Know-how / Gyakorlati útmutató

Jelszavak helyes kezelése a vállalatnál: gyakorlati útmutató

Házirendek meghatározása a BSI és a NIST szerint, felelősségi körök tisztázása, jogosultságok érvényesítése – lépésről lépésre.

Hozzáférési adatok keringenek e-mailben, Excel-táblázatokban vagy cetliken a vállalatnál? A közösen használt fiókokat erős, egyedi jelszavak védik – és vészhelyzetben tudja valaki, ki mihez fér hozzá? Ez a gyakorlati útmutató megmutatja, hogyan tudnak a vállalatok jelszóházirendeket meghatározni a BSI és a NIST szerint, felelősségi köröket rögzíteni, hozzáférési jogosultságokat tisztán kiosztani és módosításokat nyomon követhetően dokumentálni – lépésről lépésre, az állományfelméréstől az offboardingig.

Hanyag jelszókezelés

A németországi internethasználók mintegy harmada ugyanazt a jelszót használja több szolgáltatáshoz (Bitkom, 2025.01.30.) – és a legtöbb sikeres támadás pontosan az ilyen jelszavakon keresztül zajlik, a brute-force próbálkozásoktól a credential stuffingig. Hogy miért válik egyetlen kiszivárgott jelszó láncreakcióvá, azt az Azonos jelszavak című cikkünk mutatja meg. Ez az útmutató a szervezési oldallal foglalkozik: hogyan alakítható ki és érvényesíthető tisztán a jelszavak kezelése a vállalatnál.

Fontos és aktuális: A BSI 2025 óta nem ajánlja, hogy a jelszavakat pusztán elővigyázatosságból, rendszeresen cseréljék. Helyette: erős, egyedi jelszavak, ahol lehetséges, kétfaktoros hitelesítés (2FA) vagy Passkeys, valamint kockázatalapú csere (pl. kompromittálódás gyanúja esetén).

Vállalati jelszóházirend kialakítása: BSI, NIST, 2FA és Passkeys

Sok vállalatnál hiányoznak a kötelező érvényű jelszóházirendek vagy azok végrehajtása. A jelszavakat e-mailben vagy üzenetküldőn osztják meg, a listák titkosítatlanul hevernek a megosztásokban. Pontosan itt lép be a központi, átgondolt jelszókezelés:

  • Erős, egyedi jelszavak minden fiókhoz – memorizálási teher nélkül a felhasználók számára.
  • Központi házirendek a hosszra, a szerkezetre, a tiltólisták (pl. kompromittált jelszavak) elleni ellenőrzésre és a 2FA-kötelezettségekre vonatkozóan.
  • Átlátható felelősségi körök és auditnyomvonalak a nyomon követhetőség érdekében.
  • A hozzáférési jogosultságok azonnali visszavonása szerepkörváltás vagy kilépés esetén.

A Password Depot támogatja Önt egy magas biztonsági szabvány érvényesítésében – például a jelszóminőség elemzésével és a gyenge bejegyzésekre vonatkozó figyelmeztetésekkel.

Így kezeli helyesen a jelszavakat a vállalatnál

A folyamat áttekintése – a részletes lépések alább következnek:

  1. A jelszóállomány és a közösen használt fiókok felmérése
  2. Felelősségi körök és kapcsolattartók meghatározása
  3. Jelszóházirend rögzítése a BSI/NIST szerint (hossz, egyediség, tiltólisták, MFA)
  4. Jogosultsági és szerepkörmodell felépítése – egészen az adatbázis-, mappa- és bejegyzésszintig
  5. Megosztási folyamat meghatározása a közös hozzáférésekhez
  6. Az onboarding és az offboarding szabályozása (jogosultságok kiosztása és visszavonása, jelszórotáció)
  7. Eseményalapú jelszócsere rögzítése a naptár szerinti rotáció helyett
  8. Az auditnaplók rendszeres ellenőrzése és az incidensek nyomon követése

Azok a vállalatok, amelyek komolyan veszik a jelszóbiztonságot, a következő pontokat veszik fel a teendőlistájukra:

A munkatársak érzékenyítése:

Magyarázza el érthetően, miért növelik jelentősen az adatbiztonságot az egyedi és hosszú jelszavak, a 2FA és a Passkeys. Képzések, rövid útmutatók és belső GYIK-oldalak segítenek.

