Proč povinná rotace hesel ztratila smysl

Nutit lidi měnit heslo každých 30, 60 nebo 90 dní se dlouho považovalo za standard bezpečnosti. Dnes od tohoto pravidla bezpečnostní autority ustupují. Důvod je prostý: pokud uživatel musí měnit heslo pravidelně bez konkrétního podnětu, obvykle jen nepatrně pozmění to staré. Z Jaro2024! se tak stane Jaro2024!! a za tři měsíce Jaro2025!. Taková hesla útočník snadno odhadne, jakmile zná předchozí verzi, takže celková bezpečnost spíš klesá, než roste. Americký NIST tento přístup ve svých doporučeních pro autentizaci opustil už před lety a doporučuje vyžadovat změnu hesla pouze na základě konkrétního důkazu o kompromitaci. České NÚKIB se v metodických materiálech k politice hesel drží podobné logiky · důraz klade na délku a jedinečnost hesla, ne na frekvenci jeho obměny.

Kdy heslo změnit okamžitě, bez ohledu na kalendář

Heslo je potřeba změnit ihned, jakmile nastane konkrétní důvod k podezření · nikoli proto, že uplynul určitý počet dní. Mezi tyto situace patří:

  1. Únik dat u služby, kterou používáte · provozovatel oznámí narušení databáze hesel, případně vás na to upozorní správce hesel.
  2. Podezření na phishing · zadali jste heslo na podvodné stránce nebo jste klikli na odkaz z podezřelého e-mailu.
  3. Sdílení hesla s další osobou · například kolegovi kvůli dočasnému přístupu, i když šlo o výjimku.
  4. Použití hesla na více místech · zjistíte, že stejné heslo používáte i jinde a jedna ze služeb unikla.
  5. Podezření na infikované zařízení · malware nebo keylogger mohl heslo zachytit přímo při psaní.

Mimo tyto situace platí, že dobře zvolené heslo může beze změny sloužit klidně roky, pokud je unikátní pro danou službu a dostatečně dlouhé.

Co funguje lépe než pravidelná rotace

Místo kalendářní rotace se dnes doporučuje kombinace několika opatření, která dohromady sníží riziko výrazně účinněji:

  • Délka místo složitosti · dlouhá fráze o čtyřech i více nesouvisejících slovech (například domek-lampa-hrusky-42) je pro útočníka těžší prolomit než krátké heslo plné speciálních znaků, které si navíc nikdo nezapamatuje.
  • Jedinečnost pro každou službu · opakované použití stejného hesla je mnohem větší riziko než jeho stáří. Únik na jedné službě pak neohrozí všechny ostatní účty.
  • Dvoufaktorové ověření (2FA/MFA) · i kdyby heslo uniklo, útočník bez druhého faktoru, tedy aplikace, SMS kódu nebo bezpečnostního klíče, účet neotevře.
  • Správce hesel · umožňuje mít pro každou službu jiné dlouhé heslo, aniž by si je člověk musel pamatovat.
  • Monitoring úniků · řada správců hesel i prohlížečů dnes umí upozornit, že se konkrétní heslo objevilo v unikléné databázi.

Jak to vypadá v praxi ve firmě

Modelový příklad: menší účetní firma v Olomouci měla interní směrnici s povinnou změnou hesla do interního systému každých 60 dní. Zaměstnanci si hesla zapisovali na papírky pod monitor a nová tvořili mechanickým přičítáním čísla. Po revizi politiky hesel firma přešla na dlouhá unikátní hesla generovaná správcem hesel a na povinné 2FA pro přístup k účetnímu systému a e-mailu. Rotace zůstala jen jako reakce na konkrétní incident, ne jako automatický cyklus. Podobný vzorec se objevuje běžně i v jiných auditech: firmy s přísnou, ale nesmyslně nastavenou politikou rotace mívají ve skutečnosti slabší hesla než firmy bez povinné rotace, ale s vynuceným 2FA.

Pro firemní politiku hesel to znamená přeformulovat interní směrnici. Místo „heslo měňte každých 90 dní“ je lepší nastavit minimální délku hesla, zákaz opakovaného použití napříč službami, povinné 2FA u citlivých systémů a jasný postup, co dělat při podezření na únik.

Co to znamená: Pravidelná povinná změna hesla podle kalendáře už není doporučovaným standardem · klíčové je mít dlouhé a jedinečné heslo pro každou službu, doplněné dvoufaktorovým ověřením, a měnit ho jen při konkrétním podezření na únik nebo zneužití, ne automaticky po uplynutí určité doby.

Časté dotazy

Musím po phishingovém útoku měnit heslo, i když jsem ho nikam nezadal?

Pokud jste heslo na podvodné stránce nezadali, změna není nutná, ale je rozumné zkontrolovat přihlašovací historii daného účtu. Bezpečnější je vždy ověřit, zda nedošlo k neoprávněnému přístupu.

Jak často mám měnit heslo k e-mailu?

E-mail patří mezi nejcitlivější účty, ale i tady platí, že kalendářní rotace není nutná. Heslo měňte při podezření na únik nebo pokud e-mail nemá zapnuté dvoufaktorové ověření · pak je jeho zapnutí prioritou.

Je bezpečnější dlouhé heslo, nebo časté měnění krátkého hesla?

Dlouhé a jedinečné heslo je bezpečnější než časté měnění krátkého. Nucené časté změny totiž vedou k předvídatelným obměnám téhož hesla, zatímco dostatečná délka a jedinečnost snižují riziko prolomení mnohem účinněji.

Doporučuje NÚKIB firmám povinnou rotaci hesel?

Aktuální metodická doporučení NÚKIB kladou důraz na délku a jedinečnost hesla a na nasazení vícefaktorového ověření, ne na povinnou pravidelnou rotaci bez konkrétního důvodu.

Jak poznám, že mé heslo uniklo?

Řada správců hesel a prohlížečů dnes automaticky kontroluje, zda se vaše heslo neobjevilo ve veřejně známé unikléné databázi, a v takovém případě vás upozorní. Pomáhá i sledování oznámení o únicích u služeb, které používáte.