Стек технологий безопасности для рабочих мест будет неполным без программ управления паролями для сотрудников. Почему?
![](https://habrastorage.org/getpro/habr/upload_files/5e2/c13/49d/5e2c1349d761bb075743411859bbd6ca.png)
Потому что одной из самых частых причин взлома учетных записей являются слабые и скомпрометированные пароли. А с учетом того, что все больше сотрудников работают удаленно, адекватные методы парольного менеджмента становятся еще более важными.
Ниже собрал список доступных для российских компаний вариантов менеджеров паролей (если что, дополняйте в комментариях) и попробовал сравнить их.
Что такое менеджер паролей?
Начну с небольшого ликбеза для неайтишников — это софт, предназначенный для создания, хранения и управления паролями или другой личной информацией, такой как конфиденциальные документы, в одном безопасном месте — зашифрованной базе данных, защищенной мастер-паролем.
Главное преимущество заключается в том, что нужно запомнить только один главный пароль, а не все данные для входа на ресурсы. Это означает, что команда может просто подключиться ко всем своим аккаунтам с помощью функций автосохранения и автозаполнения.
Для личного пользования вы могли использовать менеджеры паролей от Apple и Google. Для компаний — суть схожая, но есть дополнительные административные возможности по управлению доступами, распределениями паролей на отделы и пр., а также большая безопасность.
Зачем бизнесу нужен менеджер паролей?
Без «внешних ограничений» сотрудники обычно используют слабые пароли, которые легко запомнить, а, значит, и взломать. Записывают их где попало, часто забывают и спокойно делиться через мессенджеры и почту, тем самым создавая риски безопасности для бизнеса.
Обзор решений
Надежный менеджер паролей может обеспечить создание паролей заданной сложности, их надежное (без бумажек на мониторе и блокнота «мои пароли» на рабочем столе) хранение и удобное управление доступами в рамках компании. В результате снижаются риски успешных кибератак на бизнес, экономятся нервы на вспоминание паролей, а жизнь админов делается чуточку лучше. Теперь давайте рассмотрим актуальные для РФ решения для бизнеса.
Начну с двух зарубежных, которые, как ни странно, до сих пор часто встречаю (хотя их и активно импортозамещают).
![Интерфейс KeePass Интерфейс KeePass](https://habrastorage.org/getpro/habr/upload_files/69b/21d/cf2/69b21dcf2d13e4b779d13cda07a6e463.jpeg)
Бесплатное зарубежное решение для хранения паролей. Решение до сих пор распространено в корпоративной среде, но, по сути, это не полноценный менеджер паролей, а локальная база данных с паролями, в которой, для обновления нужно всем пользователям выйти из системы и к которой есть вопросы по сохранности данных.
Сложен в использовании сотрудниками (отсутствует интуитивно понятный дизайн, а некоторые функции проблематично заставить работать), неудобен в администрировании, не позволяет синхронизировать хранилище с другими приложениями и не поддерживает русский язык. Но бесплатен, и это многое оправдывает).
![Интерфейс Vault Интерфейс Vault](https://habrastorage.org/getpro/habr/upload_files/3be/c47/9ca/3bec479caad04868bdc7936b4e8ddf59.jpg)
Vault — также не полноценный менеджер паролей, а, по сути, хранилище любых секретных данных, которое поддерживает различные механизмы авторизации и политики доступа, а также интегрируется с основным поставщиком удостоверений или выбранной облачной платформой. Продукт способен управлять секретами для более чем 100 различных систем, включая базы данных, публичные и частные облака, очереди сообщений и конечные точки SSH (про SSH-клиентов у меня, кстати, недавно был большой обзор). Несмотря на то, что продукт разработан американской компанией, он до сих пор распространен в российских корпорациях. Чаще его используют “в том числе для хранения паролей”.
У продукта есть большие возможности настроек, но он сложен в администрировании и есть риски проблем с оплатой и отключения для РФ.
По стоимости: бесплатно до 25 секретов, далее — от $0.50 за секрет.
![Интерфейс Passwork Интерфейс Passwork](https://habrastorage.org/getpro/habr/upload_files/ce7/e17/390/ce7e17390eabccb51a37996b9bec4d77.jpg)
Как мне кажется, Пассворк — это первый выпущенный в России корпоративный менеджер паролей.
