ελέγχονται και περιορίζονται τα shared accounts;
  • Υπάρχει διαδικασία για onboarding, αλλαγή ρόλου και offboarding;
  • Γίνεται περιοδική επανεξέταση λογαριασμών και permissions;
  • Αξιολογείται passwordless ή phishing-resistant authentication όπου υποστηρίζεται;

Πώς μπορεί να βοηθήσει η DataShield

Η DataShield.gr μπορεί να αξιολογήσει την υπάρχουσα διαχείριση λογαριασμών και credentials μιας επιχείρησης και να εντοπίσει πρακτικά κενά σε password policies, MFA, privileged access, shared accounts και διαδικασίες onboarding/offboarding.

Η κατάλληλη πολιτική εξαρτάται από τα πραγματικά συστήματα της επιχείρησης, τις cloud υπηρεσίες που χρησιμοποιεί, το licensing, τις εφαρμογές που εξακολουθούν να βασίζονται σε passwords και το επίπεδο πρόσβασης κάθε χρήστη.

Ένα Free IT Audit μπορεί να βοηθήσει στην καταγραφή των υφιστάμενων λογαριασμών, των authentication controls και των βασικών αδυναμιών πριν καθοριστούν οι κατάλληλοι κανόνες.

Συμπέρασμα

Μια αποτελεσματική password policy δεν είναι μια λίστα αυθαίρετων κανόνων για σύμβολα και συχνές αλλαγές κωδικών.

Πρέπει να συνδυάζει κατάλληλο μήκος, μοναδικά credentials, έλεγχο γνωστών ή παραβιασμένων passwords, password managers, MFA, αυστηρότερη προστασία privileged accounts και οργανωμένο identity lifecycle.

Και όπου οι εφαρμογές το επιτρέπουν, η μακροπρόθεσμη κατεύθυνση πρέπει να είναι η μείωση της εξάρτησης από passwords και η υιοθέτηση ισχυρότερων phishing-resistant μεθόδων authentication.

Πιστοποιήσεις & Επαγγελματική Κατάρτιση

Η DataShield διαθέτει αναγνωρισμένες πιστοποιήσεις από κορυφαίους οργανισμούς τεχνολογίας.

Google Cybersecurity Professional Certificate — Verified by Google on Credly

Verified by Google & Coursera — October 2025