Идентификация и аутентификация
БиблиотекаБиблиотека
Термины относятся к теме идентификации и аутентификации. Основной источник — ГОСТ Р 58833-2020 “Защита информации. Идентификация и аутентификация. Общие положения”.
В этом разделе
Заголовок раздела «В этом разделе»- Базовые понятия идентификации и аутентификации
- Виды аутентификации
- Доступ и управление доступом
- Доверие и ключи
- Удостоверения и подлинность
- Уровни доверия и верификация (ГОСТ Р 70262.1-2022)
- Методы и технологии аутентификации (глоссарий ib-bank.ru)
- Дополнительные термины (ГОСТ Р 58833-2020)
- Аутентификаторы и средства (ГОСТ Р 70262.2-2025)
- Дистанционная идентификация и аутентификация (Стандарт ЦБ v1.8-2024)
- Дополнительные термины (ФСТЭК 2018)
Идентификация и аутентификация
Заголовок раздела «Идентификация и аутентификация»Базовые понятия идентификации и аутентификации
Заголовок раздела «Базовые понятия идентификации и аутентификации»| Термин / Англ. | Определение |
|---|---|
| Идентификация (identification) | Действия по присвоению субъектам и объектам доступа идентификаторов и/или по сравнению предъявляемого идентификатора с перечнем присвоенных идентификаторов. [ГОСТ Р 58833-2020, п. 3.24] |
| Аутентификация (authentication) | Действия по проверке подлинности субъекта доступа и/или объекта доступа, а также по проверке принадлежности субъекту доступа и/или объекту доступа предъявленного идентификатора и аутентификационной информации. [ГОСТ Р 58833-2020, п. 3.4, ГОСТ Р ИСО/МЭК 27000-2021, п. 3.5] 2 определений. Определение 2: Проверка принадлежности субъекту доступа предъявленного им идентификатора; подтверждение подлинности субъекта доступа в информационной системе. [Справочник терминов ФСТЭК 2018] |
| Первичная идентификация (primary identification) | Действия по формированию и регистрации информации о субъекте доступа или объекте доступа, а также действия по присвоению идентификатора доступа субъекту доступа или объекту доступа и его регистрации в перечне присвоенных идентификаторов доступа. [ГОСТ Р 58833-2020, п. 3.41] |
| Вторичная идентификация (secondary identification) | Действия по проверке существования (наличия) идентификатора, предъявленного субъектом доступа при доступе, в перечне идентификаторов доступа, которые были присвоены субъектам доступа и объектам доступа при первичной идентификации. [ГОСТ Р 58833-2020, п. 3.12] |
| Идентификатор (identifier) | Признак субъекта доступа или объекта доступа в виде строки знаков (символов), который используется при идентификации и однозначно определяет (указывает) соотнесённую с ними идентификационную информацию. [ГОСТ Р 58833-2020, п. 3.20] |
| Фактор (factor) | Вид (форма) существования информации, используемой при идентификации и аутентификации. [ГОСТ Р 58833-2020, п. 3.61] |
Виды аутентификации
Заголовок раздела «Виды аутентификации»| Термин / Англ. | Определение |
|---|---|
| Многофакторная аутентификация (multi-factor authentication) | Аутентификация, при выполнении которой используется не менее двух различных факторов аутентификации. [ГОСТ Р 58833-2020, п. 3.29] |
| Простая аутентификация (simple authentication) | Аутентификация с применением метода однофакторной односторонней аутентификации и соответствующих данному методу протоколов аутентификации. [ГОСТ Р 58833-2020, п. 3.46] |
| Усиленная аутентификация (enhanced authentication) | Аутентификация с применением метода многофакторной односторонней или взаимной аутентификации и соответствующих данному методу протоколов аутентификации. [ГОСТ Р 58833-2020, п. 3.59] |