Есть большие возможности по настройкам, поддержка основных ОС, интеграции (в том числе, с помощью API), классно проработанный интерфейс и собственное мобильное приложение.
Решение существует в двух версиях: «коробочное» (устанавливается на сервер компании, работает без подключения к сети) и «облачное». Доступны расширения для браузеров Google Chrome, Firefox, Microsoft Edge и Safari.
Стоимость стандартной версии на 100 пользователей — 132 000 рублей, но существенная часть функционала доступна только в расширенной версии.
![Интерфейс ОдинКлюч Интерфейс ОдинКлюч](https://habrastorage.org/getpro/habr/upload_files/9b7/911/8e4/9b79118e4a4cb76c2a67e7a0b268b261.jpeg)
Российская разработка с поддержкой ГОСТового шифрования, удобным интерфейсом и работой на ключевых российских и зарубежных операционных системах.
У компании есть лицензии и сертификаты ФСБ и ФСТЭК, а сам продукт позиционируется как сфокусированный на безопасность: выставлен Bug Bounty (публичная проверка от хакеров), хранит зашифрованную базу с паролями отдельно от ключей расшифровки и использует схему разделения секретов Шамира.
В отличие от некоторых других решений, в архитектуре менеджера паролей не существует “супер-администратора” — пользователя, который имеет самый высокий уровень доступа и которому видны пароли остальных пользователей.
Из интересных функций: настройки по отделам, двухфакторная аутентификация как для серверной, так и для облачной версий, возможность восстановления мастер-пароля (снижает зависимость от администратора). Доступны «облачные» и «коробочные» версии, а также варианты в виде расширения для браузеров.
Стоимость продукта за 100 пользователей составляет от 117 000 рублей в год, включая полный функционал, помощь во внедрении и поддержку.
![Интерфейс TeamDo Интерфейс TeamDo](https://habrastorage.org/getpro/habr/upload_files/493/36f/599/49336f599d6ec55d570598398b9fdd3d.jpeg)
Интерфейс Российское решение для хранения паролей, чек-листов и документов. Легкое в установке (исходя из информации на сайте, это занимает не более двух часов) и с понятным интерфейсом.
Стоимость на 1 год составляет 88 900 рублей вне зависимости от количества сотрудников.
В базовой версии не предусмотрены интеграции, а также поддержка SSO и LDAP.
![Интерфейс BearPass Интерфейс BearPass](https://habrastorage.org/getpro/habr/upload_files/fd3/32f/ab2/fd332fab2b24c1c62fa27f573c7164ca.jpeg)
Отечественный продукт с открытым исходным кодом. Поддерживает ключевые российские операционные системы (по Windows и macOS данных на сайте нет).
Годовая стоимость на 100 пользователей составляет 144 000 рублей. Плюс за дополнительную плату можно получить поддержку во внедрении и обучение. Есть бесплатная версия для команд до пяти человек.
Сравнение менеджеров паролей
У всех описанных решений имеется:
Установка On-Premise
Двухфакторная аутентификация (кроме HashiCorp Vault, но там, при должной настойчивости, можно реализовать через интеграцию с внешними системами)
Поддержка хранения истории паролей (кроме HashiCorp Vault, но там, при должной настойчивости, можно реализовать через версии секретов)
Аудит действий пользователей
По удобству интерфейса — дело вкуса, лучше каждому тестировать. Мне больше понравились Пассворк и ОдинКлюч.
По стоимости (из Российских решений) — самые выгодные на 100 пользователей оказались TeamDo и ОдинКлюч. Если на 50 пользователей, то — ОдинКлюч.
По вниманию к безопасности впечатлил ОдинКлюч, но другие разработчики, естественно, тоже уделяют этому внимание.
По настройкам и интеграциям — отмечу Пассворк и ОдинКлюч, но тут нужно исходить из ваших задач. У них же, в отличие от других решений, предусмотрено ГОСТовое шифрование.
Как выбрать лучший менеджер паролей?
Идеального решения не выделю. Вариантов не так много, так что можно, в каждом случае, внимательно сравнить.
Ключевые критерии: удобство использования и администрирования, достаточный уровень безопасности (от внешних и внутренних угроз), наличие необходимых интеграций, соответствие необходимым стандартам и, естественно, стоимость.
Какой бы менеджер паролей вы не выбрали для своей организации, уровень кибербезопасности и эффективности будет увеличен, но к выбору лучше отнестись внимательно.
