Доверие и доверенные среды
БиблиотекаБиблиотека
Термины, относящиеся к теме доверия в информационной безопасности. Основной источник — ГОСТ Р 54581-2011 “Основы доверия к безопасности ИТ”. Дополнительно: ГОСТ “Доверенная среда исполнения”, ГОСТ Р 34.14-2025 (приложение Б), NIST IR 7298r2, RFC 9334 (RATS), RFC 4158 (модели доверия PKI), RFC 5280, Matter PKI Certificate Policy, ПНСТ «Промышленный интернет вещей».
Доверие
Заголовок раздела «Доверие»В этом разделе
Заголовок раздела «В этом разделе»- Базовые понятия доверия
- Методы и системы обеспечения доверия (ГОСТ Р 54581-2011)
- Оценивание и сертификация (ГОСТ Р 54581-2011)
- Уровни доверия идентификации и аутентификации
- Центр доверия и доверенные компоненты (ГОСТ Р 34.14-2025)
- Доверенная среда исполнения (ГОСТ Р, проект)
- Доверие в криптографии и PKI (NIST IR 7298r2, RFC 9334)
- Корень доверия (GlobalPlatform RoT)
- Модели доверия в PKI (RFC 4158)
- Управление доверием в инфраструктуре (Matter PKI CP)
- Доверие в киберфизических и IIoT-системах (ПНСТ)
Базовые понятия доверия
Заголовок раздела «Базовые понятия доверия»| Термин / Англ. | Определение |
|---|---|
| Доверенная среда исполнения; ДСИ (trusted execution environment; TEE) | Среда исполнения, работающая совместно с универсальной средой исполнения, но изолированная от неё в части доступа к данным и контроля потока выполнения при помощи аппаратных или программно-аппаратных возможностей компонентов устройства. [ГОСТ Р Доверенная среда исполнения, п. 3.3] |
| Доверенная сторона (trusted entity) | Сторона, у которой установлены отношения доверия с одной или несколькими сторонами информационного взаимодействия. [ГОСТ Р 34.14-2025, ст. Б.2.20] |
| Доверенная третья сторона (trusted third party) | Участник процесса аутентификации, предоставляющий один или более сервисов в области защиты информации, которому доверяют другие участники процесса аутентификации как поставщику данных услуг. [ГОСТ Р 58833-2020, п. 3.15] |
| Доверенное приложение; ДП (trusted application; TA) | Приложение, функционирующее в доверенной среде исполнения, которое обеспечивает функциональные возможности (сервисы), связанные с безопасностью информации, для клиентских приложений. [ГОСТ Р Доверенная среда исполнения, п. 3.6] |
| Доверенный объект (trusted object) | Объект, который будет действовать в полном соответствии с ожиданиями и субъекта доступа, и объекта доступа, при этом выполняя то, что он должен делать, и не выполняя то, что он не должен делать. [ГОСТ Р 58833-2020, п. 3.14] |
| Доверие (assurance) | Выполнение соответствующих действий или процедур для обеспечения уверенности в том, что оцениваемый объект соответствует своим целям безопасности. [ГОСТ Р 54581-2011, п. 2.4; ГОСТ Р 58833-2020, п. 3.16] |
| Доверие к процессу (process assurance) | Доверие, основанное на результатах оценки процесса. [ГОСТ Р 54581-2011, п. 2.26] |
| Коэффициент доверия (certainty factor; confidence factor) | Значение, приписанное справедливости утверждения, такого как гипотеза, правило логического вывода или результат логического вывода. [ГОСТ 33707-2016, п. 4.578] |
| Подлинность (authenticity) | Свойство, гарантирующее, что субъект или ресурс идентичен заявленному. [ГОСТ Р 70262.1-2022; ГОСТ Р ИСО/МЭК 27000-2021, п. 3.6] |
| Уверенность (confidence) | Убеждённость в том, что оцениваемый объект будет функционировать в соответствии с заданным или установленным порядком (корректно, надёжно, эффективно, в соответствии с политикой безопасности). [ГОСТ Р 54581-2011, п. 2.18; ГОСТ Р 58833-2020, п. 3.56] |
