KWALIFIKACJA INF1 - STYCZEŃ 2018 (test 2)

PYTANIE NR 27.
Zgodnie z aktualnymi zaleceniami bezpieczeństwa IT (NIST, CERT Polska) hasło uznawane za bezpieczne powinno być zmieniane:
A.
B.
C.
D.
Wyjaśnienie poprawnej odpowiedzi:
Aktualne zalecenia odradzają cykliczne "wygaszanie" haseł, bo prowadzi to do tworzenia słabszych wariantów i złych nawyków. Hasło należy zmienić gdy istnieje ryzyko kompromitacji (np. wyciek, podejrzana aktywność, ujawnienie). Stałe terminy 30/90 dni nie są dziś rekomendowane.

Pełne wyjaśnienie:

Współczesne podejście do polityki haseł odchodzi od dawnej praktyki wymuszania zmiany co stały okres (np. 30 lub 90 dni). Powód jest praktyczny: gdy użytkownicy muszą często zmieniać hasło, zwykle tworzą przewidywalne modyfikacje poprzedniego (np. dopisują cyfrę lub miesiąc) albo zapisują je w niebezpieczny sposób. W efekcie realne bezpieczeństwo spada, mimo że "polityka" wygląda na restrykcyjną.

Poprawna odpowiedź brzmi: "tylko w przypadku podejrzenia naruszenia bezpieczeństwa." Hasło powinno być zmienione wtedy, gdy pojawia się przesłanka, że ktoś mógł je poznać lub konto mogło zostać przejęte: po informacji o wycieku, po zauważeniu nietypowych logowań, po podejrzeniu złośliwego oprogramowania, albo gdy użytkownik sam ujawnił hasło.

Dlaczego pozostałe odpowiedzi są nieprawidłowe?

  • "co 90 dni wraz z wymogiem użycia znaków specjalnych." – stały termin zmiany jest właśnie tym, od czego odchodzi się w aktualnych zaleceniach. Dodatkowo sztywne reguły "złożoności" mogą prowadzić do przewidywalnych schematów, zamiast promować długie i unikalne hasła.
  • "co 30 dni na podstawie ISO 27001." – ta odpowiedź sugeruje konkretny okres jako standard. Z perspektywy aktualnych zaleceń bezpieczeństwa kluczowe jest zdarzenie ryzyka (kompromitacja), a nie kalendarzowa rotacja.
  • "zawsze po urlopie lub dłuższej nieobecności." – nieobecność sama w sobie nie oznacza, że hasło zostało ujawnione. Zmiana po urlopie może być procedurą organizacyjną, ale nie jest ogólną, nowoczesną zasadą "bezpiecznego hasła".

W praktyce lepiej wymagać długich haseł, blokować hasła popularne/skompromitowane, wspierać menedżery haseł oraz stosować dodatkowe metody uwierzytelniania (np. drugi składnik). Zmianę hasła uruchamia się wtedy, gdy pojawia się realny sygnał ryzyka.

