Перейти к содержимому
Аладдин Р.Д.
Библиотека

Доверие и доверенные среды

БиблиотекаБиблиотека

Термины, относящиеся к теме доверия в информационной безопасности. Основной источник — ГОСТ Р 54581-2011 “Основы доверия к безопасности ИТ”. Дополнительно: ГОСТ “Доверенная среда исполнения”, ГОСТ Р 34.14-2025 (приложение Б), NIST IR 7298r2, RFC 9334 (RATS), RFC 4158 (модели доверия PKI), RFC 5280, Matter PKI Certificate Policy, ПНСТ «Промышленный интернет вещей».

Термин / Англ.Определение
Доверенная среда исполнения; ДСИ (trusted execution environment; TEE)Среда исполнения, работающая совместно с универсальной средой исполнения, но изолированная от неё в части доступа к данным и контроля потока выполнения при помощи аппаратных или программно-аппаратных возможностей компонентов устройства. [ГОСТ Р Доверенная среда исполнения, п. 3.3]
Доверенная сторона (trusted entity)Сторона, у которой установлены отношения доверия с одной или несколькими сторонами информационного взаимодействия. [ГОСТ Р 34.14-2025, ст. Б.2.20]
Доверенная третья сторона (trusted third party)Участник процесса аутентификации, предоставляющий один или более сервисов в области защиты информации, которому доверяют другие участники процесса аутентификации как поставщику данных услуг. [ГОСТ Р 58833-2020, п. 3.15]
Доверенное приложение; ДП (trusted application; TA)Приложение, функционирующее в доверенной среде исполнения, которое обеспечивает функциональные возможности (сервисы), связанные с безопасностью информации, для клиентских приложений. [ГОСТ Р Доверенная среда исполнения, п. 3.6]
Доверенный объект (trusted object)Объект, который будет действовать в полном соответствии с ожиданиями и субъекта доступа, и объекта доступа, при этом выполняя то, что он должен делать, и не выполняя то, что он не должен делать. [ГОСТ Р 58833-2020, п. 3.14]
Доверие (assurance)Выполнение соответствующих действий или процедур для обеспечения уверенности в том, что оцениваемый объект соответствует своим целям безопасности. [ГОСТ Р 54581-2011, п. 2.4; ГОСТ Р 58833-2020, п. 3.16]
Доверие к процессу (process assurance)Доверие, основанное на результатах оценки процесса. [ГОСТ Р 54581-2011, п. 2.26]
Коэффициент доверия (certainty factor; confidence factor)Значение, приписанное справедливости утверждения, такого как гипотеза, правило логического вывода или результат логического вывода. [ГОСТ 33707-2016, п. 4.578]
Подлинность (authenticity)Свойство, гарантирующее, что субъект или ресурс идентичен заявленному. [ГОСТ Р 70262.1-2022; ГОСТ Р ИСО/МЭК 27000-2021, п. 3.6]
Уверенность (confidence)Убеждённость в том, что оцениваемый объект будет функционировать в соответствии с заданным или установленным порядком (корректно, надёжно, эффективно, в соответствии с политикой безопасности). [ГОСТ Р 54581-2011, п. 2.18; ГОСТ Р 58833-2020, п. 3.56]
Уровень доверия (assurance level)Степень доверия, соответствующая специальной шкале, применяемой в методе обеспечения доверия. [ГОСТ Р 54581-2011, п. 2.10; ГОСТ Р 58833-2020, п. 3.58]
Электронное удостоверение (electronic credential)Совокупность идентификационной информации и аутентификационной информации субъекта или объекта доступа, подлинность которой подтверждена доверенной третьей стороной. [ГОСТ Р 58833-2020, п. 3.62]

Методы и системы обеспечения доверия (ГОСТ Р 54581-2011)

