Co dane z menedżera haseł mówią administratorowi IT o bezpieczeństwie w organizacji

Co dane z menedżera haseł mówią administratorowi IT o bezpieczeństwie w organizacji

Wykryłeś zagrożone hasło. Wysłałeś alert. I czekasz...

9 DNI – tyle przeciętnie mija od momentu wykrycia zagrożonego hasła do jego faktycznej aktualizacji przez pracownika

Ponad tydzień bezczynności. Przez ponad 200 godzin dostęp do firmowych zasobów pozostaje otwarty dla cyberprzestępców, którzy właśnie przejęli dane logowania w wycieku i mogą działać bez przeszkód.

To problem behawioralny i żadna polityka haseł sama w sobie go nie rozwiąże. Polityki opisują, jak powinno być. Dane z menedżera haseł pokazują, jak jest naprawdę.

Dla administratora IT i CISO menedżer haseł to nie tylko system przechowujący poświadczenia pracowników. To źródło danych, które obrazują kulturę cyberbezpieczeństwa wewnątrz firmy.

Dlaczego dane behawioralne wygrywają z polityką haseł?

Deklaracje, a rzeczywistość

 Wróćmy do statystyk. Aż 51% menedżerów IT otwarcie przyznaje, że pracownicy w ich firmach nie traktują cyberbezpieczeństwa poważnie (lub podchodzą do niego wybiórczo). Jednocześnie 43% respondentów deklaruje, że czuje się pewnie w zakresie rozpoznawania zagrożeń, a 50% – że jest do tego częściowo przygotowanych.

To klasyczny przykład dysonansu poznawczego w bezpieczeństwie IT. Pracownicy uważają się za świadomych zagrożeń. Jednocześnie 37% z nich przyznaje, że ich faktyczne nawyki bezpieczeństwa w pracy są ryzykowne lub bardzo ryzykowne. Wniosek? Deklarowana wiedza nie przekłada się na realną zmianę zachowania przed monitorem.

Szkolenia to za mało

Ankiety, testy phishingowe, e-learningi mierzą wiedzę i deklarowane intencje. Nie uwzględniają jednak presji czasu w codziennej pracy, stresu, ignorowania powiadomień i aktualizacji. Nie pokażą siły haseł ani czasu reakcji na incydent.

Menedżer haseł rejestruje te dane automatycznie, bez angażowania pracownika. Administrator IT widzi to, co pracownik faktycznie robi i może wyciągać wnioski.

Co administrator IT powinien monitorować?

Wskaźnik adopcji

Ilu pracowników faktycznie korzysta z menedżera haseł?  Nie tylko go zainstalowało, ale aktywnie przechowuje w nim konta i używa do logowania?

Niski wynik to sygnał alarmowy. Oznacza, że znaczna część organizacji wciąż zarządza hasłami poza kontrolowanym systemem – w przeglądarkach, arkuszach Excel, pamięci lub komunikatorach. Każde konto poza menedżerem haseł to konto, którego siły administrator nie może zweryfikować.

Pamiętaj: wskaźnik adopcji to Twój punkt wyjścia. Dopóki nie wciągniesz użytkowników do systemu, pozostałe statystyki będą obrazować tylko wycinek rzeczywistości.

Procent haseł słabych i niespełniających polityki

Menedżer haseł z funkcją audytu ocenia siłę każdego hasła w systemie według zdefiniowanych kryteriów: długości i złożoności. Wynik na poziomie organizacji pokazuje, jaki procent haseł służbowych spełnia przyjętą politykę.

Dane branżowe są bezlitosne – 3 na 4 hasła są uznawane za niebezpieczne ze względu na powtarzalność lub zbyt prostą strukturę. Przeciętna długość hasła wynosi 9,6 znaku, z zaledwie 0,2 znaku specjalnego. Jeśli audyt w Twojej organizacji pokazuje podobne proporcje – czas na zmiany!

