Browse Source

Обновить 'sushenok.md'

u24-28sushenok 2 days ago
parent
commit
1ac9712728
1 changed files with 50 additions and 9 deletions
  1. 50 9
      sushenok.md

+ 50 - 9
sushenok.md

@@ -39,14 +39,18 @@
 
 **Идентификация → Аутентификация → Авторизация**
 
+![схема идентификации](./1.webp)
+*Источник: [идентификация vs аутентификация](https://blog.infra-tech.ru/identifikaciya-i-autentifikaciya/)*
+
 1. **Пользователь вводит логин.** (Идентификация)
 2. **Пользователь вводит пароль.** (Аутентификация)
 3. **Система предоставляет доступ к разрешенным ресурсам.** (Авторизация)
 
-![схема идентификации](./1.webp)
-
 **⚠️ Важно:** Авторизация **невозможна** без успешной аутентификации. А аутентификация **бессмысленна** без идентификации (некого проверять). Это **единый контур управления доступом**.
 
+> *Рисунок 1 — Схема процесса управления доступом: идентификация → аутентификация → авторизация*
+> *(Источник: составлено автором на основе ГОСТ Р 58833-2020)*
+
 ## 🎯 Факторы аутентификации: на чем основывается доказательство
 
 Согласно ГОСТ Р 58833-2020, в процессе аутентификации применяются следующие **факторы**:
@@ -170,7 +174,7 @@
 
 **❌ Что было бы, если пропустить этап:** Любой, кто знал бы логин `petrov_ii`, получил бы доступ. Пароль мог быть подсмотрен, перехвачен фишингом или подобран.
 
-**⚠️ Важный нюанс:** Если бы Иван ввёл неверный пароль **три раза подряд**, сработала бы **блокировка учётной записи** — это элемент защиты от ** brute-force атаки**.
+**⚠️ Важный нюанс:** Если бы Иван ввёл неверный пароль **три раза подряд**, сработала бы **блокировка учётной записи** — это элемент защиты от **brute-force атаки**.
 
