Идентификация и аутентификация
Идентификация — распознавание субъекта по уникальному признаку. Аутентификация — проверка подлинности предъявленного идентификатора.
Идентификация и аутентификация — взаимосвязанные процессы, образующие основу контроля доступа к информационным ресурсам, помещениям и защищённым контурам.Идентификация фиксирует заявление субъекта системе по уникальному идентификатору: логину, номеру, серийному номеру удостоверения.Аутентификация подтверждает подлинность предъявленного идентификатора — то есть доказывает, что субъект действительно обладает заявленными признаками.
Без корректно разнесённых процессов невозможно построить ни разграничение доступа, ни аудит действий, ни защищённый электронный документооборот, поэтому они закрепляются регламентами и закладываются в архитектуру систем на этапе проектирования.
Факторы и методы аутентификации
Методы аутентификации группируются по типам факторов: знание (пароль, PIN, код из сообщения), владение (токен, смарт-карта, сертификат), собственный признак (биометрия) и среда (защищённый рабочий участок). В корпоративной и государственной практике применяется многофакторная аутентификация, объединяющая минимум два независимых фактора. Однозначно парольная схема более не считается достаточной для систем с персональными данными и с высокой критичностью, а сроки жизни креденшелов и правила сложности задаются единой политикой организации.
Реализация в информационных системах
Идентификация опирается на единый каталог учётных записей, а аутентификация — на централизованные службы: протоколы корпоративного каталога, сервисы единого входа, инфраструктуру открытых ключей с сертификатами, биометрические модули. Связка с контролем доступа позволяет синхронизировать цифровые и физические контуры: одно удостоверение работает для входа в систему и для прохода через пункт пропуска. Решения класса биометрической идентификации добавляют фактор собственного признака там, где критичны скорость и неизменяемость подтверждения.
Требования и типовые ошибки
К типовым ошибкам относятся общие учётные записи, отсутствие журналирования попыток входа, неуправляемый процесс смены паролей, игнорирование отзыва доступа при увольнении и слабая привязка идентификатора к реальному субъекту. Требования регуляторов предписывают разделять роли, ограничивать число привилегированных учёток и фиксировать все аутентификации в защищённом журнале. Для систем, обрабатывающих персональные данные, дополнительно проверяется, что идентификация не раскрывает избыточных сведений о субъекте.
Для организации единообразная схема идентификации и аутентификации снижает операционные издержки поддержки учётных записей и закрывает надзорные требования. Практика показывает: качество этих двух процессов напрямую определяет надёжность всего контура управления доступом.
Нормативная база
- ФЗ 152-ФЗ О персональных данных
- Приказ Приказ ФСТЭК N 21 Меры по защите персональных данных
- ПП ПП РФ N 1119 Требования к защите персональных данных
Часто задаваемые вопросы
В чём принципиальная разница между идентификацией и аутентификацией?
Идентификация — процесс распознавания субъекта по уникальному идентификатору: логину, номеру пропуска или биометрическому признаку. Аутентификация — подтверждение подлинности предъявленного идентификатора с помощью дополнительного доказательства, которым выступает пароль, токен или биометрия.
Идентификация отвечает на вопрос «кто этот субъект», а аутентификация — «доказано ли это». В защищённых системах оба этапа обязательны: без корректной идентификации невозможно применить политики авторизации, которые закладываются при проектировании ИС.
Какие факторы аутентификации применяются в государственных и корпоративных системах?
Различают три группы факторов: знание (пароль, PIN, ключевая фраза), владение (токен, смарт-карта, сертификат) и свойство (биометрический признак). В госсекторе и финансовых организациях принято сочетать минимум два фактора, а для привилегированных учёток — все три.
Биометрические факторы обеспечивают продукты Биомарк и Биовизум, которые интегрируются с сервисами аутентификации и пунктами пропуска предприятий.
Как идентификация и аутентификация связаны с контролем доступа?
Контроль доступа строится как цепочка: система сначала идентифицирует обращающегося субъекта, затем аутентифицирует его, после чего по политикам вычисляются права авторизации на конкретные ресурсы. Сбой любого этапа приводит либо к отказу в доступе, либо к выдаче чужих полномочий.
Единый подход к идентификации для ИТ-систем и физического доступа достигается интеграцией СКУД с корпоративным каталогом. Комплексное решение проектируется в рамках проектных работ.
Что такое многофакторная аутентификация и когда она обязательна?
Многофакторная аутентификация требует одновременного подтверждения двумя и более факторами разной природы — например, пароль плюс код из токена либо биометрический признак. Такой подход исключает компрометацию доступа при утечке одного фактора и критичен для удалённого и административного доступа.
Требования к защите идентификационной информации закреплены нормативными актами ФСТЭК России и учитываются при построении профилей защищённости. Готовность мер подтверждают аттестационные испытания.
Как учесть идентификацию и аутентификацию при обработке персональных данных?
Требования 152-ФЗ предполагают однозначную идентификацию каждого пользователя, работающего с персональными данными, фиксацию его действий и периодический пересмотр учётных записей. Использование обезличенных учёток и общих паролей признается нарушением требований к защите.
Внедрение идентификации на рабочих местах сопровождается обновлением политик и документации оператора. Мероприятия разворачиваются при проектировании защищённого контура.
Как объединяются идентификация в ИС и пропускной режим на объекте?
Интеграция опирается на единый источник сведений о сотруднике: запись в кадровой системе порождает учётную запись в ИТ-инфраструктуре и пропуск в СКУД. Проверка при входе в здание и при входе в корпоративные системы использует один и тот же идентификатор, что упрощает аудит и отзыв прав.
Оборудование для пунктов пропуска и терминалов доступа поставляется единым комплексом: АПМ-1, АПМ-2 и ПТСПК.
Другие термины в категории «Информационная безопасность»
Производители по теме
Была ли эта информация полезной?
Защитите свою сеть уже сегодня
Оставьте заявку — наши специалисты по информационной безопасности помогут выбрать, настроить и интегрировать идентификация и аутентификация в вашу инфраструктуру. Защитим ваши данные от угроз.