| Уровень доверия (assurance level) | Степень доверия, соответствующая специальной шкале, применяемой в методе обеспечения доверия. [ГОСТ Р 54581-2011, п. 2.10; ГОСТ Р 58833-2020, п. 3.58] |
| Электронное удостоверение (electronic credential) | Совокупность идентификационной информации и аутентификационной информации субъекта или объекта доступа, подлинность которой подтверждена доверенной третьей стороной. [ГОСТ Р 58833-2020, п. 3.62] |
Методы и системы обеспечения доверия (ГОСТ Р 54581-2011)
Заголовок раздела «Методы и системы обеспечения доверия (ГОСТ Р 54581-2011)»| Термин / Англ. | Определение |
|---|---|
| Аргумент доверия (assurance argument) | Совокупность структурированных утверждений о доверии, поддерживаемых свидетельством и обоснованием, которые наглядно демонстрируют, как были удовлетворены требования доверия. [ГОСТ Р 54581-2011, п. 2.6] |
| Метод обеспечения доверия (assurance method) | Общепризнанная спецификация получения воспроизводимых результатов обеспечения доверия. [ГОСТ Р 54581-2011, п. 2.11; ГОСТ Р 58833-2020, п. 3.28] |
| Орган обеспечения доверия (assurance authority) | Лицо или организация, уполномоченные принимать решения, связанные с обеспечением доверия к оцениваемому объекту. [ГОСТ Р 54581-2011, п. 2.8] |
| Оценка доверия (assurance assessment) | Верификация и фиксирование всех видов и результатов обеспечения доверия, связанных с оцениваемым объектом. [ГОСТ Р 54581-2011, п. 2.7] |
| Подход к обеспечению доверия (assurance approach) | Группирование методов обеспечения доверия в соответствии с исследуемым аспектом. [ГОСТ Р 54581-2011, п. 2.5] |
| Результат обеспечения доверия (assurance result) | Документированное числовое или количественное утверждение об обеспечении доверия, относящееся к оцениваемому объекту. [ГОСТ Р 54581-2011, п. 2.13] |
| Свидетельство доверия (assurance evidence) | Документированные результаты, представленные в поддержку определения доверия. [ГОСТ Р 54581-2011, п. 2.16] |
| Свидетельство обеспечения доверия (assurance evidence) | Результаты анализа обеспечения доверия к объекту, поддерживающие утверждение о доверии. [ГОСТ Р 54581-2011, п. 2.9] |
| Система обеспечения доверия (assurance scheme) | Организационно-правовая структура, в рамках которой метод обеспечения доверия применяется органом обеспечения доверия. [ГОСТ Р 54581-2011, п. 2.14] |
| Система оценки (scheme) | Совокупность правил, определяющих условия среды, необходимые для признания результатов оценивания. [ГОСТ Р 54581-2011, п. 2.28] |
| Стадия обеспечения доверия (assurance stage) | Стадия жизненного цикла оцениваемого объекта, на которой используется заданный метод обеспечения доверия. [ГОСТ Р 54581-2011, п. 2.15] |
| Характеристика обеспечения доверия (assurance property) | Параметр метода обеспечения доверия, способствующий получению результатов доверия. [ГОСТ Р 54581-2011, п. 2.12] |
Оценивание и сертификация (ГОСТ Р 54581-2011)
Заголовок раздела «Оценивание и сертификация (ГОСТ Р 54581-2011)»| Термин / Англ. | Определение |
|---|---|
| Аттестация (accreditation) | Процедура, посредством которой официальный орган формально признаёт, утверждает и принимает остаточный риск для эксплуатации системы в определённом безопасном режиме. [ГОСТ Р 54581-2011, п. 2.1] 2 определений. Определение 2: Процесс создания доказательства (свидетельства), подтверждающего свойства системы или устройства, например, корректность их состояния или подлинность программного обеспечения. [RFC 9334] |