Kapcsolattartók kijelölése:

Jelöljön ki egy felelős szervezeti egységet (pl. IT-biztonság/IT-üzemeltetés) a jelszóvédelemmel, a házirendekkel és az incidenskezeléssel kapcsolatos kérdésekhez.

Házirendek meghatározása a biztonságos jelszavakhoz:

Igazodjon a bevált irányelvekhez (pl. NIST SP 800-63B és a BSI ajánlásai). A hosszra és az egyediségre építsen a pusztán formális komplexitási szabályok helyett. A Tippek biztonságos jelszavak létrehozásához című cikkünk megmutatja, hogyan néz ki ez a gyakorlatban – és hogyan ellenőrzi és érvényesíti mindezt a Password Depot.

A jelszócsere szabályainak korszerűsítése:

Nincs több merev cserélési intervallum. A jelszavakat eseményalapon változtassa meg (pl. incidensek után, szerepkörváltáskor vagy rendszerváltáskor), és csak kompromittálódásra utaló jelek esetén kényszerítsen ki cserét. Így ajánlja a BSI és a NIST-irányelv is.

A termelékenység növelése – biztonság súrlódás nélkül:

Kerülje a manuális körleveleket és a cetliket. Adjon csapata kezébe egyszerűen kezelhető eszközöket, amelyek biztonságos jelszavakat generálnak, automatikusan kitöltenek, és a megosztásokat szabályalapon vezérlik – így a fókusz a munkán marad, nem a jelszókezelésen.

Jelszószabályok érvényesítése központi jelszókezeléssel

A házirendek csak akkor hatnak, ha egy eszköz érvényesíti őket. A Password Depot Enterprise Server az itt leírt gyakorlatot központilag rögzíti: titkosított csapatadatbázisok az Ön saját szerverén, szerveroldali jelszóházirendek, szerepköralapú hozzáférések és auditálható naplók. Ha valaki távozik a vállalattól, az adminisztráció központilag letiltja a hozzáférést, és nyomon követhetően rotálja az érintett jelszavakat. Hogy egy ilyen megoldásnak részleteiben milyen követelményeket kell teljesítenie – a szerepköröktől az AD-integráción át az adatszuverenitásig –, azt áttekintő cikkünk, a Jelszókezelő vállalatok számára írja le.

Hozzáférési jogosultságok részletes vezérlése

Képernyőkép a Password Depot Server Managerről: jogosultsági párbeszédablak finoman szabályozható jogosultságokkal felhasználókhoz és csoportokhoz, egészen a bejegyzésszintig.
Server Manager: jogosultságok egészen a mappa- és bejegyzésszintig

Az erős titkosítás mellett egy finoman granularizált jogosultsági és megosztási modell gondoskodik a biztonságról. Felhasználónként határozza meg, mely adatbázisok, mappák és bejegyzések láthatók, milyen módosítások engedélyezettek, megengedett-e az export, és mely műveletek kerülnek naplózásra. Jogosultságokat gyorsan és átláthatóan rendelhet osztályokhoz és csoportokhoz. A feladatszétválasztáshoz dedikált szerepkörök állnak rendelkezésre (Audit Reader, Security Officer, Backup Operator), és minden művelet manipulációbiztos auditnaplóba kerül – hogy ez miként támogatja az ISO 27001 kontrollokat, azt az Enterprise Server & ISO 27001 cikk mutatja be.

Technikai alap: titkosítás a BSI ajánlásai szerint

A Password Depot a legmagasabb szinten titkosítja az adatokat (AES-256); az új helyi adatbázisok a hitelesített AES-GCM módot használják. A kliens és a szerver közötti kommunikáció TLS segítségével történik (opcionálisan tanúsítvány-ellenőrzéssel/kliens-tanúsítványokkal). Ezzel bevált BSI kriptográfiai ajánlásokat követ; lásd TR-02102 (TLS, algoritmusok & kulcshosszak).

