3.2 аутентификатор: Аутентификационная информация [и другая информация (данные), необходимая при аутентификации] и устройство аутентификации (при записи аутентификационной информации в устройство аутентификации), ассоциированные с субъектом (объектом) доступа, которые назначаются при регистрации и используются при аутентификации субъекта (объекта) доступа.
Примечания
1 Аутентификатор может представлять собой: в простейшем случае - запоминаемый секрет (например, пароль); в других случаях - совокупность устройства аутентификации, которым владеет субъект доступа, и, например, записанного в него электронного удостоверения.
2 К другой информации (данным), необходимой при аутентификации, может относиться, например, информация, позволяющая получить доступ к информации в устройстве аутентификации (например, PIN-код или биометрические персональные данные), или информация, используемая при восстановлении или подтверждении аутентификационной информации, или информация, используемая для организации аутентификационного обмена (например, криптографические ключи, уникальный идентификатор субъекта доступа и т.п.).
3 При аутентификации аутентификаторы используются вместе (в составе) со средствами аутентификации.
4 Кроме аутентификационной и другой информации (данных), необходимой при аутентификации, в устройство аутентификации может помещаться и идентификационная информация или совокупность идентификационной, аутентификационной и другой информации в виде электронного удостоверения <1>.
--------------------------------
<1> Определение термина "электронное удостоверение" приведено в ГОСТ Р 58833-2020 (пункт 3.62).
3.3 аутентификационный обмен: Последовательность одной или нескольких передач сообщений, содержащих аутентификационную и (или) другую информацию, необходимую при аутентификации, которые выполняются в рамках протокола аутентификации.
3.4 аутентификационный секрет (секрет): Аутентификатор, который необходимо хранить в тайне.
Примечания
1 Не все аутентификаторы могут считаться аутентификационными секретами, так как некоторые из них нельзя сохранить в тайне. Например, биометрические персональные данные, характеризующие биологические особенности человека, которые невозможно сохранить в тайне (отпечаток пальца, геометрические характеристики лица и т.п.). Биометрические персональные данные могут использоваться при аутентификации, но не могут считаться аутентификационными секретами. При этом не исключается необходимость выполнения мероприятий по их защите.
2 Некоторые секреты, например криптографические ключи, используются при аутентификации, но при этом они могут не являться аутентификаторами.
3 Аутентификационные секреты могут быть долгосрочными и краткосрочными. К долгосрочным секретам относятся те, которые действуют продолжительное время и, как правило, значение (содержание) которых изменяется принудительно. Примером долгосрочного секрета является пароль. Краткосрочные секреты действуют в течение ограниченного времени их использования, например сеанса взаимодействия участников аутентификации, и, как правило, создаются автоматически. Примером краткосрочного секрета являются сеансовые ключи Kerberos (см. [4]). Краткосрочные секреты, которые выдаются доверенной третьей стороной успешно аутентифицированному субъекту (объекту) доступа для использования, например в условиях временного отсутствия аутентификационного обмена между ними, считаются вторичными аутентификаторами.
3.5
Примечание - Совокупность идентификатора доступа и аутентификационной информации могут представлять собой электронное удостоверение в виде сертификата безопасности (цифрового сертификата) в формате, определенном в [5].
3.6
3.7
3.8
3.9
3.10
3.11
3.12
3.13
3.14
3.15
3.16
3.17
3.18 компрометация аутентификатора: Нарушение конфиденциальности аутентификатора.
Примечание - Конфиденциальность аутентификатора может быть нарушена, например, раскрытием аутентификационной информации, составляющей секрет, утерей или хищением устройства аутентификации, содержащего аутентификационную информацию.
3.19
3.20 модуль безопасности (аппаратный модуль безопасности): Сложно-функциональный блок (или совокупность сложно-функциональных блоков) микросхемы, или автономная микросхема в целом, или автономный программно-технический (аппаратный) комплекс, которые обеспечивают защиту размещенных и функционирующих в них приложений и данных от логических и/или физических атак.
Примечания
1 При аутентификации модуль безопасности используется для генерации (создания), хранения и управления криптографическими ключами, а также для выполнения криптографических преобразований и рассматривается как устройство аутентификации.
2 Аппаратный модуль безопасности может встраиваться в средства вычислительной техники (встраиваемый модуль безопасности), которые используют сервисы, предоставляемые модулем безопасности, либо подключаться к средствам вычислительной техники с применением согласованных интерфейсов (подключаемый модуль безопасности).
3.21
3.22
3.23
3.24
3.25
3.26
3.27
3.28
3.29
3.30
3.31
3.32
3.33
3.34 средство аутентификации: Устройство аутентификации, программа или их совокупность либо предмет (приспособление), которые вместе с аутентификационной информацией используются при аутентификации.
