Перейти к содержимому
Аладдин Р.Д.
Библиотека

Защита учётных записей. Как обеспечить соответствие требованиям регуляторов в финансовой сфере?

БиблиотекаБиблиотека

Апрель, 2025

Статья посвящена сравнению требований российского ГОСТ 57580 и международного стандарта PCI DSS 4.0 к защите учётных записей и способам их выполнения с помощью отечественного продукта. Автор отмечает, что большинство взломов происходят из-за компрометации учётных записей, поэтому эта область — ключевая в ИБ и предмет нормативных требований. Поскольку при создании ГОСТ 57580 разработчики ориентировались на приказы ФСТЭК № 17 и № 21, а также во многом повторили положения PCI DSS, большинство решений, соответствующих одному стандарту, соответствуют и другому.

Оба стандарта определяют одинаковые факторы аутентификации — знание, владение и биометрию, но PCI DSS различает многофакторную и многоэтапную аутентификацию. Оба норматива требуют уникальных учётных записей, запрета передачи учётных данных в открытом виде и блокировки доступа при неудачных попытках входа; PCI DSS ограничивает число попыток десятью, а ГОСТ оставляет параметр на усмотрение администратора. Пересмотр прав пользователей требуется не реже раза в шесть месяцев, причём ГОСТ дополнительно требует отключать аккаунты уволенных сотрудников и подрядчиков. В вопросе паролей ГОСТ 57580 строже: минимум 16 символов против 12 у PCI DSS, разные параметры для разных групп и запрет легко вычисляемых паролей.

Вывод автора: для соответствия обоим стандартам в большинстве аспектов достаточно ориентироваться на более строгие требования PCI DSS, а в части паролей — реализовать положения ГОСТ.

Во второй части описывается программный комплекс Secure Authentication Server (SAS) компании MFASOFT — российское решение из реестра отечественного ПО с сертификатом ФСТЭК по 4-му уровню доверия. Продукт обеспечивает соответствие требованиям “из коробки”: уникальные идентификаторы для всех субъектов доступа, разграничение доступа администраторов по IP и тенантам, автоматическая блокировка неактивных учётных записей и отзыв токенов, проверка нескольких факторов, включая ПИН-код и одноразовые пароли, временная блокировка при brute force и защита аутентификаторов ПИН-кодом. Автосинхронизация с LDAP по заблокированным пользователям помогает отзывать доступ уволенных сотрудников.

Общий вывод: коробочные российские продукты позволяют выполнить требования обоих стандартов без дополнительной разработки.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: BIS Journal, №1 (56), 2025

Эксперт: Михаил Рожнов, MFASOFT

PDF Репринт