| Строгая аутентификация (strong authentication) | Аутентификация с применением только метода многофакторной взаимной аутентификации и использованием криптографических протоколов аутентификации. [ГОСТ Р 58833-2020, п. 3.54] |
| Взаимная аутентификация (mutual authentication) | Обоюдная аутентификация, обеспечивающая для каждого из участников процесса аутентификации уверенность в том, что другой участник является тем, за кого себя выдаёт. [ГОСТ Р 58833-2020, п. 3.10] |
Доступ и управление доступом
Заголовок раздела «Доступ и управление доступом»| Термин / Англ. | Определение |
|---|---|
| Доступ (access) | Получение одной стороной информационного взаимодействия возможности использования ресурсов другой стороны информационного взаимодействия. [ГОСТ Р 58833-2020, п. 3.17] |
| Санкционированный доступ (authorized access) | Доступ субъекта доступа к объекту доступа, не нарушающий правила управления доступом. [ГОСТ Р 58833-2020, п. 3.51] |
| Управление доступом (access management) | Предоставление санкционированного и предотвращение несанкционированного доступа. [ГОСТ Р 58833-2020, п. 3.57] |
| Авторизация (authorization) | Санкционирование доступа — предоставление субъекту прав на доступ, а также предоставление доступа в соответствии с установленными правами на доступ. [ГОСТ Р 58833-2020, п. 3.50; Р 50.1.056-2005; ГОСТ Р 57580.1-2017] |
| Субъект доступа (access subject) | Одна из сторон информационного взаимодействия, которая инициирует получение и получает доступ. [ГОСТ Р 58833-2020, п. 3.55] |
| Объект доступа (access object) | Одна из сторон информационного взаимодействия, предоставляющая доступ. [ГОСТ Р 58833-2020, п. 3.33] |
| Среда функционирования (operating environment) | Среда с предопределёнными (установленными) граничными условиями, в которой существуют (функционируют) и взаимодействуют субъекты доступа и объекты доступа. [ГОСТ Р 58833-2020, п. 3.53] |
Доверие и ключи
Заголовок раздела «Доверие и ключи»| Термин / Англ. | Определение |
|---|---|
| Доверенный объект (trusted object) | Объект, который будет действовать в полном соответствии с ожиданиями и субъекта доступа, и объекта доступа или любого из них, при этом выполняя то, что он должен делать, и не выполняя то, что он не должен делать. [ГОСТ Р 58833-2020, п. 3.14] |
| Доверенная третья сторона (trusted third party) | Участник процесса аутентификации, предоставляющий один или более сервисов в области защиты информации, которому доверяют другие участники процесса аутентификации как поставщику данных услуг. [ГОСТ Р 58833-2020, п. 3.15] |
| Доверие (assurance) | Выполнение соответствующих действий или процедур для обеспечения уверенности в том, что оцениваемый объект соответствует своим целям безопасности. [ГОСТ Р 58833-2020, п. 3.16, ГОСТ Р 54581-2011] |
| Уверенность (confidence) | Убеждённость в том, что оцениваемый объект будет функционировать в соответствии с заданным или установленным порядком (корректно, надёжно, эффективно, в соответствии с политикой безопасности). [ГОСТ Р 58833-2020, п. 3.56, ГОСТ Р 54581-2011] |
| Уровень доверия (assurance level) | Степень доверия, соответствующая специальной шкале, применяемой в методе обеспечения доверия. [ГОСТ Р 58833-2020, п. 3.58, ГОСТ Р 54581-2011] |
| Закрытый ключ (private key) | Ключ из состава асимметричной пары ключей, сформированных для объекта, который должен быть использован только этим объектом. [ГОСТ Р 58833-2020, п. 3.18] |
| Закрытый ключ неизвлекаемый (non-extractable private key) | Закрытый ключ, который при его формировании и хранении невозможно извлечь из устройства аутентификации, в котором он был создан. [ГОСТ Р 58833-2020, п. 3.19] |