Примечания
1 Необходимость использования при аутентификации всех или отдельных составных частей средства аутентификации определяется его конструктивными особенностями и/или видом аутентификации. В некоторых случаях, когда отсутствует необходимость использования отдельных составных частей средства аутентификации (устройств, программ, предметов и т.п.), например при простой аутентификации по запоминаемому секрету, средство аутентификации может представлять собой аутентификатор. В других случаях средством аутентификации реализуется пользовательский интерфейс, который используется для получения (выбора) аутентификационной информации (например, одноразового пароля) либо для доступа и выполнения операций с аутентификационной информацией и другими данными, содержащимися в устройстве аутентификации [например, с электронным удостоверением в виде сертификата безопасности (цифрового сертификата)], а также для осуществления и (или) управления процессом аутентификации и, при необходимости, идентификации.
2 С целью предотвращения несанкционированного использования некоторые средства аутентификации (или устройства аутентификации из их состава) могут применяться по назначению только после их активации (перевода из неработоспособного состояния в работоспособное) посредством ввода необходимой для начала функционирования информации, например биометрических персональных данных владельца. При этом считается, что активация осуществляется с помощью второго фактора аутентификации.
3 При необходимости выделения особенностей средств аутентификации, используемых при соответствующих видах аутентификации, термин "средство аутентификации" может использоваться с общепринятыми уточнениями. Например, средство, используемое для строгой аутентификации (многофакторная, взаимная, с применением криптографических протоколов) может определяться как "многофакторное криптографическое средство аутентификации". При этом для выделения отдельных свойств средств аутентификации в термин могут включаться дополнительные уточнения, например "техническое" (совокупность электронных и механических частей) или "программное" (программа) средство аутентификации, или, например, средство аутентификации "с неизвлекаемым ключом" (неизвлекаемость закрытого ключа).
4 К техническим средствам аутентификации относятся как средства аутентификации, непосредственно представляющие собой технические устройства аутентификации или предметы (приспособления), так и средства, имеющие в своем составе технические устройства аутентификации.
3.35
3.36
3.37
Примечание - Основанием для обоснованной уверенности являются воспроизводимые результаты определенных действий, которые необходимо выполнить при оценке.
3.38
Примечание - Оценочная шкала имеет следующий порядок (от меньшего к большему, слева направо): низкий уровень доверия, средний уровень доверия, высокий уровень доверия.
3.39
3.40
Примечания
1 Устройство аутентификации может иметь как все указанные функции, так и обладать ограниченным их набором, а также может выполнять и другие функции, например управлять доступом к информации, содержащейся в устройстве.
2 Техническое устройство аутентификации включает физическую (реальную) техническую (аппаратную) платформу (как правило, на базе микросхемы) и встроенные системные и прикладные программы, функционирующие на данной платформе. Функциональное назначение технического устройства аутентификации реализуется встроенными прикладными программами.
3 Виртуальное устройство аутентификации представляет собой кажущееся реально существующим техническое устройство, поскольку все его функции реализуются какими-либо другими устройствами и (или) программами.
4 Технические устройства аутентификации не используют при функционировании вычислительные ресурсы средств вычислительной техники и считаются функционально отделенными от средств вычислительной техники независимо от их конструкции.
3.41
4.1 В соответствии с ГОСТ Р 58833 процесс аутентификации при доступе субъекта доступа к объекту доступа должен включать в себя действия по проверке подлинности субъекта (объекта <1>) доступа, а также принадлежности субъекту (объекту) доступа предъявленного при проверке идентификатора и аутентификационной информации.
--------------------------------
<1> Проверка подлинности объекта доступа и все соответствующие данной проверке действия осуществляются при взаимной аутентификации субъекта и объекта доступа.
Примечание - При доступе субъекта доступа к объекту доступа аутентификация следует за процессом вторичной идентификации при каждом запросе субъекта на доступ и осуществляется в случае положительного результата вторичной идентификации по ГОСТ Р 70262.1.
При аутентификации доказательство подлинности субъекта (объекта) доступа должно основываться на проверке соответствия аутентификационной информации, предъявленной субъектом (объектом) доступа, и аутентификационной информации, которая ассоциирована с предъявленным идентификатором доступа у объекта (субъекта) доступа.
Доказательство принадлежности субъекту (объекту) идентификатора и аутентификационной информации должно основываться на проверке актуальности аутентификационной информации и проверке связи идентификатора и аутентификационной информации с субъектом (объектом) доступа.
4.2 Целью аутентификации является формирование необходимой уверенности в том, что субъект (объект) доступа действительно является тем зарегистрированным субъектом (объектом) доступа, за которого себя выдает предъявленным идентификатором доступа.
4.3 В процессе аутентификации применяются следующие факторы: фактор знания, фактор владения, биометрический фактор. При доступе к объекту доступа для аутентификации субъекта доступа необходимо использовать один фактор (при однофакторной аутентификации) или одновременно не менее двух различных факторов (при многофакторной аутентификации).
Примечание - Общая характеристика факторов, используемых при аутентификации, и правила их использования определяются ГОСТ Р 58833.