 ---
 
@@ -244,12 +248,49 @@
 
 ---
 
-## 💎 Резюме: почему это важно
+## 🏁 Заключение
+
+В рамках данного доклада были рассмотрены три ключевых процесса управления доступом: **идентификация**, **аутентификация** и **авторизация**. Проведённый анализ показал, что эти процессы образуют **неразрывную логическую цепочку**, где каждый последующий этап опирается на результат предыдущего.
+
+**Идентификация** позволяет системе установить, кто именно запрашивает доступ — путём присвоения и сравнения уникальных идентификаторов. **Аутентификация** подтверждает, что субъект действительно является тем, за кого себя выдаёт, проверяя предъявленные доказательства подлинности. **Авторизация** определяет объём прав, предоставляемых конкретному пользователю, — что именно ему разрешено делать в системе.
+
+На практическом сценарии было продемонстрировано, что нарушение любого из этих звеньев создаёт **критическую уязвимость**. Пропуск аутентификации позволяет злоумышленнику действовать от имени легального пользователя; отсутствие авторизации даёт аутентифицированному субъекту неограниченный доступ ко всем ресурсам.
+
+Нормативная база — **ГОСТ Р 58833-2020**, **приказы ФСБ и ФСТЭК России** — устанавливает обязательные требования к организации этих процессов, включая применение **многофакторной аутентификации** и **сертифицированных средств защиты информации**. Соблюдение этих требований является необходимым условием для построения защищённой информационной системы.
+
+Таким образом, **идентификация, аутентификация и авторизация** представляют собой **фундамент управления доступом**, без которого невозможно обеспечить конфиденциальность, целостность и доступность защищаемой информации.
+
+---
+
+## 📚 Список литературы
+
+1. **ГОСТ Р 58833-2020**. Защита информации. Идентификация и аутентификация. Общие положения. — М.: Стандартинформ, 2020.
+2. **Приказ ФСБ России от 10.07.2014 № 378** «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных с использованием средств криптографической защиты информации...».
+3. **Приказ ФСТЭК России от 18.02.2013 № 21** «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
+4. **ГОСТ Р 50922-2006**. Защита информации. Основные термины и определения. — М.: Стандартинформ, 2006.
+5. **Введение в защиту информации**: учебное пособие / под ред. А.А. Шелупанова. — М.: Горячая линия — Телеком, 2019.
+
+---
+
+## ❓ Вопросы и ответы
+
+**1. [Что такое аутентификация] — *Это процедура проверки подлинности, доказательство того, что пользователь именно тот, за кого себя выдаёт***
+**Ответ:** Аутентификация — это проверка соответствия предъявленной субъектом аутентификационной информации той, которая ассоциирована с его идентификатором в системе. Она отвечает на вопрос: «Действительно ли этот субъект — тот, за кого он себя выдаёт?»
+
+**2. [Что такое авторизация] — *Процедура предоставления субъекту определённых прав доступа к ресурсам системы после прохождения им процедуры аутентификации***
+**Ответ:** Авторизация — это предоставление пользователю доступа к определённым ресурсам после успешной аутентификации. Она определяет объём прав: что именно разрешено делать данному субъекту.
+
+**3. [К биометрическим системам защиты информации относятся системы идентификации по…] — *Отпечатки пальцев, форма и размеры лица, особенности голоса, узор радужной оболочки и сетчатки глаз и т.д.***
+**Ответ:** К биометрическим системам относятся системы, использующие уникальные физические или поведенческие характеристики человека: отпечатки пальцев, геометрию лица, рисунок радужной оболочки, сетчатку глаза, голос, походку, динамику подписи и др.
+
+**4. [В чём разница между двусторонней аутентификацией и односторонней] — *Двусторонняя аутентификация по сравнению с односторонней содержит дополнительный ответ проверяющей стороны доказывающей стороне, который должен убедить её, что связь устанавливается именно с той стороной, которой были предназначены аутентификационные данные***
+**Ответ:** При односторонней аутентификации только одна сторона доказывает свою подлинность. При двусторонней — обе стороны обмениваются доказательствами, что позволяет каждой убедиться, что связь установлена именно с нужным субъектом, а не с злоумышленником.
 
-**Идентификация, аутентификация и авторизация** — это **триединство управления доступом**. Они работают только **вместе**:
+**5. [Что включает в себя односторонняя аутентификация] — *Подтверждение подлинности только одной стороны информационного обмена; обнаружение нарушений целостности передаваемой информации; обнаружение проведения атаки типа «повтор передачи»***
+**Ответ:** Односторонняя аутентификация включает подтверждение подлинности одной стороны, а также механизмы обнаружения нарушений целостности передаваемых данных и защиты от атак повторной передачи (replay-атак).
 
-- Без **идентификации** система не знает, кого проверять.
-- Без **аутентификации** система не может доверять заявленному идентификатору.
-- Без **авторизации** система не знает, что разрешить аутентифицированному пользователю.
+**6. [Какие факторы аутентификации существуют] — *Фактор знания, фактор владения, биометрический фактор***
+**Ответ:** Различают три фактора: то, что субъект **знает** (пароль, PIN), то, чем субъект **обладает** (токен, смарт-карта), и то, что **свойственно** субъекту (биометрия). Многофакторная аутентификация использует не менее двух различных факторов.
 
-**Нарушение любого звена** этой цепочки создает **уязвимость**. Именно поэтому данная тема является **базовой** для всей дисциплины «Защита информации» и **обязательной** для изучения в контексте требований регуляторов.
+**7. [Что такое многофакторная аутентификация] — *Аутентификация, использующая одновременно не менее двух различных факторов***
+**Ответ:** Многофакторная аутентификация — это метод проверки подлинности, при котором субъект предъявляет доказательства, относящиеся к разным категориям: например, пароль (знание) и код с токена (владение). Это значительно повышает устойчивость к компрометации одного из факторов.