| Безопасность (security) | Все аспекты, связанные с определением, достижением и поддержанием конфиденциальности, целостности, доступности, подотчётности, аутентичности и надёжности. [ГОСТ Р 54581-2011, п. 2.29] |
| Гарантийное обязательство (warranty) | Услуга безопасности, связанная с корректировками и улучшениями в части эксплуатации оцениваемого объекта. [ГОСТ Р 54581-2011, п. 2.36] |
| Гарантия (guarantee) | См. определение “гарантийное обязательство”. [ГОСТ Р 54581-2011, п. 2.21] |
| Жизненный цикл системы (system life cycle) | Развитие рассматриваемой системы во времени от её зарождения до вывода из эксплуатации. [ГОСТ Р 54581-2011, п. 2.35] |
| Оцениваемый объект (deliverable) | Продукт, система, услуга, процесс безопасности ИТ или составной элемент среды функционирования, поставляемый для оценки доверия. [ГОСТ Р 54581-2011, п. 2.19] |
| Оценивание (evaluation) | Оценка оцениваемого объекта на соответствие установленным критериям. [ГОСТ Р 54581-2011, п. 2.20] |
| Оценка (assessment) | Верификация оцениваемого объекта доверия с помощью соответствующего подхода с целью установления соответствия стандарту и определения уровня доверия. [ГОСТ Р 54581-2011, п. 2.3] |
| Оценка безопасности (security assessment) | Верификация соответствия защищённого оцениваемого объекта требованиям стандарта безопасности. [ГОСТ Р 54581-2011, п. 2.30] |
| Подход (approach) | Метод или определённые действия (процедуры), используемые или предпринимаемые для достижения заявленной цели. [ГОСТ Р 54581-2011, п. 2.2] |
| Правообладатель (stakeholder) | Сторона, имеющая некоторые права, акции, а также активы, подверженные риску по отношению к оцениваемому объекту. [ГОСТ Р 54581-2011, п. 2.33] |
| Предыстория (pedigree) | Неформальное признание того, что поставщик обеспечивает соответствующую воспроизводимость оцениваемых объектов. [ГОСТ Р 54581-2011, п. 2.24] |
| Продукт безопасности ИТ (IT security product) | Совокупность программных, программно-аппаратных и/или аппаратных средств ИТ, предоставляющая определённые функциональные возможности. [ГОСТ Р 54581-2011, п. 2.22] |
| Процесс (process) | Упорядоченная совокупность действий, использующая ресурсы для преобразования входов в выходы. [ГОСТ Р 54581-2011, п. 2.25] |
| Рабочая продукция (work product) | Все элементы (документы, отчёты, файлы, данные), производимые процессом и используемые как свидетельство. [ГОСТ Р 54581-2011, п. 2.37] |
| Сертификация (certification) | Процедура выдачи официального подтверждения о соответствии оцениваемого объекта установленным требованиям. [ГОСТ Р 54581-2011, п. 2.17] |
| Стадия жизненного цикла (life cycle stage) | Период жизненного цикла оцениваемого объекта, выделяемый по признакам удобства управления, планирования и оценки. [ГОСТ Р 54581-2011, п. 2.23] |
| Услуга (service) | Связанные с обеспечением безопасности процесс или задача, выполняемые одной стороной для другой. [ГОСТ Р 54581-2011, п. 2.32] |
| Элемент безопасности (security element) | Неделимое требование безопасности. [ГОСТ Р 54581-2011, п. 2.31] |
Уровни доверия идентификации и аутентификации
Заголовок раздела «Уровни доверия идентификации и аутентификации»| Термин / Англ. | Определение |
|---|---|
| Высокий уровень доверия | Существует значительная уверенность в соответствии субъекта доступа идентификационной информации. [ГОСТ Р 70262.1-2022; ГОСТ Р 58833-2020, п. 7.1] |
| Низкий уровень доверия | Имеется некоторая уверенность в соответствии субъекта доступа идентификационной информации. [ГОСТ Р 70262.1-2022; ГОСТ Р 58833-2020, п. 7.1] |
| Средний уровень доверия | Появляется умеренная уверенность в соответствии субъекта доступа идентификационной информации. [ГОСТ Р 70262.1-2022; ГОСТ Р 58833-2020, п. 7.1] |