4.4 Аутентификация осуществляется в рамках аутентификационного обмена между участниками процесса аутентификации - субъектом доступа, доверенной третьей стороной (при использовании ее услуг) и объектом доступа - с учетом их следующих функциональных ролей:
- доказывающая сторона. Основной задачей доказывающей стороны является доказательство ее подлинности, в том числе подтверждение того, что она обладает (контролирует) и способна распоряжаться аутентификатором;
- доверяющая сторона. Основной задачей доверяющей стороны является проверка подлинности доказывающей стороны, а также проверка, при необходимости, утверждения (доказательства) доказывающей стороны, что она обладает (контролирует) и способна распоряжаться аутентификатором;
- проверяющая сторона. Основной задачей проверяющей стороны является проверка принадлежности доказывающей стороне идентификатора доступа и аутентификатора, которые зафиксированы за ней регистрирующей стороной, а также предоставление доверяющей стороне подтверждения (или опровержения) по результатам проверки.
Примечание - Регистрирующая сторона <2> не принимает непосредственного участия в аутентификации, но при первичной идентификации формирует и присваивает субъекту (объекту) доступа и регистрирует аутентификационную информацию, которая используется при аутентификационном обмене.
--------------------------------
<2> Назначение и функции регистрирующей стороны определены в ГОСТ Р 58833 и ГОСТ Р 70262.1.
4.5 Для организации аутентификационного обмена используются подтверждающая информация, которая имеется у доказывающей и проверяющей сторон, и проверочная информация, которая имеется у доверяющей и проверяющей сторон <3> (см. рисунок 1). На основе подтверждающей и проверочной информации в соответствии с используемым протоколом аутентификации формируется (см. рисунок 2) передаваемая информация, которой в виде сообщений обмениваются стороны в процессе аутентификации (см. рисунки 1, 2).
--------------------------------
<3> Порядок и правила формирования, распределения между сторонами, а также доставки и получения сторонами подтверждающей и проверочной информации, необходимой при аутентификации, не являются предметом рассмотрения настоящего стандарта.
Примечания
1 Подтверждающая информация используется для подтверждения подлинности доказывающей стороны. Как правило, в качестве подтверждающей информации при аутентификационном обмене используется аутентификационная информация. Примерами подтверждающей информации являются: пароль; секретный ключ, используемый при аутентификации с применением симметричных криптографических алгоритмов; закрытый ключ, используемый при аутентификации с применением асимметричных криптографических алгоритмов.
2 Проверочная информация применяется при верификации принятой подтверждающей информации проверяющей стороной. Как правило, в качестве проверочной информации при аутентификационном обмене используется аутентификационная информация. Примерами проверочной информация являются: пароль; секретный ключ, используемый при аутентификации с применением симметричных криптографических алгоритмов; открытый ключ, используемый при аутентификации с применением асимметричных криптографических алгоритмов. При аутентификации доверяющей стороной (например, объектом доступа) доказывающей стороны (например, субъекта доступа) в условиях отсутствия возможности аутентификационного обмена с проверяющей стороной (доверенной третьей стороной) проверочная информация может представлять собой, например, список отозванных сертификатов, распространяемый доверенной третьей стороной как проверяющей стороной.
3 Передаваемая информация для сеанса аутентификации формируется на основе, например, уникального идентификатора доказывающей стороны, уникального идентификатора проверяющей стороны, типа аутентификационного обмена; типа подтверждающей информации (например, пароль или закрытый ключ), значения подтверждающей информации (например, значение пароля), типа передаваемой информации и т.п. Передаваемая информация может включать статус аутентификационного обмена (успех, сбой и т.п.), результат преобразования подтверждающей информации, выполненного по правилам, которые определяются используемым протоколом аутентификации, или результат совместного преобразования подтверждающей информации и других данных (например, значения времени, случайного числа, уникального идентификатора проверяющей стороны и т.п.).
![]() Примечания
1 На рисунке 1 роли участников процесса аутентификации приведены для аутентификации с участием доверенной третьей стороны в режиме реального времени. При взаимной аутентификации субъект и объект доступа поочередно выполняют роль доказывающей и доверяющей сторон.
2 На рисунке 1 передача проверочной информации от доверенной третьей стороны (проверяющей стороны) объекту доступа (доверяющей стороне) осуществляется для выполнения автономной (локальной) аутентификации объектом доступа (доверяющей и проверяющей стороной) субъекта доступа (доказывающей стороны) или для выполнения аутентификации в условиях временного отсутствия взаимодействия между доверенной третьей стороной и объектом доступа. Для автономной (локальной) аутентификации в качестве проверочной информации может использоваться долгосрочный секрет, например пароль, назначаемый администратором автоматизированной (информационной) системы (доверенной третьей стороной) пользователю (субъекту доступа) на конкретных автономных средствах вычислительной техники. При аутентификации в условиях отсутствия возможности аутентификационного обмена с доверенной третьей стороной в качестве проверочной информации могут использоваться вторичные аутентификаторы, которые предварительно получаются от сетевой службы аутентификации домена (доверенной третьей стороны), например сеансовые ключи Kerberos, либо открытая информация, например список отозванных сертификатов.
аутентификации с учетом их функциональных ролей
и информации, используемой при аутентификации
![]() Примечание - На рисунке 2 указано, что получение данных для формирования передаваемой информации осуществляется и доказывающей стороной, и стороной выполняющей проверку. На практике, при аутентификации, получение данных выполняется либо одной из сторон, либо не выполняется ни одной.