| Открытый ключ (public key) | Ключ из состава асимметричной пары ключей, сформированных для объекта, который может быть общедоступным. [ГОСТ Р 58833-2020, п. 3.39] |
Удостоверения и подлинность
Заголовок раздела «Удостоверения и подлинность»| Термин / Англ. | Определение |
|---|---|
| Электронное удостоверение (electronic credential) | Совокупность идентификационной информации и аутентификационной информации (или прямого указания её существования) субъекта доступа или объекта доступа, подлинность которой подтверждена доверенной третьей стороной. [ГОСТ Р 58833-2020, п. 3.62] |
| Подлинность (authenticity) | Состояние ресурсов информационной системы, при котором обеспечивается реализация информационной технологии с использованием именно тех ресурсов, к которым субъект, имеющий на это право, обращается. [Р 50.1.056-2005, п. 3.1.10] |
Уровни доверия и верификация (ГОСТ Р 70262.1-2022)
Заголовок раздела «Уровни доверия и верификация (ГОСТ Р 70262.1-2022)»| Термин / Англ. | Определение |
|---|---|
| Анонимный субъект доступа (anonymous access subject) | Субъект доступа, первичная идентификация которого выполнена в конкретной среде функционирования, но при этом его идентификационные данные не соответствуют требованиям к первичной идентификации или не подтверждались. [ГОСТ Р 70262.1-2022; ГОСТ Р 58833-2020, п. 3.1] |
| Верификация (verification) | Процесс проверки информации путём сопоставления предоставленной информации с ранее подтверждённой информацией. [ГОСТ Р 70262.1-2022; ГОСТ Р 58833-2020, п. 3.9] |
| Верифицирующая сторона (verifying party) | Сторона, которая осуществляет верификацию идентификационных данных. [ГОСТ Р 70262.1-2022] |
| Полномочная (верифицирующая) сторона (authoritative party) | Сторона, которая обладает общепризнанным правом управления идентификационными атрибутами и их значениями. [ГОСТ Р 70262.1-2022] |
| Идентификационная информация (identification information) | Совокупность значений идентификационных атрибутов, связанная с конкретным субъектом доступа или конкретным объектом доступа. [ГОСТ Р 70262.1-2022; ГОСТ Р 58833-2020, п. 3.21] |
| Идентификационные данные (identification data) | Совокупность идентификационных атрибутов и их значений, связанная с конкретным субъектом доступа или конкретным объектом доступа. [ГОСТ Р 70262.1-2022; ГОСТ Р 58833-2020, п. 3.22] 2 определений. Определение 2: Совокупность уникальных данных, соответствующая конкретному участнику, позволяющая осуществить его однозначную идентификацию в системе. [ГОСТ Р 58833-2020; Глоссарий ib-bank.ru] |
| Идентификационный атрибут (identification attribute) | Атрибут, который характеризует субъект доступа или объект доступа и может быть использован для его распознавания. [ГОСТ Р 70262.1-2022; ГОСТ Р 58833-2020, п. 3.23] |
| Вспомогательный атрибут (auxiliary attribute) | Атрибут, который не является идентификационным атрибутом, но может использоваться при подтверждении идентификационных данных субъекта или объекта доступа. [ГОСТ Р 70262.1-2022] |
| Свидетельство (идентичности) (evidence of identity) | Объективное свидетельство, обеспечивающее уверенность в том, что идентификационные данные действительно соответствуют (принадлежат) субъекту доступа или объекту доступа. [ГОСТ Р 70262.1-2022] |
| Официальное свидетельство (official evidence) | Свидетельство идентичности, содержащее идентификационные атрибуты и/или их значения, управление которыми осуществляет полномочная сторона. [ГОСТ Р 70262.1-2022] |