Czas reakcji na alert o wycieku

Menedżer haseł z integracją baz wycieków (Have I Been Pwned i podobne) cyklicznie generuje alerty, gdy hasło pracownika pojawia się w bazach skompromitowanych danych. Czas między wygenerowaniem alertu, a faktyczną zmianą hasła to metryka gotowości reaktywnej organizacji.

Wspomniane na wstępie 9 dni to średnia dla firm, które aktywnie monitorują to zjawisko. Pomyśl, ile wynosi ten czas w organizacjach, które w ogóle nie korzystają z menedżera haseł i nie wiedzą o wycieku?

Anomalie w dostępie do haseł

Kto, kiedy i z jakiego urządzenia lub lokalizacji logował się do zasobów zespołowych – pozwala wykrywać anomalie behawioralne: logowania o nietypowych porach, dostępy z nieznanych urządzeń, wzrost częstotliwości dostępu przed planowanym odejściem pracownika.

W przypadku incydentu wewnętrznego historia operacji jest pierwszym źródłem danych do analizy.

Od diagnozy do działania, co administrator IT może zrobić z danymi z menedżera haseł

Gromadzenie danych to jedno. Prawdziwa wartość pojawia się wtedy, gdy na ich podstawie zaczniesz działać:

  • Segmentacja ryzyka i priorytetyzacja. Dane z menedżera haseł pozwalają zastąpić reaktywne podejście do bezpieczeństwa (działamy po incydencie) podejściem proaktywnym (wiemy, gdzie ryzyko jest największe, zanim incydent nastąpi). Pracownicy z dostępem do systemów krytycznych — powinni być pierwszorzędnym celem weryfikacji i interwencji.
  • Ukierunkowanie szkoleń na zidentyfikowane luki. Generyczne szkolenia z cyberbezpieczeństwa nie zawsze adresują konkretne problemy organizacji, ponieważ nie mówią pracownikowi nic konkretnego o jego własnych zachowaniach. Dane z menedżera haseł umożliwiają odwrócenie tej dynamiki: zamiast „wszyscy powinni używać silnych haseł” — „Twoje konto do systemu X używa hasła, które pojawia się w bazie wycieków, i nie zostało zmienione od 18 miesięcy”. Konkretna informacja zwrotna jest wielokrotnie skuteczniejsza niż ogólna edukacja.
  • Raport dla zarządu. Dane z menedżera haseł można przełożyć na język zrozumiały dla zarządu bez technicznego kontekstu: procent haseł niespełniających polityki to odsetek kont potencjalnie podatnych na przejęcie; czas reakcji na alerty to okno dostępu dla atakującego wyrażone w dniach. Te metryki robią z bezpieczeństwa haseł temat zarządczy, nie tylko techniczny.

Funkcje perc.pass dla administratora IT

perc.pass udostępnia administratorowi IT centralny panel zarządzania z widocznością metryk bezpieczeństwa na poziomie organizacji. Administrator widzi siłę haseł w systemie, alerty o hasłach pojawiających się w bazach wycieków i hasłach, które nie spełniają polityk.

Logi systemowe rejestrują każdą aktywność w systemie — logowania, zmiany haseł, modyfikacje uprawnień — z datą, godziną i urządzeniem. W przypadku incydentu to główne źródło danych do analizy. W przypadku audytu bezpieczeństwa lub kontroli regulacyjnej – gotowa dokumentacja operacyjn.

perc.pass dostarcza dane, które wypełniają lukę między deklarowaną polityką bezpieczeństwa a rzeczywistymi zachowaniami wewnątrz organizacji. To różnica między zarządzaniem bezpieczeństwem a założeniem, że jest bezpiecznie.

*Statystyki oraz dane pochodzą z raportu Bitwarden Business Insights Report 2025 oraz badania Bitwarden World Password Day Survey.

Sprawdź, który pakiet perc.pass najlepiej pasuje do Twojej organizacji!

What do you think?