на основе подтверждающей, проверочной и другой информации,
необходимой для осуществления аутентификационного обмена
4.6 В общем случае процесс аутентификации, с учетом результатов первичной и вторичной идентификации, должен включать:
а) формирование и регистрацию аутентификатора субъекта (объекта) доступа при первичной идентификации регистрирующей стороной. При этом аутентификатор может назначаться регистрирующей стороной субъекту (или субъекту и объекту) доступа или самостоятельно формироваться субъектом доступа в соответствии с установленными правилами;
б) хранение и поддержание в актуальном состоянии (обновление) аутентификационной информации регистрирующей стороной и субъектом (объектом) доступа;
в) запрос доступа субъектом доступа к объекту доступа и его вторичная идентификация;
г) аутентификацию субъекта доступа (при условии успешной вторичной идентификации) и, при необходимости, объекта доступа (см. рисунок 3), в том числе:
1) проверку доверяющей стороной подлинности доказывающей стороны. Проверка осуществляется путем представления доказывающей стороной аутентификатора и последующего контроля доверяющей стороной соответствия предъявленного аутентификатора доказывающей стороны аутентификатору, имеющемуся у доверяющей стороны, либо путем обмена аутентификаторами и другими данными, необходимыми для взаимной аутентификации в соответствии с протоколом аутентификации, между доказывающей и доверяющей сторонами. Дополнительно доказывающая сторона при необходимости и (или) по запросу доверяющей стороны должна подтвердить, что осуществляет контроль над аутентификатором и способна им распоряжаться.
Примечание - Для подтверждения того, что доказывающая сторона осуществляет контроль, например, над запоминаемым или поисковым секретом и способна им распоряжаться, может использоваться внеполосный секрет (подробно средства аутентификации рассмотрены в 5.6), а для подтверждения того, что доказывающая сторона осуществляет контроль, например, над устройством аутентификации, которое содержит аутентификационную информацию, может использоваться PIN <1>-код. Как правило проверка того, что доказывающая сторона контролирует аутентификатор и способна им распоряжаться, выполняется для субъектов доступа, ассоциированных с физическими лицами (пользователями),
--------------------------------
<1> PIN-код - персональный идентификационный номер (personal identification number).
2) проверку проверяющей стороной по запросу доверяющей стороны принадлежности доказывающей стороне предъявленного аутентификатора, включая проверку актуальности (действительности) аутентификационной информации и проверку связи аутентификатора с доказывающей стороной. По результатам проверки проверяющая сторона предоставляет либо не предоставляет доверяющей стороне подтверждение актуальности идентификатора и аутентификатора, а также подтверждение наличия связи с доказывающей стороной в установленном протоколом аутентификации виде;
д) принятие доверяющей стороной решения о результате аутентификации и доведение решения доказывающей стороне. Дополнительно для доказывающей стороны - субъекта доступа - с учетом предъявленного аутентификатора доверяющей стороной определяется возможность выполнения запрошенных действий (операций) при последующем проведении авторизации.
Примечание - Возможность выполнения запрошенных действий (операций) при использовании конкретного аутентификатора, как правило, определяется соответствием уровня доверия аутентификации для используемого аутентификатора уровню доверия, необходимому для запрошенных действий (операций) субъекта доступа в отношении объекта доступа.
![]() при аутентификации
4.7 В общем случае при аутентификации объект доступа выполняет регистрацию, хранит и поддерживает в актуальном состоянии аутентификационную информацию, осуществляет проверку подлинности субъекта доступа, принадлежности ему аутентификатора, а также проверяет способность субъекта доступа распоряжаться аутентификатором. При этом субъект доступа подтверждает (доказывает) свою подлинность и владение аутентификатором. В этом случае все действия осуществляются непосредственно субъектом и объектом доступа. Объект доступа объединяет функциональные роли регистрирующей, проверяющей, доверяющей сторон (при односторонней аутентификации) и дополнительно может иметь роль доказывающей стороны (при взаимной аутентификации), а субъект доступа имеет функциональную роль доказывающей стороны (при односторонней аутентификации) и дополнительно может иметь роли проверяющей и доверяющей сторон (при взаимной аутентификации).
При участии доверенной третьей стороны в процессе аутентификации она осуществляет регистрацию субъекта (объекта) доступа, а также по запросу проверяет принадлежность аутентификатора субъекту (объекту) доступа. В данном случае все действия осуществляются субъектом доступа, объектом доступа и доверенной третьей стороной. При этом доверенная третья сторона объединяет функциональные роли регистрирующей и проверяющей сторон, объект доступа - функциональную роль доверяющей стороны (при односторонней аутентификации) и дополнительно может иметь роль доказывающей стороны (при взаимной аутентификации), а субъект доступа - функциональную роль доказывающей стороны (при односторонней аутентификации) и дополнительно может иметь роль доверяющей стороны (при взаимной аутентификации).