Dodatkowe pytania

Dodatkowe pytania (FAQ):
To sygnał, że hasło mogło zostać ujawnione lub konto przejęte, np. informacja o wycieku bazy, nietypowe logowania, podejrzane próby resetu, malware na urządzeniu lub ujawnienie hasła osobie trzeciej. Wtedy reset hasła ma sens, bo odpowiada na realne ryzyko, a nie na kalendarz.
Częsta rotacja zwykle obniża jakość haseł: użytkownicy tworzą przewidywalne warianty (np. dopisują cyfrę), powtarzają schematy lub zapisują hasła. Zamiast tego lepiej mieć długie, unikalne hasło i zmieniać je dopiero, gdy pojawi się ryzyko kompromitacji.
Bezpieczne hasło jest przede wszystkim długie i unikalne dla danego konta. Długość zwykle daje więcej niż sztuczne reguły typu "musi być znak specjalny". Dobre praktyki obejmują też sprawdzanie haseł względem list popularnych/skompromitowanych oraz używanie menedżera haseł.
Nieobecność nie jest automatycznie powodem do zmiany hasła. Zmiana jest uzasadniona, gdy istnieje sygnał ryzyka (np. podejrzenie przejęcia konta, wyciek danych, podejrzana aktywność). Firma może mieć własne procedury, ale nie jest to ogólna, aktualna zasada bezpieczeństwa haseł.
Wymuszenie zmiany jest właściwe po incydencie lub podejrzeniu incydentu: wyciek poświadczeń, wykrycie logowania z nietypowej lokalizacji, wiele nieudanych prób logowania, zgłoszenie phishingu, ujawnienie hasła, przejęcie skrzynki pocztowej powiązanej z resetem. To podejście minimalizuje ryzyko i nie psuje nawyków.
Najczęstszy błąd to wybór odpowiedzi "co 30/90 dni", bo tak uczono dawniej. Drugi błąd to przecenianie "złożoności" (wielkie litery, znaki specjalne) kosztem długości i unikalności. Warto zapamiętać zasadę: zmiana hasła jest reakcją na ryzyko, nie rutyną kalendarzową.
Należy natychmiast zmienić hasło (najlepiej z innego, czystego urządzenia), sprawdzić aktywne sesje i wylogować je, zweryfikować ustawienia konta (np. adresy odzyskiwania), a jeśli to możliwe włączyć dodatkowy składnik uwierzytelniania. To klasyczny przykład "podejrzenia naruszenia bezpieczeństwa".
Menedżer haseł ułatwia tworzenie bardzo długich i unikalnych haseł dla każdego serwisu bez konieczności ich zapamiętywania. Dzięki temu hasło może być mocne i stabilne, a zmieniasz je wtedy, gdy trzeba (np. po wycieku). Zmniejsza to też pokusę powtarzania haseł między usługami.
Niekoniecznie. Sztywne reguły złożoności często prowadzą do przewidywalnych wzorców (np. "!1" na końcu), co nie musi dawać realnego wzrostu bezpieczeństwa. W praktyce większą rolę gra długość, unikalność i brak haseł z list popularnych lub już skompromitowanych.
Szukaj odpowiedzi opartej o zdarzenie ryzyka (wyciek, kompromitacja, podejrzana aktywność), a nie o harmonogram (30/90 dni) czy sytuacje organizacyjne (urlop). Jeśli w opcjach jest "zmieniać tylko przy podejrzeniu naruszenia", zwykle odzwierciedla to aktualne zalecenia bezpieczeństwa.
info

Statystycznie 55% uczniów zna prawidłową odpowiedź. średnie

Specjaliści zwracają uwagę: "Aktualne zalecenia odradzają cykliczne "wygaszanie" haseł, bo prowadzi to do tworzenia słabszych wariantów i złych nawyków."

Źródła:

  • NIST, "NIST SP 800-63-4 Digital Identity Guidelines" (2024) – wymagania dot. haseł i ich zmiany; https://pages.nist.gov/800-63-4/ (dostęp: 2026-03-13)
  • CERT Polska, poradnik/zalecenia dot. haseł (sekcja o braku potrzeby okresowej zmiany i zmianie przy podejrzeniu wycieku); https://cert.pl/ (wyszukać materiał o hasłach w serwisie CERT Polska) (dostęp: 2026-03-13)
  • ENISA, materiały dot. dobrych praktyk uwierzytelniania i zarządzania hasłami (rekomendacje przeciw częstej rotacji bez incydentu); https://www.enisa.europa.eu/publications (dostęp: 2026-03-13)

Materiały:

  • NIST SP 800-63 (Digital Identity Guidelines) – część dotycząca haseł i ich zmiany
  • Materiały edukacyjne CERT Polska o hasłach i menedżerach haseł
  • Poradniki ENISA dotyczące uwierzytelniania i higieny haseł

Aktualizacja pytania: 03.04.2026



Aktualizacja pytania: 03.04.2026
📡 Brak połączenia internetowego