Заголовок раздела «Методы и системы обеспечения доверия (ГОСТ Р 54581-2011)»
Термин / Англ.Определение
Аргумент доверия (assurance argument)Совокупность структурированных утверждений о доверии, поддерживаемых свидетельством и обоснованием, которые наглядно демонстрируют, как были удовлетворены требования доверия. [ГОСТ Р 54581-2011, п. 2.6]
Метод обеспечения доверия (assurance method)Общепризнанная спецификация получения воспроизводимых результатов обеспечения доверия. [ГОСТ Р 54581-2011, п. 2.11; ГОСТ Р 58833-2020, п. 3.28]
Орган обеспечения доверия (assurance authority)Лицо или организация, уполномоченные принимать решения, связанные с обеспечением доверия к оцениваемому объекту. [ГОСТ Р 54581-2011, п. 2.8]
Оценка доверия (assurance assessment)Верификация и фиксирование всех видов и результатов обеспечения доверия, связанных с оцениваемым объектом. [ГОСТ Р 54581-2011, п. 2.7]
Подход к обеспечению доверия (assurance approach)Группирование методов обеспечения доверия в соответствии с исследуемым аспектом. [ГОСТ Р 54581-2011, п. 2.5]
Результат обеспечения доверия (assurance result)Документированное числовое или количественное утверждение об обеспечении доверия, относящееся к оцениваемому объекту. [ГОСТ Р 54581-2011, п. 2.13]
Свидетельство доверия (assurance evidence)Документированные результаты, представленные в поддержку определения доверия. [ГОСТ Р 54581-2011, п. 2.16]
Свидетельство обеспечения доверия (assurance evidence)Результаты анализа обеспечения доверия к объекту, поддерживающие утверждение о доверии. [ГОСТ Р 54581-2011, п. 2.9]
Система обеспечения доверия (assurance scheme)Организационно-правовая структура, в рамках которой метод обеспечения доверия применяется органом обеспечения доверия. [ГОСТ Р 54581-2011, п. 2.14]
Система оценки (scheme)Совокупность правил, определяющих условия среды, необходимые для признания результатов оценивания. [ГОСТ Р 54581-2011, п. 2.28]
Стадия обеспечения доверия (assurance stage)Стадия жизненного цикла оцениваемого объекта, на которой используется заданный метод обеспечения доверия. [ГОСТ Р 54581-2011, п. 2.15]
Характеристика обеспечения доверия (assurance property)Параметр метода обеспечения доверия, способствующий получению результатов доверия. [ГОСТ Р 54581-2011, п. 2.12]
Термин / Англ.Определение
Аттестация (accreditation)Процедура, посредством которой официальный орган формально признаёт, утверждает и принимает остаточный риск для эксплуатации системы в определённом безопасном режиме. [ГОСТ Р 54581-2011, п. 2.1]

2 определений.
Определение 2: Процесс создания доказательства (свидетельства), подтверждающего свойства системы или устройства, например, корректность их состояния или подлинность программного обеспечения. [RFC 9334]
Безопасность (security)Все аспекты, связанные с определением, достижением и поддержанием конфиденциальности, целостности, доступности, подотчётности, аутентичности и надёжности. [ГОСТ Р 54581-2011, п. 2.29]
Гарантийное обязательство (warranty)Услуга безопасности, связанная с корректировками и улучшениями в части эксплуатации оцениваемого объекта. [ГОСТ Р 54581-2011, п. 2.36]
Гарантия (guarantee)См. определение “гарантийное обязательство”. [ГОСТ Р 54581-2011, п. 2.21]
Жизненный цикл системы (system life cycle)Развитие рассматриваемой системы во времени от её зарождения до вывода из эксплуатации. [ГОСТ Р 54581-2011, п. 2.35]
Оцениваемый объект (deliverable)Продукт, система, услуга, процесс безопасности ИТ или составной элемент среды функционирования, поставляемый для оценки доверия. [ГОСТ Р 54581-2011, п. 2.19]
Оценивание (evaluation)Оценка оцениваемого объекта на соответствие установленным критериям. [ГОСТ Р 54581-2011, п. 2.20]
Оценка (assessment)Верификация оцениваемого объекта доверия с помощью соответствующего подхода с целью установления соответствия стандарту и определения уровня доверия. [ГОСТ Р 54581-2011, п. 2.3]
Оценка безопасности (security assessment)Верификация соответствия защищённого оцениваемого объекта требованиям стандарта безопасности. [ГОСТ Р 54581-2011, п. 2.30]
Подход (approach)Метод или определённые действия (процедуры), используемые или предпринимаемые для достижения заявленной цели. [ГОСТ Р 54581-2011, п. 2.2]
Правообладатель (stakeholder)Сторона, имеющая некоторые права, акции, а также активы, подверженные риску по отношению к оцениваемому объекту. [ГОСТ Р 54581-2011, п. 2.33]
Предыстория (pedigree)Неформальное признание того, что поставщик обеспечивает соответствующую воспроизводимость оцениваемых объектов. [ГОСТ Р 54581-2011, п. 2.24]
Продукт безопасности ИТ (IT security product)Совокупность программных, программно-аппаратных и/или аппаратных средств ИТ, предоставляющая определённые функциональные возможности. [ГОСТ Р 54581-2011, п. 2.22]
Процесс (process)Упорядоченная совокупность действий, использующая ресурсы для преобразования входов в выходы. [ГОСТ Р 54581-2011, п. 2.25]
Рабочая продукция (work product)Все элементы (документы, отчёты, файлы, данные), производимые процессом и используемые как свидетельство. [ГОСТ Р 54581-2011, п. 2.37]
Сертификация (certification)Процедура выдачи официального подтверждения о соответствии оцениваемого объекта установленным требованиям. [ГОСТ Р 54581-2011, п. 2.17]
Стадия жизненного цикла (life cycle stage)Период жизненного цикла оцениваемого объекта, выделяемый по признакам удобства управления, планирования и оценки. [ГОСТ Р 54581-2011, п. 2.23]
Услуга (service)Связанные с обеспечением безопасности процесс или задача, выполняемые одной стороной для другой. [ГОСТ Р 54581-2011, п. 2.32]
Элемент безопасности (security element)Неделимое требование безопасности. [ГОСТ Р 54581-2011, п. 2.31]