4.8 Необходимость аутентификации устанавливается как для субъектов доступа, которые являются физическими лицами, так и для субъектов (объектов) доступа, которые представляют собой информационные и вычислительные ресурсы. Аутентификация должна осуществляться с учетом данных особенностей субъектов (объектов) доступа, а также с учетом возможности использования и применимости положений настоящего стандарта для конкретной среды функционирования.
4.9 Участники процесса аутентификации должны обеспечивать защиту информации, используемой при аутентификации. При этом состав и содержание мер защиты, в том числе мер защиты с применением криптографических методов (алгоритмов), в конкретной среде функционирования должны определяться в соответствии с нормативными правовыми актами и документами по стандартизации.
5.1 Аутентификация осуществляется в порядке и по правилам, определяемым видом аутентификации с применением соответствующих средств аутентификации.
5.2 В соответствии с ГОСТ Р 58833 при организации доступа должен использоваться один или несколько видов аутентификации: простая, усиленная или строгая.
5.3 Простой аутентификацией должна считаться однофакторная односторонняя аутентификация с организацией передачи аутентификационной информации при аутентификационном обмене от субъекта доступа к объекту доступа. В процессе простой аутентификации необходимо использовать протоколы аутентификации, соответствующие данной организации передачи аутентификационной информации, в том числе криптографические.
5.4 Усиленной аутентификацией должна считаться многофакторная односторонняя аутентификация с организацией передачи аутентификационной информации при аутентификационном обмене от субъекта доступа к объекту доступа или многофакторная взаимная аутентификация с организацией аутентификационного обмена между субъектом доступа и объектом доступа. При усиленной аутентификации необходимо использовать протоколы аутентификации, соответствующие данной организации передачи аутентификационной информации в рамках аутентификационного обмена, в том числе криптографические.
5.5 Строгой аутентификацией должна считаться многофакторная взаимная аутентификация с организацией двухстороннего, между субъектом доступа и объектом доступа, или многостороннего, между субъектом доступа, объектом доступа и третьей доверенной стороной, аутентификационного обмена. В процессе строгой аутентификации должны использоваться только криптографические протоколы аутентификации, соответствующие данной организации передачи аутентификационной информации в рамках аутентификационного обмена.
5.6 При аутентификации необходимо использовать средства аутентификации (аутентификаторы), характеристики которых приведены в 5.6.1 - 5.6.10.
Примечание - Конкретные реализации средств и устройств аутентификации, а также способы их применения в среде функционирования не являются предметом рассмотрения данного национального стандарта.
5.6.1 Запоминаемый секрет. Аутентификатор, обычно называемый паролем или, если это числовое значение - PIN-кодом, является секретным значением для запоминания субъектом доступа (доказывающей стороной). Если регистрирующая (доверяющая или проверяющая) сторона заносит выбранный запоминаемый секрет на основе некоторых его параметров в список скомпрометированных аутентификаторов, субъект доступа (доказывающая сторона) должен выбрать другой запоминаемый секрет. При аутентификации с помощью данного средства аутентификации используется фактор знания - подтверждается знание запоминаемого секрета.
Примечания
1 Условия использования запоминаемых секретов (например, сложность и длительность действия) могут устанавливаться нормативными правовыми или методическими документами, обладателем информации или оператором.
2 В список скомпрометированных аутентификаторов, как правило, заносятся запоминаемые секреты, которые могли стать доступными лицам, не являющимся их владельцами, и (или) процессам, которые получили к ним несанкционированный доступ. В качестве параметров, на основе которых запоминаемые секреты считаются скомпрометированными, может рассматриваться, например, нарушение конфиденциальности вследствие наступления таких событий как хищение, утрата, разглашение, раскрытие, разгадывание и т.п.
5.6.2 Поисковый секрет. Поисковый секрет представляет собой физическую или электронную запись на носителе, в которой хранится совокупность секретов (аутентификаторов), например одноразовых паролей, формируемых для субъекта доступа регистрирующей стороной. Субъект доступа (доказывающая сторона) использует средство аутентификации для поиска секрета (аутентификатора), необходимого для ответа на запрос доверяющей (или проверяющей) стороны. При аутентификации с помощью данного средства аутентификации используется фактор владения - подтверждается владение носителем и контроль над ним (способность им распоряжаться).
Примечание - Примерами поисковых секретов являются шифр-блокнот, скрэтч-карта.
5.6.3 Внеполосный секрет ("второй канал"). Средство аутентификации представляет собой устройство, которое имеет уникальный (для используемой среды функционирования) адрес и для получения секрета может взаимодействовать с доверяющей (или проверяющей) стороной по отдельному каналу передачи данных, называемому дополнительным ("вторым") каналом. Субъект доступа (доказывающая сторона) обладает устройством, а доверяющая (или проверяющая) сторона обеспечивает функционирование сервиса, который при аутентификации поддерживают обмен по этому "дополнительному" каналу, физически отделенному от "основного" канала передачи данных. При аутентификации с помощью данного средства аутентификации используется фактор владения - подтверждается владение устройством и контроль над ним (способность им распоряжаться).