| Уровень доверия к результатам аутентификации (authentication results assurance level) | Достигнутая уверенность в том, что субъект доступа действительно является тем зарегистрированным субъектом, за кого себя выдаёт. [ГОСТ Р 58833-2020, п. 7.2] |
| Уровень доверия к результатам идентификации (identification results assurance level) | Достигнутая уверенность в том, что субъект (объект) доступа действительно соответствует зарегистрированной идентификационной информации. [ГОСТ Р 70262.1-2022] |
Центр доверия и доверенные компоненты (ГОСТ Р 34.14-2025)
Заголовок раздела «Центр доверия и доверенные компоненты (ГОСТ Р 34.14-2025)»| Термин / Англ. | Определение |
|---|---|
| Аутентификация данных (data authentication) | Проверка целостности данных и аутентификация их источника. [ГОСТ Р 34.14-2025, ст. 22] |
| Аутентификация источника данных (data origin authentication) | Проверка и подтверждение того, что набор данных (сообщение, документ) был создан именно заявленным источником. [ГОСТ Р 34.14-2025, ст. Б.2.8] |
| Аутентификация стороны (entity authentication) | Проверка одной из сторон того, что взаимодействующая с ней сторона — именно та, за которую себя выдаёт. [ГОСТ Р 34.14-2025, ст. Б.2.9] |
| Целостность данных (data integrity) | Свойство, отражающее отсутствие изменений в передаваемой или хранимой информации. [ГОСТ Р 34.14-2025, ст. Б.2.13] |
| Центр доверия (trusted party) | Сторона, у которой установлены отношения доверия со всеми остальными сторонами информационного взаимодействия. [ГОСТ Р 34.14-2025, ст. Б.2.21] |
Доверенная среда исполнения (ГОСТ Р, проект)
Заголовок раздела «Доверенная среда исполнения (ГОСТ Р, проект)»| Термин / Англ. | Определение |
|---|---|
| Актив доверенной среды исполнения (TEE asset) | Физический или логический компонент доверенной среды исполнения, подлежащий защите. [ГОСТ Р Доверенная среда исполнения, п. 3.5] |
| Клиентское приложение; КП (client application; CA) | Приложение, функционирующее в универсальной среде исполнения, использующее клиентский прикладной программный интерфейс доверенной среды исполнения для доступа к сервисам, предоставляемым доверенными приложениями. [ГОСТ Р Доверенная среда исполнения, п. 3.7] |
| Система на кристалле; снк (system on a chip; SoC) | Интегральная схема, включающая в свой состав компоненты, обычно присутствующие в различных микросхемах. [ГОСТ Р Доверенная среда исполнения, п. 3.8] |
| Среда исполнения (execution environment) | Набор аппаратных и программных компонентов, обеспечивающих исполнение прикладного программного обеспечения (приложений). [ГОСТ Р Доверенная среда исполнения, п. 3.1] |
| Универсальная среда исполнения; УСИ (rich execution environment; REE) | Среда исполнения, включающая операционную систему общего назначения, специализированную или другую, либо иное системное программное обеспечение, и все компоненты устройства, которые обеспечивают её функционирование. [ГОСТ Р Доверенная среда исполнения, п. 3.2] |
Доверие в криптографии и PKI (NIST IR 7298r2, RFC 9334)
Заголовок раздела «Доверие в криптографии и PKI (NIST IR 7298r2, RFC 9334)»| Термин / Англ. | Определение |
|---|---|
| Аттестующий (attester) | Роль, выполняемая устройством, которое предоставляет свидетельство (evidence) о своём состоянии для проверки верификатором. [RFC 9334] |
| Верификатор (verifier) | Роль, выполняемая субъектом, который оценивает достоверность свидетельства об аттестующем и формирует результаты аттестации для использования доверяющей стороной. [RFC 9334] |