Уровни доверия идентификации и аутентификации

Заголовок раздела «Уровни доверия идентификации и аутентификации»
Термин / Англ.Определение
Высокий уровень доверияСуществует значительная уверенность в соответствии субъекта доступа идентификационной информации. [ГОСТ Р 70262.1-2022; ГОСТ Р 58833-2020, п. 7.1]
Низкий уровень доверияИмеется некоторая уверенность в соответствии субъекта доступа идентификационной информации. [ГОСТ Р 70262.1-2022; ГОСТ Р 58833-2020, п. 7.1]
Средний уровень доверияПоявляется умеренная уверенность в соответствии субъекта доступа идентификационной информации. [ГОСТ Р 70262.1-2022; ГОСТ Р 58833-2020, п. 7.1]
Уровень доверия к результатам аутентификации (authentication results assurance level)Достигнутая уверенность в том, что субъект доступа действительно является тем зарегистрированным субъектом, за кого себя выдаёт. [ГОСТ Р 58833-2020, п. 7.2]
Уровень доверия к результатам идентификации (identification results assurance level)Достигнутая уверенность в том, что субъект (объект) доступа действительно соответствует зарегистрированной идентификационной информации. [ГОСТ Р 70262.1-2022]

Центр доверия и доверенные компоненты (ГОСТ Р 34.14-2025)

Заголовок раздела «Центр доверия и доверенные компоненты (ГОСТ Р 34.14-2025)»
Термин / Англ.Определение
Аутентификация данных (data authentication)Проверка целостности данных и аутентификация их источника. [ГОСТ Р 34.14-2025, ст. 22]
Аутентификация источника данных (data origin authentication)Проверка и подтверждение того, что набор данных (сообщение, документ) был создан именно заявленным источником. [ГОСТ Р 34.14-2025, ст. Б.2.8]
Аутентификация стороны (entity authentication)Проверка одной из сторон того, что взаимодействующая с ней сторона — именно та, за которую себя выдаёт. [ГОСТ Р 34.14-2025, ст. Б.2.9]
Целостность данных (data integrity)Свойство, отражающее отсутствие изменений в передаваемой или хранимой информации. [ГОСТ Р 34.14-2025, ст. Б.2.13]
Центр доверия (trusted party)Сторона, у которой установлены отношения доверия со всеми остальными сторонами информационного взаимодействия. [ГОСТ Р 34.14-2025, ст. Б.2.21]

Доверенная среда исполнения (ГОСТ Р, проект)