Примечание - Секрет, полученный по дополнительному каналу, применяется совместно с другими аутентификаторами, например с запоминаемым секретом. Чаще всего для получения внеполосного секрета используется пользовательское (оконечное) устройство подвижной радиотелефонной связи (мобильной связи) любого вида, например смартфон.
5.6.4 Однофакторный генератор одноразовых паролей (OTP <1>-генератор). Однофакторный генератор одноразовых паролей формирует динамически изменяющиеся одноразовые пароли (секреты) для аутентификации. Представляет собой техническое устройство или программу (программный генератор) <1>, отделенные от средств вычислительной техники, на которых (с помощью которых) <2> осуществляется аутентификация. В качестве источника для формирования динамически изменяющихся одноразовых паролей (секретов) используется встроенный секрет или одноразовый код, который может быть сформирован по текущему времени или по событию (например, нажатию кнопки на устройстве) или исходя из текущего значения счетчика на устройстве у доказывающей стороны и значения счетчика у доверяющей стороны. Сформированный одноразовый пароль (секрет) передается субъектом доступа (доказывающей стороной) доверяющей стороне для проверки. Однофакторные генераторы одноразовых паролей аналогичны средствам аутентификации с поисковым секретом за исключением того, что секреты независимо формируются доказывающей и доверяющей сторонами и сравниваются доверяющей стороной. Однофакторный генератор одноразовых паролей не требует активации для функционирования. При аутентификации с помощью данного средства аутентификации используется фактор владения - подтверждается владение устройством (программой) и контроль над ним (способность им распоряжаться).
--------------------------------
<1> Программный генератор динамически изменяющихся паролей (программный OTP-генератор) может функционировать на различных средствах вычислительной техники, например, на мобильном устройстве (смартфоне) или на планшетном, мобильном, портативном, стационарном компьютере.
<2> Здесь и далее понимается, например, использование средств вычислительной техники при аутентификации пользователя на удаленных средствах вычислительной техники или в удаленных автоматизированных (информационных) системах, доступ к которым осуществляется с использованием телекоммуникационных технологий. В данном случае программный генератор одноразовых паролей может входить в состав средств вычислительной техники, с помощью которых осуществляется аутентификация пользователя на удаленных средствах вычислительной техники.
5.6.5 Многофакторный генератор одноразовых паролей. Многофакторный генератор одноразовых паролей формирует динамически изменяющиеся одноразовые пароли (секреты) для аутентификации после активации с помощью дополнительного фактора аутентификации. Представляет собой техническое устройство или программу (программный генератор), отделенные от средств вычислительной техники, на которых (с помощью которых) осуществляется аутентификация, и функционирует аналогично однофакторному генератору одноразовых паролей. Второй фактор аутентификации может представлять собой информацию, полученную с клавиатуры (пароль, PIN-код и т.п.) и/или биометрического сканера (биометрические персональные данные) средств вычислительной техники или устройства. При аутентификации с помощью данного средства аутентификации используются фактор владения - подтверждается владение устройством (программой) и контроль над ним (способность им распоряжаться) - совместно с фактором знания (подтверждается знание секрета) и/или с биометрическим фактором (подтверждается соответствие биометрических персональных данных).
5.6.6 Однофакторное криптографическое программное средство аутентификации. Представляет собой криптографические ключи и программу, осуществляющую криптографические преобразования, которые хранятся на носителе и функционируют в составе средств вычислительной техники или аналогичных устройств. Выходные данные средства аутентификации зависят от используемого криптографического протокола аутентификации и являются установленным видом сообщения аутентификационного обмена. При аутентификации с помощью данного средства аутентификации используется фактор владения - подтверждается владение криптографическими ключами и контроль над ними (способность ими распоряжаться).
5.6.7 Однофакторное криптографическое техническое средство аутентификации. Представляет собой совокупность отделенного от средств вычислительной техники технического устройства аутентификации с криптографическими ключами и программы в составе средств вычислительной техники, осуществляющей криптографические преобразования и/или реализующей взаимодействие с устройством аутентификации. Устройство аутентификации осуществляет хранение самостоятельно выработанных и/или импортированных в него криптографических ключей, а также выполняет криптографические преобразования с их использованием и предоставляет результаты или представляет криптографические ключи для выполнения криптографических преобразований программой средства аутентификации через непосредственное (прямое) соединение устройства аутентификации со средствами вычислительной техники. Выходные данные средства аутентификации зависят от используемого криптографического протокола аутентификации и являются установленным видом сообщения аутентификационного обмена. При аутентификации с помощью данного средства аутентификации используется фактор владения - подтверждается владение криптографическими ключами и контроль над ними (способность ими распоряжаться).
5.6.8 Многофакторное криптографическое программное средство аутентификации. Представляет собой криптографические ключи и программу, осуществляющую криптографические преобразования, которые хранятся на носителе и функционируют в составе средств вычислительной техники или аналогичных устройств. Доступ к криптографическим ключам осуществляется с использованием второго фактора аутентификации. Второй фактор аутентификации может представлять собой информацию, полученную с клавиатуры (секрет: пароль, PIN-код и т.п.) или биометрического сканера (биометрические персональные данные) средств вычислительной техники, либо совокупность данной информации. Выходные данные средства аутентификации зависят от используемого криптографического протокола аутентификации и являются установленным видом сообщения аутентификационного обмена. При аутентификации с помощью данного средства аутентификации используются фактор владения [подтверждаются контроль (владение) и способность распоряжаться криптографическими ключами] совместно с фактором знания (подтверждается знание секрета) и/или с биометрическим фактором (подтверждается соответствие биометрических персональных данных).