| Доверенная вычислительная база (trusted computing base; TCB) | Совокупность механизмов защиты в компьютерной системе, включая аппаратные средства, микрокод и программное обеспечение, совместная работа которых отвечает за обеспечение политики безопасности. [NIST IR 7298r2; CNSSI-4009] |
| Доверенность (trustworthiness) | Атрибут лица или организации, обеспечивающий уверенность других в квалификации, возможностях и надёжности этого субъекта при выполнении конкретных задач и возложенных обязанностей. [NIST IR 7298r2] |
| Доверенный сертификат (trusted certificate) | Сертификат, которому доверяет доверяющая сторона на основании безопасной и достоверной процедуры. [NIST IR 7298r2] |
| Доверяющая сторона (relying party) | Роль, выполняемая субъектом, который зависит от достоверности информации об аттестующем для целей надёжного применения специфичных для приложения действий. [RFC 9334] |
| Поставщик эталонных значений (reference value provider) | Роль, выполняемая субъектом, который предоставляет эталонные значения (reference values), используемые верификатором для оценки соответствия аттестующего требованиям. [RFC 9334] |
| Результаты аттестации (attestation results) | Концептуальное сообщение, формируемое верификатором для доверяющей стороны, содержащее результаты оценки свидетельства об аттестующем. [RFC 9334] |
| Свидетельство аттестации (evidence) | Концептуальное сообщение, содержащее утверждения (claims) об аттестующем, формируемое аттестующим для верификатора. [RFC 9334] |
| Список доверия (trust list) | Совокупность доверенных сертификатов, используемых доверяющими сторонами для проверки сертификатов. [NIST IR 7298r2] |
| Эндорсер (endorser) | Роль, выполняемая субъектом (как правило, производителем), чьи подтверждения (endorsements) помогают верификатору оценить подлинность свидетельства и установить дополнительные возможности аттестующего. [RFC 9334] |
| Якорь доверия (trust anchor) | Открытый ключ и имя удостоверяющего центра, используемые для проверки первого сертификата в последовательности сертификатов. Безопасность процесса проверки зависит от подлинности и целостности якоря доверия. [NIST IR 7298r2] |
Корень доверия (GlobalPlatform RoT)
Заголовок раздела «Корень доверия (GlobalPlatform RoT)»| Термин / Англ. | Определение |
|---|---|
| Исходный компонент корня доверия (initial root of trust component) | Корень доверия, целостность кода и данных которого не может быть проверена другим компонентом (он доверяется изначально). [GlobalPlatform RoT v1.1] |
| Корень доверия; КД (root of trust; RoT) | Компонент, который должен всегда вести себя ожидаемым образом, поскольку его неправильное поведение не может быть обнаружено. Корень доверия — основа, на которую опираются другие доверенные функции. [GlobalPlatform RoT v1.1; TCG] |
| Начальный загрузчик корня доверия (bootstrapped root of trust) | Корень доверия, целостность которого устанавливается в результате процесса начальной загрузки (bootstrapping). [GlobalPlatform RoT v1.1] |
| Первичный корень доверия (primary root of trust; pRoT) | Первый основанный на платформе корень доверия, инстанцируемый на устройстве. [GlobalPlatform RoT v1.1] |
| Расширенный компонент корня доверия (extended root of trust component) | Блок кода и данных, целостность которого может быть проверена родительским блоком кода. [GlobalPlatform RoT v1.1] |
Модели доверия в PKI (RFC 4158)
Заголовок раздела «Модели доверия в PKI (RFC 4158)»| Термин / Англ. | Определение |
|---|---|
