Byte/RE ИТ-издание

Новый ГОСТ в области идентификации и аутентификации

Как сообщила компания «Аладдин», принят новый национальный стандарт Российской Федерации – ГОСТ Р 70262.3—2026 «Защита информации. Идентификация и аутентификация. Типовые угрозы и уязвимости идентификации и аутентификации». Он разработан «Аладдин» совместно с Федеральной службой по техническому и экспортному контролю (ФСТЭК России) и «Государственным научно-исследовательским испытательным институтом проблем технической защиты информации Федеральной службы по техническому и экспортному контролю» (ФАУ «ГНИИИ ПТЗИ ФСТЭК России»). ГОСТ вступит в силу с 1 декабря 2026 г.

Новый ГОСТ, отмечают в«Аладдин», продолжает серию разработанных компанией стандартов по идентификации и аутентификации, куда уже входят ГОСТ Р 58833-2020, ГОСТ Р 70262.1-2022 и ГОСТ Р 70262.2-2025.

Новый ГОСТ:

•              устанавливает форму, структуру и правила описания типовых угроз и уязвимостей процессов идентификации и аутентификации;

•              содержит систематизированные перечни типовых уязвимостей и угроз идентификации и аутентификации.

•              определяет особенности использования приведенных перечней при разработке, внедрении и совершенствовании правил, механизмов и технологий управления доступом.

Каждая угроза и каждая уязвимость описана по одной схеме: у нее есть идентификатор, название, описание, указание на то, какой компонент системы затрагивается, каким способом уязвимость используется или угроза реализуется, и к каким последствиям это может привести.

Документ также закрепляет ряд терминов, которые прежде трактовались по-разному. В их числе определения угрозы, уязвимости и нарушителя процессов идентификации и аутентификации. Кроме того, в ГОСТе зафиксированы типовые атаки, получившие точные определения: спуфинг (маскировка под легального пользователя), фишинг (выманивание данных методами социальной инженерии), фарминг (перенаправление на поддельный ресурс) и др.

Как комментируют в «Аладдин», особенность нового ГОСТа в том, что в нем зафиксированы угрозы и уязвимости не отдельно взятых технических средств, а фундаментальных процессов идентификации и аутентификации, реализуемых в каждом средстве защиты информации, каждом средстве вычислительной техники и практически каждой информационной системе. Таким образом, ГОСТ становится не основой для узконаправленного сценария, а признанной на национальном уровне базой, которую можно использовать при проектировании ИТ и ИБ систем в любой организации.

Вам также могут понравиться