5.6.9 Многофакторное криптографическое техническое средство аутентификации. Представляет собой совокупность отделенного от средств вычислительной техники технического устройства аутентификации с криптографическими ключами и программы в составе средств вычислительной техники, осуществляющей криптографические преобразования и/или реализующей взаимодействие с устройством аутентификации. Устройство аутентификации осуществляет хранение самостоятельно выработанных и/или импортированных в него криптографических ключей, а также выполняет, при необходимости, криптографические преобразования с их использованием и представляет результаты или предоставляет криптографические ключи для выполнения криптографических преобразований программой средства аутентификации через непосредственное (прямое) соединение устройства аутентификации со средствами вычислительной техники. Доступ к криптографическим ключам и/или результатам криптографических преобразований осуществляется после активации устройства с помощью второго фактора аутентификации. Второй фактор аутентификации может представлять собой информацию, полученную с клавиатуры средств вычислительной техники или устройства аутентификации (секрет: пароль, PIN-код и т.п.), либо информацию с биометрического сканера средств вычислительной техники или устройства аутентификации (биометрические персональные данные), либо совокупность данной информации. Выходные данные средства аутентификации зависят от используемого криптографического протокола аутентификации и являются установленным видом сообщения аутентификационного обмена. При аутентификации с помощью данного средства аутентификации используется фактор владения [подтверждаются контроль (владение) и способность распоряжаться криптографическими ключами] совместно с фактором знания (подтверждается знание секрета) и/или с биометрическим фактором (подтверждается соответствие биометрических персональных данных).
5.6.10 Многофакторное криптографическое техническое средство аутентификации с неизвлекаемыми ключами. Представляет собой совокупность отделенного от средств вычислительной техники технического устройства аутентификации с криптографическими ключами и программы в составе средств вычислительной техники, осуществляющей криптографические преобразования и/или реализующей взаимодействие с устройством аутентификации. Устройство аутентификации самостоятельно вырабатывает и хранит закрытые неизвлекаемые криптографические ключи, а также выполняет криптографические преобразования с их использованием и представляет результаты через непосредственное (прямое) соединение устройства аутентификации со средствами вычислительной техники. Использование криптографических ключей и/или представление результатов осуществляется после активации устройства с помощью второго фактора аутентификации. Второй фактор аутентификации может представлять собой информацию, полученную с клавиатуры средств вычислительной техники или устройства аутентификации (секрет: пароль, PIN-код и т.п.), либо информацию с биометрического сканера средств вычислительной техники или устройства аутентификации (биометрические персональные данные), либо совокупность данной информации. Выходные данные средства аутентификации зависят от используемого криптографического протокола аутентификации и являются установленным видом сообщения аутентификационного обмена. При аутентификации с помощью данного средства аутентификации используется фактор владения [подтверждаются контроль (владение) и способность распоряжаться криптографическими ключами] совместно с фактором знания (подтверждается знание секрета) и/или с биометрическим фактором (подтверждается соответствие биометрических персональных данных).
5.7 Субъекты доступа, ассоциированные с физическими лицами, в зависимости от вида аутентификации могут использовать при аутентификации все вышеперечисленные средства аутентификации, а субъекты и объекты доступа, ассоциированные со средствами вычислительной техники, могут использовать при аутентификации криптографические технические средства аутентификации.
Примечания
1 Технические средства аутентификации, имеющие в своем составе технические устройства аутентификации, например устройства аутентификации типоразмера (форм-фактора) "Смарт-карта" или "USB-ключ", как правило, используются при аутентификации их владельцев - физических лиц как пользователей средств вычислительной техники или пользователей автоматизированных (информационных) систем.
2 Технические средства аутентификации, имеющие в своем составе технические устройства аутентификации, встроенные в средства вычислительной техники, например встроенные аппаратные модули безопасности, как правило, используются при аутентификации средств вычислительной техники в рамках информационного взаимодействия с другими средствами вычислительной техники.
6.1 Уровень доверия аутентификации определяет достигнутую уверенность в том, что субъект (объект) доступа, успешно прошедший идентификацию и аутентификацию, действительно является тем зарегистрированным субъектом (объектом) доступа, за которого себя выдает предъявленным идентификатором доступа.
Примечание - В соответствии с ГОСТ Р 70262.1 уверенность в том, что субъект доступа, успешно прошедший идентификацию, действительно соответствует зарегистрированной идентификационной информации, которая однозначно соотносится с предъявленным идентификатором доступа, определяется уровнем доверия идентификации.
Уровень доверия аутентификации определяет необходимые к применению вид аутентификации и средства аутентификации (или совокупность средств аутентификации).
6.2 Устанавливаются три уровня доверия аутентификации (также см. таблицу А.1).