Комментарии (16)
Mike_666
31.01.2025 11:32Если я не ошибаюсь из всех этих решений только KeePass имеет открытый исходный код, а значит единственный доступен для независимого аудита.
Использование же для работы с такой чувствительной информацией как корпоративные пароли решений с закрытым исходным кодом, или боже упаси, облачных решений выглядит совершенно безрассудным риском.
P.S. Отсутствие 'интуитивно понятного дизайна' (где понятие интуитивности меняется раз в пару лет за веяньями моды) это ещё один большой плюс.
svk28
31.01.2025 11:32Ошибаетесь. Еще, по меньшей мере, Hashicorp Vault - https://github.com/hashicorp/vault
unreal_undead2
31.01.2025 11:32Зачем в компании использовать много паролей, которые сложно запомнить? Почему одного в Active Directory не хватает?
Shaman_RSHU
31.01.2025 11:32Наверное в некоторых компаниях внедрение и поддержка SSO дороже, чем эксплуатация того же Passwork.
А есть ещё ssh ключи на серверы, реквизиты доступа в системы, которые не совместимы с SSO..
unreal_undead2
31.01.2025 11:32Если уж SSO - то и ssh интегрировать через LDAP, и всяческие шифрованные документы тоже туда заворачивать.
Shaman_RSHU
31.01.2025 11:32Я тоже всеми за SSO. Но могут масштабы компании не позволить, руководство не нанимает квалифицированных специалистов для внедрения SSO..
Поэтому менеджеры паролей тоже занимают своё место
aszhitarev
31.01.2025 11:32потому что компании ещё нужно хранить пароль от личных кабинетов, внутренние пароли и прочее
dayroon
31.01.2025 11:32Есть свой пароль в AD. С интеграцией в ОСи, сетевые ресурсы, гит, вики\конфлю, трекер и что там нужно.
+Рутовые пароли от серверов в разных тестовых контурах. Иногда нельзя обойтись sudo и интеграцией с AD.
+Пароли от учёток, под которыми запущены приложения.
+Пароли в админку различных приложений. В морду того же кролика часто отдельная админская учётка.
+Пароли для пользователей различных БД. Посмотреть иногда можно под AD учёткой, но для DDL скриптов нужен владелец схемы, DBA или что там есть.
+Пароли для организации доступа к ресурсам Заказчиков\Вендоров и к зоопарку ресурсов у них.
katet13
31.01.2025 11:32KeePass очень даже поддерживает русский язык, да и с интерфейсом у него всё в порядке, куча плагинов для импорта/экспорта/синхронизаций и всякого разного.
pvs043
31.01.2025 11:32Странная статья, основная мысль - за хранилище паролей нужно платить.
Если что: KeePass и по-русски умеет, и базу паролей можно на шаре разместить (если другие пользователи что-то изменили, появляется предупреждение).yds
31.01.2025 11:32Странная статья, основная мысль - за хранилище паролей нужно платить.
Предполагаю, что дело тут в разделении доступа, совместной работе и разграничении прав при работе разных групп пользователей. По крайней мере, я бы для своего предприятия выбирал бы по этому принципу. А вот к примеру, мой бесплатный KeepassXC этого не умеет.
Но статья не очень, согласен.
Vorchun
31.01.2025 11:32Passwork очень приятный. Когда работал в "большой организации" использовали его. Но для небольшой - дороговато стало.
Сейчас используем Vault for Vaultwarden (an unofficial rewrite of the Bitwarden® server). Все устраивает.
Tr_1986
31.01.2025 11:32Тот случай, когда чтобы не краснеть за свой продукт, забываешь упомянуть про Bitwarden и форк Vaultwarden. Ясно, понятно.
V-King
31.01.2025 11:32Странно, что не рассмотрели Bitwarden/Vaultwarden
Разворачивается On-Premise, гибок в плане настроек хранения/доступов, Vaultwarden бесплатен, есть плагины для браузеров, с развёртыванием стравится даже юный падаван.
И было бы интересно увидеть сводную таблицу плюсов-минусов каждого решения по конкретным параметрам.
Ivnika
ИМХО, для "большого обзора" подборка более чем странная, из известных пожалуй только KeePass, а где 1password? Где сравнение функционала и тп?
P.s. Еще и суток нет аккаунту а уже столько статей? ну ок )))