| Подтверждающее свидетельство (supporting evidence) | Свидетельство идентичности, содержащее идентификационные атрибуты (значения), управление которыми не осуществляет полномочная сторона. [ГОСТ Р 70262.1-2022] |
| Подтверждающая информация (confirming information) | Информация, собранная и использованная для подтверждения идентификационных данных в соответствии с установленными требованиями к первичной идентификации. [ГОСТ Р 70262.1-2022; ГОСТ Р 58833-2020, п. 3.43] |
| Привязка (идентификационных данных) (binding) | Установление и/или проверка связи идентификационных данных с заявившим (предоставившим) их субъектом (объектом) доступа. [ГОСТ Р 70262.1-2022] |
| Неотказуемость (non-repudiation) | Способность удостоверять имевшее место действие или событие так, чтобы эти события или действия не могли быть позже отвергнуты. [ГОСТ Р 70262.1-2022; ГОСТ Р ИСО/МЭК 13335-1-2006] |
| Правила управления доступом (access control rules) | Правила, регламентирующие условия доступа субъектов доступа к объектам доступа на основе прав доступа. [ГОСТ Р 70262.1-2022; ГОСТ Р 58833-2020, п. 3.45] |
Методы и технологии аутентификации (глоссарий ib-bank.ru)
Заголовок раздела «Методы и технологии аутентификации (глоссарий ib-bank.ru)»| Термин / Англ. | Определение |
|---|---|
| Двухфакторная аутентификация (two-factor authentication) | Порядок аутентификации, при котором проверяются не менее двух факторов: обладание предметом (токен), обладание информацией (пароль), обладание параметрами (биометрия). [PCI DSS v3.0; Глоссарий ib-bank.ru] |
| Аутентификация на основе одноразовых паролей (OTP) (one-time password authentication) | Технология аутентификации с помощью одноразовых паролей, получаемых через алгоритм генерации, токены или дополнительный канал (OOB). [Глоссарий ib-bank.ru] |
| Единый вход (SSO) (single sign-on) | Технология единого входа и авторизации, при которой пользователь вводит имя/пароль однократно для доступа к нескольким приложениям в течение одного сеанса. [Глоссарий ib-bank.ru] |
| Аутентификация биометрическая (biometric authentication) | Аутентификация, осуществляемая путём предъявления пользователем своего биометрического образа (отпечатки пальцев, геометрия руки, лицо, голос, радужка глаза). [ГОСТ Р 52633.0-2006; Глоссарий ib-bank.ru] |
| Идентификация биометрическая | Преобразование совокупности примеров биометрических образов человека, позволяющее описать их стационарную и случайную составляющие. [ГОСТ Р 52633.0-2006; Глоссарий ib-bank.ru] 2 определений. Определение 2: Идентификация, основанная на использовании индивидуальных физических признаков человека. [Справочник терминов ФСТЭК 2018] |
| Данные аутентификационные (authentication data) | Информация, используемая для верификации предъявленного идентификатора пользователя или при аутентификации субъекта/объекта доступа. [ГОСТ Р ИСО/МЭК 15408-1-2008; ГОСТ Р 58833-2020; Глоссарий ib-bank.ru] |
| Метод аутентификации (authentication method) | Реализуемое при аутентификации предопределённое сочетание факторов, организации обмена и обработки аутентификационной информации, а также соответствующих протоколов аутентификации. [ГОСТ Р 58833-2020; Глоссарий ib-bank.ru] |
| Многошаговая идентификация и аутентификация (multi-step I&A) | Идентификация и аутентификация, состоящая из последовательности процессов (“шагов”) идентификации и аутентификации. [ГОСТ Р 58833-2020; Глоссарий ib-bank.ru] |
| Верификатор аутентификации | Доверенный объект, выполняющий аутентификацию субъекта доступа при доступе. [ГОСТ Р 58833-2020; Глоссарий ib-bank.ru] |