6.2.1 Низкий уровень доверия. На данном уровне доверия имеется некоторая уверенность в том, что субъект доступа, успешно прошедший идентификацию и аутентификацию, действительно является тем зарегистрированным субъектом доступа, за которого себя выдает предъявленным идентификатором доступа. При этом субъект доступа должен иметь и контролировать аутентификатор, который используется в средствах аутентификации, реализующих применение фактора знания или фактора владения при аутентификации.
На низком уровне доверия аутентификации является достаточным использование простой аутентификации с применением одного, любого из следующих средств аутентификации: запоминаемого секрета, поискового секрета, однофакторного генератора одноразовых паролей, однофакторного криптографического программного средства аутентификации, однофакторного криптографического технического средства аутентификации.
По решению оператора для обеспечения в конкретной среде функционирования низкого уровня доверия наряду с указанными видом аутентификации и перечнем средств аутентификации, может использоваться усиленная или строгая аутентификация с применением одного, любого из следующих средств аутентификации: многофакторного генератора одноразовых паролей, многофакторного криптографического программного средства аутентификации, многофакторного криптографического технического средства аутентификации, многофакторного криптографического технического средства аутентификации с неизвлекаемым ключом.
6.2.2 Средний уровень доверия. На данном уровне доверия появляется умеренная уверенность в том, что субъект доступа <1>, успешно прошедший идентификацию и аутентификацию, действительно является тем зарегистрированным субъектом доступа, за которого себя выдает предъявленным идентификатором доступа. При этом субъект доступа должен иметь и контролировать аутентификатор, который используется в средствах аутентификации, реализующих применение не менее двух различных факторов при аутентификации.
--------------------------------
<1> При использовании на среднем уровне доверия взаимной аутентификации - субъект доступа и объект доступа.
На среднем уровне доверия аутентификации необходимо использование усиленной аутентификации с применением следующих средств аутентификации: многофакторного генератора одноразовых паролей или запоминаемого секрета, используемого совместно с поисковым секретом, или внеполосным секретом, или однофакторным генератором одноразовых паролей.
По решению оператора для обеспечения в конкретной среде функционирования среднего уровня доверия наряду с указанными видом аутентификации и перечнем средств аутентификации (или их совокупностью) может использоваться строгая аутентификация с применением одного, любого из следующих средств: многофакторного криптографического программного средства, многофакторного криптографического технического средства аутентификации, многофакторное криптографическое техническое средство аутентификации с неизвлекаемым ключом, а также может использоваться строгая аутентификация с применением запоминаемого секрета совместно с однофакторным криптографическим программным средством аутентификации или однофакторным криптографическим техническим средством аутентификации.
6.2.3 Высокий уровень доверия. На данном уровне доверия достигается значительная уверенность в том, что и субъект доступа, успешно прошедший идентификацию и аутентификацию, и объект доступа, успешно прошедший аутентификацию, действительно являются теми зарегистрированными субъектом и объектом доступа, за которого себя выдает каждый из них. При этом субъект (объект) доступа должен иметь и контролировать аутентификатор, который используется в технических средствах аутентификации, реализующих применение не менее двух различных факторов при аутентификации.
На высоком уровне доверия аутентификации должны использоваться технические средства аутентификации (при совместном использовании нескольких средств аутентификации как минимум одно из них должно быть техническим), реализующие строгую аутентификацию: многофакторное криптографическое техническое средство аутентификации, или однофакторное криптографическое техническое средство аутентификации совместно с запоминаемым секретом, или многофакторный генератор одноразовых паролей (техническое устройство или программный генератор) совместно с однофакторным криптографическим техническим средством аутентификации, или многофакторный генератор одноразовых паролей (техническое устройство) совместно с однофакторным криптографическим программным средством аутентификации, или однофакторный генератор одноразовых паролей (техническое устройство) совместно с многофакторным криптографическим программным средством аутентификации, или однофакторный генератор одноразовых паролей (техническое устройство) совместно с однофакторным криптографическим программным средством аутентификации и запоминаемым секретом.
Для достижения на данном уровне доверия максимальной уверенности технические средства аутентификации, осуществляющие строгую аутентификацию, должны использовать криптографические алгоритмы с неизвлекаемыми ключами, реализованные в многофакторном криптографическом техническом средстве аутентификации с неизвлекаемыми ключами.
6.3 Уровень доверия аутентификации, который необходимо достигнуть в конкретной среде функционирования, должен устанавливаться на основе ГОСТ Р 58833 в соответствии с нормативными правовыми документами и/или с учетом результатов анализа рисков информационной безопасности, выполняемого в соответствии с ГОСТ Р ИСО/МЭК 27005.
(справочное)
ОБЩАЯ ХАРАКТЕРИСТИКА УРОВНЕЙ ДОВЕРИЯ АУТЕНТИФИКАЦИИ
Таблица А.1
Вернуться в "Каталог нормативных документов"
Источник информации: https://internet-law.ru/documents/prod/gost-r_gosudarstvennyj-standart/15/gost_41203.html
На правах рекламы:
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||