Заголовок раздела «Доверенная среда исполнения (ГОСТ Р, проект)»
Термин / Англ.Определение
Актив доверенной среды исполнения (TEE asset)Физический или логический компонент доверенной среды исполнения, подлежащий защите. [ГОСТ Р Доверенная среда исполнения, п. 3.5]
Клиентское приложение; КП (client application; CA)Приложение, функционирующее в универсальной среде исполнения, использующее клиентский прикладной программный интерфейс доверенной среды исполнения для доступа к сервисам, предоставляемым доверенными приложениями. [ГОСТ Р Доверенная среда исполнения, п. 3.7]
Система на кристалле; снк (system on a chip; SoC)Интегральная схема, включающая в свой состав компоненты, обычно присутствующие в различных микросхемах. [ГОСТ Р Доверенная среда исполнения, п. 3.8]
Среда исполнения (execution environment)Набор аппаратных и программных компонентов, обеспечивающих исполнение прикладного программного обеспечения (приложений). [ГОСТ Р Доверенная среда исполнения, п. 3.1]
Универсальная среда исполнения; УСИ (rich execution environment; REE)Среда исполнения, включающая операционную систему общего назначения, специализированную или другую, либо иное системное программное обеспечение, и все компоненты устройства, которые обеспечивают её функционирование. [ГОСТ Р Доверенная среда исполнения, п. 3.2]

Доверие в криптографии и PKI (NIST IR 7298r2, RFC 9334)

Заголовок раздела «Доверие в криптографии и PKI (NIST IR 7298r2, RFC 9334)»
Термин / Англ.Определение
Аттестующий (attester)Роль, выполняемая устройством, которое предоставляет свидетельство (evidence) о своём состоянии для проверки верификатором. [RFC 9334]
Верификатор (verifier)Роль, выполняемая субъектом, который оценивает достоверность свидетельства об аттестующем и формирует результаты аттестации для использования доверяющей стороной. [RFC 9334]
Доверенная вычислительная база (trusted computing base; TCB)Совокупность механизмов защиты в компьютерной системе, включая аппаратные средства, микрокод и программное обеспечение, совместная работа которых отвечает за обеспечение политики безопасности. [NIST IR 7298r2; CNSSI-4009]
Доверенность (trustworthiness)Атрибут лица или организации, обеспечивающий уверенность других в квалификации, возможностях и надёжности этого субъекта при выполнении конкретных задач и возложенных обязанностей. [NIST IR 7298r2]
Доверенный сертификат (trusted certificate)Сертификат, которому доверяет доверяющая сторона на основании безопасной и достоверной процедуры. [NIST IR 7298r2]
Доверяющая сторона (relying party)Роль, выполняемая субъектом, который зависит от достоверности информации об аттестующем для целей надёжного применения специфичных для приложения действий. [RFC 9334]
Поставщик эталонных значений (reference value provider)Роль, выполняемая субъектом, который предоставляет эталонные значения (reference values), используемые верификатором для оценки соответствия аттестующего требованиям. [RFC 9334]
Результаты аттестации (attestation results)Концептуальное сообщение, формируемое верификатором для доверяющей стороны, содержащее результаты оценки свидетельства об аттестующем. [RFC 9334]
Свидетельство аттестации (evidence)Концептуальное сообщение, содержащее утверждения (claims) об аттестующем, формируемое аттестующим для верификатора. [RFC 9334]
Список доверия (trust list)Совокупность доверенных сертификатов, используемых доверяющими сторонами для проверки сертификатов. [NIST IR 7298r2]
Эндорсер (endorser)Роль, выполняемая субъектом (как правило, производителем), чьи подтверждения (endorsements) помогают верификатору оценить подлинность свидетельства и установить дополнительные возможности аттестующего. [RFC 9334]
Якорь доверия (trust anchor)Открытый ключ и имя удостоверяющего центра, используемые для проверки первого сертификата в последовательности сертификатов. Безопасность процесса проверки зависит от подлинности и целостности якоря доверия. [NIST IR 7298r2]
Термин / Англ.Определение
Исходный компонент корня доверия (initial root of trust component)Корень доверия, целостность кода и данных которого не может быть проверена другим компонентом (он доверяется изначально). [GlobalPlatform RoT v1.1]
Корень доверия; КД (root of trust; RoT)Компонент, который должен всегда вести себя ожидаемым образом, поскольку его неправильное поведение не может быть обнаружено. Корень доверия — основа, на которую опираются другие доверенные функции. [GlobalPlatform RoT v1.1; TCG]
Начальный загрузчик корня доверия (bootstrapped root of trust)Корень доверия, целостность которого устанавливается в результате процесса начальной загрузки (bootstrapping). [GlobalPlatform RoT v1.1]
Первичный корень доверия (primary root of trust; pRoT)Первый основанный на платформе корень доверия, инстанцируемый на устройстве. [GlobalPlatform RoT v1.1]
Расширенный компонент корня доверия (extended root of trust component)Блок кода и данных, целостность которого может быть проверена родительским блоком кода. [GlobalPlatform RoT v1.1]
Термин / Англ.Определение
Доверие к открытым ключам (trust of public keys)Открытый ключ считается заслуживающим доверия, если сертификат, содержащий этот ключ, может быть проверен согласно установленным процедурам проверки пути сертификации. [RFC 4158]
Доверие транзитивное (transitive trust)Свойство отношений между удостоверяющими центрами, при котором доверие, установленное с одним УЦ, неявно распространяется на другие УЦ через кросс-сертификацию. Создаёт риск непреднамеренных путей сертификации. [RFC 4158]
Кросс-сертификат (cross-certificate)Сертификат, выданный одним удостоверяющим центром другому УЦ с целью установления отношений доверия между ними. [RFC 4158; RFC 5280]
Кросс-сертификация (cross-certification)Действие по выпуску кросс-сертификатов между удостоверяющими центрами. [RFC 4158]
Размытие доверия (dilution of trust)Потеря части уверенности с каждым последующим звеном в инфраструктуре сертификации (выпуск сертификатов УЦ и кросс-сертификация между УЦ). [RFC 4158]
Сертификат якоря доверия (trust anchor certificate)Самоподписанный сертификат для якоря доверия, используемый при обработке пути сертификации. [RFC 4158]
Цепочка доверия (chain of trust)Последовательность сертификатов (путь сертификации), устанавливающая доверие между якорем доверия и целевым сертификатом посредством криптографической проверки подписей. [RFC 4158; RFC 5280]