| Доверие к открытым ключам (trust of public keys) | Открытый ключ считается заслуживающим доверия, если сертификат, содержащий этот ключ, может быть проверен согласно установленным процедурам проверки пути сертификации. [RFC 4158] |
| Доверие транзитивное (transitive trust) | Свойство отношений между удостоверяющими центрами, при котором доверие, установленное с одним УЦ, неявно распространяется на другие УЦ через кросс-сертификацию. Создаёт риск непреднамеренных путей сертификации. [RFC 4158] |
| Кросс-сертификат (cross-certificate) | Сертификат, выданный одним удостоверяющим центром другому УЦ с целью установления отношений доверия между ними. [RFC 4158; RFC 5280] |
| Кросс-сертификация (cross-certification) | Действие по выпуску кросс-сертификатов между удостоверяющими центрами. [RFC 4158] |
| Размытие доверия (dilution of trust) | Потеря части уверенности с каждым последующим звеном в инфраструктуре сертификации (выпуск сертификатов УЦ и кросс-сертификация между УЦ). [RFC 4158] |
| Сертификат якоря доверия (trust anchor certificate) | Самоподписанный сертификат для якоря доверия, используемый при обработке пути сертификации. [RFC 4158] |
| Цепочка доверия (chain of trust) | Последовательность сертификатов (путь сертификации), устанавливающая доверие между якорем доверия и целевым сертификатом посредством криптографической проверки подписей. [RFC 4158; RFC 5280] |
Управление доверием в инфраструктуре (Matter PKI CP)
Заголовок раздела «Управление доверием в инфраструктуре (Matter PKI CP)»| Термин / Англ. | Определение |
|---|---|
| Доверенная должность (trusted position) | Должности в субъекте инфраструктуры PKI, которые должны занимать доверенные лица. [Matter PKI CP] |
| Доверенное лицо (trusted person) | Сотрудник, подрядчик или консультант субъекта в инфраструктуре PKI, ответственный за управление инфраструктурной надёжностью субъекта, его продуктами, сервисами, объектами и/или практиками. [Matter PKI CP] |
| Заслуживающая доверия система (trustworthy system) | Компьютерное аппаратное обеспечение, программное обеспечение и процедуры, обоснованно защищённые от вторжений и злоупотреблений; обеспечивающие разумный уровень доступности, надёжности и корректной работы; подходящие для выполнения предназначенных функций и принуждающие к соблюдению применимой политики безопасности. [Matter PKI CP] |
| Управление доверием (trust management) | Совокупность служб и процессов, обеспечивающих поддержку экосистемы в достижении её целей безопасности с использованием инфраструктуры открытых ключей. [Matter PKI CP] |
Доверие в киберфизических и IIoT-системах (ПНСТ)
Заголовок раздела «Доверие в киберфизических и IIoT-системах (ПНСТ)»| Термин / Англ. | Определение |
|---|---|
| Граница доверия (trust boundary) | Разделение разных приложений или доменов системы, в которых требуются разные уровни доверия. [ПНСТ «Промышленный интернет вещей», п. 3.27] |
| Достоверность (trustworthiness) | Степень доверия к тому, что система работает согласно ожиданиям с такими характеристиками, как функциональная безопасность, безопасность, приватность, надёжность и способность к восстановлению в условиях воздействия окружающей среды, ошибок персонала, системных сбоев и атак. [ПНСТ «Промышленный интернет вещей», п. 3.39] |
| Корни доверия (roots of trust) | Базис, включающий оборудование, программное обеспечение, людей и организационные процессы для установления доверия к системе. [ПНСТ «Промышленный интернет вещей», п. 3.68] |
Источники
Заголовок раздела «Источники»Полный перечень источников с переходами от шифров — в разделе “Источники и литература”.
