Перейти к содержимому
Аладдин Р.Д.
Библиотека

"Аладдин" стал одним из разработчиков нового ГОСТа в области идентификации и аутентификации

БиблиотекаБиблиотека

Сентябрь, 2026

Редакционный материал о новом ГОСТе, разработанном “Аладдин”, с комментариями ключевых экспертов рынка в области идентификации и аутентификации.

Принят новый национальный стандарт Российской Федерации – ГОСТ Р 70262.3—2026 “Защита информации. Идентификация и аутентификация. Типовые угрозы и уязвимости идентификации и аутентификации”. Он разработан компанией “Аладдин” совместно со ФСТЭК России и вступит в силу 1 декабря 2026 года.

В стандарте - перечни типовых уязвимостей и угроз идентификации и аутентификации. Он устанавливает форму, структуру и правила описания угроз и уязвимостей для процессов идентификации и аутентификации, а также определяет особенности использования приведенных перечней при разработке, внедрении и совершенствовании правил, механизмов и технологий управления доступом. Также документ закрепляет ряд терминов, трактовавшихся прежде по-разному. Например, теперь зафиксировано, что спуфинг - это маскировка под легального пользователя, а фишинг - выманивание данных методами социальной инженерии.

“Отличительной особенностью нового ГОСТа является то, что в нём зафиксированы угрозы и уязвимости не отдельно взятых технических средств, а фундаментальных процессов идентификации и аутентификации, реализуемых в каждом средстве защиты информации, каждом средстве вычислительной техники и практически каждой информационной системе, – пояснил Александр Бойко, руководитель аналитического отдела “Аладдин”. – Таким образом, этот ГОСТ становится основой не для какого-то узконаправленного сценария, а признанной на национальном уровне базой, которую можно использовать при проектировании ИТ- и ИБ-систем в любой организации”.

По сути, стандарт является дополнением к приказу ФСТЭК №117 от 2025 года, который ввёл ряд новых требований в части идентификации и аутентификации, включая фактический запрет на использование одних только паролей. До нового ГОСТа не существовало единой базы для описания угроз и уязвимостей идентификации и аутентификации, и каждая компания формировала собственную модель угроз, опираясь на разрозненные источники.

“Данный ГОСТ позволит определиться в дефинициях по вопросам типовых угроз и типовых уязвимостей, – подчеркнул для читателей TAdviser Никита Фотин, ведущий инженер группы систем защиты АСУ ТП компании “Газинформсервис”. – Нам, как представителям проектной организации, крайне важно располагать стандартом по управлению доступом, однозначно понятным и без серых зон в терминах и области действия, а также иметь возможность оперировать общим тезаурусом, созвучным с другими нормативными документами”.

Новый ГОСТ, по мнению Людмилы Бичан, ведущего консультанта департамента соответствия требованиям по ИБ Infosecurity, дает субъектам критической информационной инфраструктуры пример для выявления слабых мест в процессах идентификации и аутентификации. Теперь при моделировании угроз для формирования более эффективной и адекватной системы защиты можно разделить процесс идентификации и аутентификации на составные части и более детально рассмотреть возможные способы реализации угроз и защиты от них.

“Стандарт важный с точки зрения систематизации угроз идентификации и аутентификации и постепенного перехода рынка от формального выполнения требований к риск-ориентированному подходу”, – оценил для TAdviser важность документа Алексей Косенков, эксперт по ИБ “Первый Бит”. – Он будет способствовать более детальному формированию требований к решениям управления доступом и аутентификации.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: TAdviser.ru, сентябрь 2026

Эксперт: Александр Бойко, Аладдин