Управление доверием в инфраструктуре (Matter PKI CP)

Заголовок раздела «Управление доверием в инфраструктуре (Matter PKI CP)»
Термин / Англ.Определение
Доверенная должность (trusted position)Должности в субъекте инфраструктуры PKI, которые должны занимать доверенные лица. [Matter PKI CP]
Доверенное лицо (trusted person)Сотрудник, подрядчик или консультант субъекта в инфраструктуре PKI, ответственный за управление инфраструктурной надёжностью субъекта, его продуктами, сервисами, объектами и/или практиками. [Matter PKI CP]
Заслуживающая доверия система (trustworthy system)Компьютерное аппаратное обеспечение, программное обеспечение и процедуры, обоснованно защищённые от вторжений и злоупотреблений; обеспечивающие разумный уровень доступности, надёжности и корректной работы; подходящие для выполнения предназначенных функций и принуждающие к соблюдению применимой политики безопасности. [Matter PKI CP]
Управление доверием (trust management)Совокупность служб и процессов, обеспечивающих поддержку экосистемы в достижении её целей безопасности с использованием инфраструктуры открытых ключей. [Matter PKI CP]

Доверие в киберфизических и IIoT-системах (ПНСТ)

Заголовок раздела «Доверие в киберфизических и IIoT-системах (ПНСТ)»
Термин / Англ.Определение
Граница доверия (trust boundary)Разделение разных приложений или доменов системы, в которых требуются разные уровни доверия. [ПНСТ «Промышленный интернет вещей», п. 3.27]
Достоверность (trustworthiness)Степень доверия к тому, что система работает согласно ожиданиям с такими характеристиками, как функциональная безопасность, безопасность, приватность, надёжность и способность к восстановлению в условиях воздействия окружающей среды, ошибок персонала, системных сбоев и атак. [ПНСТ «Промышленный интернет вещей», п. 3.39]
Корни доверия (roots of trust)Базис, включающий оборудование, программное обеспечение, людей и организационные процессы для установления доверия к системе. [ПНСТ «Промышленный интернет вещей», п. 3.68]

Полный перечень источников с переходами от шифров — в разделе “Источники и литература”.