| Делегирование идентификации/аутентификации (I&A delegation) | Процесс передачи поставщиком услуг обязанности или права проведения идентификации или аутентификации получателя услуг доверенной третьей стороне. [СТО БР БФБО-1.8-2024; Глоссарий ib-bank.ru] |
| Контекст аутентификации (authentication context) | Информация, которая может потребоваться проверяющей стороне, прежде чем она примет решение о предоставлении права на ответ об аутентификации. [СТО БР ФАПИ.ПАОК-1.0-2024; Глоссарий ib-bank.ru] |
Дополнительные термины (ГОСТ Р 58833-2020)
Заголовок раздела «Дополнительные термины (ГОСТ Р 58833-2020)»| Термин / Англ. | Определение |
|---|---|
| Атрибут (субъекта/объекта) доступа (attribute) | Признак или свойство субъекта доступа или объекта доступа. [ГОСТ Р 58833-2020, п. 3.2] |
| Аутентификационная информация (authentication information) | Информация, используемая при аутентификации субъекта доступа или объекта доступа. [ГОСТ Р 58833-2020, п. 3.3] |
| Анонимная аутентификация (anonymous authentication) | Аутентификация, используемая для подтверждения подлинности анонимного субъекта доступа. [ГОСТ Р 58833-2020, п. 3.5] |
| Верификатор идентификации | Доверенный объект, выполняющий вторичную идентификацию субъекта доступа при доступе. [ГОСТ Р 58833-2020, п. 3.7] |
| Ключ (key) | Изменяемый параметр в виде последовательности символов, определяющий криптографическое преобразование. [ГОСТ Р 58833-2020, п. 3.26; ГОСТ Р 34.12-2015] |
| Несанкционированный доступ (unauthorized access) | Доступ субъекта доступа к объекту доступа, нарушающий правила управления доступом. [ГОСТ Р 58833-2020, п. 3.31] |
| Одноразовый пароль (one-time password) | Однократно используемый пароль. Возможность использования прекращается при наступлении события получения доступа или отказа. [ГОСТ Р 58833-2020, п. 3.35] |
| Односторонняя аутентификация (one-way authentication) | Аутентификация, обеспечивающая только для объекта доступа уверенность в том, что субъект доступа является тем, за кого себя выдаёт. [ГОСТ Р 58833-2020, п. 3.36] |
| Однофакторная аутентификация (single-factor authentication) | Аутентификация, при выполнении которой используется один фактор аутентификации. [ГОСТ Р 58833-2020, п. 3.37] |
| Пароль (password) | Конфиденциальная аутентификационная информация, обычно состоящая из строки знаков. [ГОСТ Р 58833-2020, п. 3.40; ГОСТ Р ИСО 7498-2-99] |
| Пользователь (user) | Физическое лицо, первичная идентификация которого выполнена в конкретной среде функционирования. [ГОСТ Р 58833-2020, п. 3.44] |
| Протокол аутентификации (authentication protocol) | Протокол, позволяющий участникам процесса аутентификации осуществлять аутентификацию. [ГОСТ Р 58833-2020, п. 3.47] |
| Метод обеспечения доверия (assurance method) | Общепризнанная спецификация получения воспроизводимых результатов обеспечения доверия. [ГОСТ Р 58833-2020, п. 3.28; ГОСТ Р 54581-2011] |
| Устройство аутентификации (authentication device) | Техническое (аппаратное) или виртуальное устройство, содержащее информацию о его обладателе, которая может использоваться при идентификации и/или аутентификации. [ГОСТ Р 58833-2020, п. 3.60] |
Аутентификаторы и средства (ГОСТ Р 70262.2-2025)
Заголовок раздела «Аутентификаторы и средства (ГОСТ Р 70262.2-2025)»| Термин / Англ. | Определение |
|---|---|
| Аутентификатор (authenticator) | Аутентификационная информация [и другая информация, необходимая при аутентификации] и устройство аутентификации, ассоциированные с субъектом (объектом) доступа, которые назначаются при регистрации и используются при аутентификации. [ГОСТ Р 70262.2-2025, п. 3.2] |
