Общий анализ международных стандартов по идентификации и аутентификации субъектов при доступе к информации. Часть 1
Апрель, 2016
Введение
Заголовок раздела «Введение»Задача управления доступом пользователей к информационным ресурсам прежде всего связана с идентификацией и аутентификацией (ИА) претендента перед его авторизацией средствами информационной системы (ИС). В Российской Федерации наблюдается существенное отставание от развитых стран в части нормативно-правовой базы по ИА: в регулировании процессов аутентификации действует всего один стандарт, разработанный ИСО в 1994 году и введённый в нашей стране с 1999 года. Международные стандарты (МС) по ИА непрерывно развиваются количественно и качественно, особенно в последнее десятилетие; для разработки отечественных стандартов необходимо опираться на передовой зарубежный опыт. МС уполномочены принимать ИСО (ISO), МЭК (IEC) и МСЭ (ITU), формирующие специализированную систему всемирной стандартизации.
История развития стандартов по безопасности процессов идентификации и аутентификации
Заголовок раздела «История развития стандартов по безопасности процессов идентификации и аутентификации»Основы безопасности взаимодействия открытых систем и управления доступом заложены в работах учёных-криптографов 1970—1990 годов и институтов NIST (США), BSI (Великобритания) и др. Взрывной рост открытых систем массового электронного обслуживания (eBanking, eCommerce, eGovernment, eHealth) требует сервисов безопасности, обеспечивающих приемлемый уровень рисков. Один из самых сложных и необходимых — сервис аутентификации: подтверждение подлинности предъявленных заявителем идентификаторов и их принадлежности конкретному субъекту. Хронология основных МС по ИА:
- 1988 — первая версия рекомендаций Х.509 МСЭ (на базе серий Х.400, Х.500, Х.600, Х.800); со первой по третью версию (1997) рекомендация называлась “Директория: основы аутентификации”, в версиях 2012 и 2015 годов — “Директория: основы PKI (Public Key Infrastructure — инфраструктура открытых ключей) и атрибутных сертификатов”. Два вида аутентификации: простая (аутентификатор — пароль) и строгая (одно-, двух- и трёхпроходная) с применением криптографических функций.
- 1991 — стандарты ИСО “Общая модель механизмов аутентификации объектов” и по архитектуре безопасности для взаимосвязи открытых систем (согласован с ITU X.800); стандарт ISO 9798 (три части) неоднократно перевыпускался.
- 1993 — многочастевой стандарт ISO/IEC 9594 (1993—1998); восьмая часть — развитие Х.509: простая (парольная) и строгая аутентификация на основе открытого и закрытого ключей. Закрытый ключ служит аутентификатором и может генерироваться внутри смарт-карты пользователем, центром регистрации УЦ или третьей доверенной стороной. Через четыре года переведён на русский язык — до сих пор единственный отечественный стандарт по ИА в части управления логическим доступом.
- 1996 — ISO/IEC 10181-2:1996 по обеспечению безопасности процессов аутентификации (идентичен ITU-T Rec. X.811).
- 1997 — третья версия ITU-T Rec. X.509, практически идентичная восьмой части ISO/IEC 9594 (“Основы аутентификации”). Описаны простая и строгая аутентификация с асимметричной криптографией; сервисы безопасности на базе PKI (аутентификация источника данных и взаимная, управление доступом, конфиденциальность, целостность, неотказуемость) и механизмы: простая и строгая аутентификация, шифрование и целостность данных, электронная подпись.
- 1998 — ISO/IEC 9798-3 о применении криптографических алгоритмов цифровой подписи: четыре механизма (два для односторонней и два для взаимной аутентификации); симметричные алгоритмы, цифровая подпись, криптографическая функция проверки, механизм с нулевым знанием. Также второе издание стандарта по идентификации организаций (смена ISO 6523-84): автоматизация идентификации, длина идентификатора увеличена до 35 знаков.
- 2009 — ITU-T Rec. Y.2720 об управлении идентификацией в сетях нового поколения (в системе ISO/IEC аналогичная часть появится лишь в 2011 году).
- 2013 — первый стандарт ИСО по уровням гарантии аутентификации ISO/IEC 29115, гармонизированный с ITU-T Rec. X.1254.
- 2015 — ISO/IEC 24760-2 по управлению идентификацией, соответствующий ITU-T Rec. X.1255.
Стандарты, идентичные друг другу по содержанию, связаны между собой: единственный стандарт по аутентификации в системе ГОСТ (1998) — перевод ISO/IEC 9594-8:1994 и часть связанного с ним ITU-T Rec. X.509 (1997).
Начиная с 2009 года (появление стандарта 9798-5) понятия “идентификация” и “аутентификация” становятся весьма близкими: достоверность результатов идентификации существенно вырастает с применением методов аутентификации, причём чем строже аутентификация, тем больше достоверность идентификации — поэтому опубликованные в последнее время стандарты оперируют понятием “идентификация”. Работа продолжается: в последние 5 лет число ежегодно публикуемых стандартов существенно растёт, акцент смещается от общих принципов к прикладному применению (медицина, финансы, транспорт). Во второй части статьи будет опубликован собственно анализ содержательной части стандартов.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: ‘Защита информации. Инсайд’, № 2 (68), март-апрель, 2016
Эксперт: Алексей Сабанов, Аладдин
