Новый ГОСТ в области идентификации и аутентификации
Как сообщила компания «Аладдин», принят новый национальный стандарт Российской Федерации – ГОСТ Р 70262.3—2026 «Защита информации. Идентификация и аутентификация. Типовые угрозы и уязвимости идентификации и аутентификации». Он разработан «Аладдин» совместно с Федеральной службой по техническому и экспортному контролю (ФСТЭК России) и «Государственным научно-исследовательским испытательным институтом проблем технической защиты информации Федеральной службы по техническому и экспортному контролю» (ФАУ «ГНИИИ ПТЗИ ФСТЭК России»). ГОСТ вступит в силу с 1 декабря 2026 г.
Новый ГОСТ, отмечают в«Аладдин», продолжает серию разработанных компанией стандартов по идентификации и аутентификации, куда уже входят ГОСТ Р 58833-2020, ГОСТ Р 70262.1-2022 и ГОСТ Р 70262.2-2025.
Новый ГОСТ:
• устанавливает форму, структуру и правила описания типовых угроз и уязвимостей процессов идентификации и аутентификации;
• содержит систематизированные перечни типовых уязвимостей и угроз идентификации и аутентификации.
• определяет особенности использования приведенных перечней при разработке, внедрении и совершенствовании правил, механизмов и технологий управления доступом.
Каждая угроза и каждая уязвимость описана по одной схеме: у нее есть идентификатор, название, описание, указание на то, какой компонент системы затрагивается, каким способом уязвимость используется или угроза реализуется, и к каким последствиям это может привести.
Документ также закрепляет ряд терминов, которые прежде трактовались по-разному. В их числе определения угрозы, уязвимости и нарушителя процессов идентификации и аутентификации. Кроме того, в ГОСТе зафиксированы типовые атаки, получившие точные определения: спуфинг (маскировка под легального пользователя), фишинг (выманивание данных методами социальной инженерии), фарминг (перенаправление на поддельный ресурс) и др.
Как комментируют в «Аладдин», особенность нового ГОСТа в том, что в нем зафиксированы угрозы и уязвимости не отдельно взятых технических средств, а фундаментальных процессов идентификации и аутентификации, реализуемых в каждом средстве защиты информации, каждом средстве вычислительной техники и практически каждой информационной системе. Таким образом, ГОСТ становится не основой для узконаправленного сценария, а признанной на национальном уровне базой, которую можно использовать при проектировании ИТ и ИБ систем в любой организации.