| Аутентификационный обмен (authentication exchange) | Последовательность одной или нескольких передач сообщений, содержащих аутентификационную и (или) другую информацию, необходимую при аутентификации, в рамках протокола аутентификации. [ГОСТ Р 70262.2-2025, п. 3.3] |
| Аутентификационный секрет (authentication secret) | Аутентификатор, который необходимо хранить в тайне. Бывают долгосрочные (пароли) и краткосрочные (сеансовые ключи). [ГОСТ Р 70262.2-2025, п. 3.4] |
| Компрометация аутентификатора (authenticator compromise) | Нарушение конфиденциальности аутентификатора — раскрытие аутентификационной информации, утеря или хищение устройства аутентификации. [ГОСТ Р 70262.2-2025, п. 3.18] |
| Средство аутентификации (authentication means) | Устройство аутентификации, программа или их совокупность, используемые для аутентификации. [ГОСТ Р 70262.2-2025, п. 3.34] |
| Модуль безопасности (hardware security module) | Сложно-функциональный аппаратный модуль, обеспечивающий криптографическую защиту и управление ключами. [ГОСТ Р 70262.2-2025, п. 3.20] |
| Уровень доверия к результатам аутентификации (authentication assurance level) | Достигнутая уверенность в том, что субъект доступа действительно является тем зарегистрированным субъектом, за кого себя выдаёт. Зависит от вида аутентификации. [ГОСТ Р 70262.2-2025; ГОСТ Р 58833-2020, п. 7.2] |
Дистанционная идентификация и аутентификация (Стандарт ЦБ v1.8-2024)
Заголовок раздела «Дистанционная идентификация и аутентификация (Стандарт ЦБ v1.8-2024)»| Термин / Англ. | Определение |
|---|---|
| Дистанционная идентификация / аутентификация (remote I&A) | Идентификация и аутентификация получателя услуг, проводимая без личного присутствия при дистанционном предоставлении финансовых продуктов и услуг. [СТО БР v1.8-2024] |
| Канал взаимодействия (interaction channel) | Физическое или логическое соединение, обеспечивающее взаимодействие между сторонами информационного взаимодействия. [СТО БР v1.8-2024] |
| Поставщик услуг (service provider) | Финансовая организация, предоставляющая финансовые продукты и услуги дистанционным способом. [СТО БР v1.8-2024] |
| Получатель услуг (service consumer) | Физическое или юридическое лицо, являющееся клиентом поставщика услуг в целях получения финансовых продуктов и услуг. [СТО БР v1.8-2024] |
| Служба идентификации / аутентификации (I&A service) | Компонент информационной системы поставщика услуг, осуществляющий проведение идентификации/аутентификации получателей услуг. [СТО БР v1.8-2024] |
| Сведения об идентификации / аутентификации | Данные о фактах и результатах проведения идентификации/аутентификации получателя услуг в рамках цифровой идентичности и цифровой среды. [СТО БР v1.8-2024] |
| Метка времени (timestamp) | Достоверная информация о моменте создания электронного сообщения, присоединённая к нему или иным образом связанная с ним. [СТО БР v1.8-2024] |
Дополнительные термины (ФСТЭК 2018)
Заголовок раздела «Дополнительные термины (ФСТЭК 2018)»| Термин / Англ. | Определение |
|---|---|
| Высоконадёжная биометрическая аутентификация | Биометрическая аутентификация с приемлемой вероятностью ошибок первого рода и гарантированно малой вероятностью ошибок второго рода, сопоставимой с вероятностью случайного подбора кода неизвестного криптографического ключа. [Справочник терминов ФСТЭК 2018; ГОСТ Р 52633.0-2006] |
Источники
Заголовок раздела «Источники»Полный перечень источников с переходами от шифров — в разделе “Источники и литература”.