Külsőleg ellenőrizve: a SySS GmbH 10 napos penetrációs tesztje során (2025/12) nem találtak kritikus vagy magas súlyosságú sérülékenységeket. Hogy hogyan értékelheti alapvetően a jelszókezelők biztonságát – a titkosítástól a maradványkockázatokig –, azt a Mennyire biztonságosak a jelszókezelők? című cikkünk magyarázza el.

Összegzés: Szerverünkkel a jelszavakat, dokumentumokat, identitásokat és más titkokat központilag, biztonságosan, nyomon követhetően kezeli – és időt takarít meg. Vége a cetliknek, a nem biztonságos szövegfájloknak és az e-mail-pingpongnak.

Győződjön meg róla saját maga

Nézze meg egy rövid videóban, mit tehet a Password Depot Enterprise Server az Ön vállalatáért: Védje vállalata jelszavait a Password Depot Enterprise Serverrel

Szeretné a Password Depot Enterprise Servert egy személyes webináriumon megtekinteni? Válassza ki itt az Önnek megfelelő időpontot. Alternatívaként egyeztessen időpontot e-mailben vagy telefonon. A licenceléssel kapcsolatos információkat itt találja.

Gyakori kérdések a vállalati jelszógyakorlatról

Mi tartozik egy vállalati jelszóházirendbe?

Minimális hossz és egyediség a formális komplexitási kényszerek helyett, az újrafelhasználás tilalma, az új és a meglévő jelszavak ellenőrzése kompromittált listák ellenében, MFA-kötelezettség az admin-, távoli és Cloud-hozzáférésekhez, eseményalapú cserélési szabályok, valamint egyértelmű eljárások a megosztott fiókokhoz, az onboardinghoz és az offboardinghoz.

Mit ajánl a BSI a rendszeres jelszócserével kapcsolatban?

A BSI 2025 óta nem ajánlja az indok nélküli, rendszeres jelszócserét. Helyette: erős, egyedi jelszavak vagy jelmondatok, ahol lehetséges, kétfaktoros hitelesítés vagy Passkeys – és csere csak kompromittálódás gyanúja vagy bizonyítéka esetén.

Mit ajánl a NIST a jelszóhosszal és a komplexitással kapcsolatban?

A NIST SP 800-63B a hosszra és az egyediségre épít a kikényszerített speciáliskarakter-szabályok helyett, ajánlja az ellenőrzést a kompromittált jelszavak listái ellenében, és megköveteli, hogy a jelszókezelőkből történő beillesztés engedélyezett maradjon – az indok nélküli, merev cserélési intervallumokat az irányelv elutasítja.

Mikor kell a jelszavakat megváltoztatni a vállalatnál?

Eseményalapon: biztonsági incidensek vagy kompromittálódás gyanúja után, adathalász-esetek után, szerepkörváltáskor, és mindig akkor, ha megosztott fiókokhoz hozzáféréssel rendelkező munkatársak távoznak a vállalattól – nem rögzített naptár szerint.

Hogyan szabályozhatók a közös jelszavak hozzáférési jogosultságai?

Csoportokkal és szerepkörökkel egy központi jelszókezelésben: a jogosultságokat adatbázisonként, mappánként és bejegyzésenként osztják ki (olvasás, módosítás, exportálás), a kiosztás csoportbesorolással történik a jelszó továbbadása helyett, és minden hozzáférés naplózva van.

Hogyan működik az offboarding közös hozzáférési adatok esetén?

A távozó személy hozzáférésének központi letiltása, a központi áttekintésből annak megállapítása, mely adatbázisok és bejegyzések érintettek, az érintett jelszavak rotálása és a folyamat dokumentálása a naplóban. Központi kezelés nélkül ez a lépés gyakorlatilag nem végezhető el megbízhatóan.

Fedezze fel az Enterprise Servert

Tudja meg, hogyan támogatja a Password Depot az Ön vállalatát a biztonságos jelszókezelésben.

Tovább az Enterprise Serverhez