|
|
@@ -39,14 +39,18 @@
|
|
|
|
|
|
**Идентификация → Аутентификация → Авторизация**
|
|
|
|
|
|
+
|
|
|
+*Источник: [идентификация vs аутентификация](https://blog.infra-tech.ru/identifikaciya-i-autentifikaciya/)*
|
|
|
+
|
|
|
1. **Пользователь вводит логин.** (Идентификация)
|
|
|
2. **Пользователь вводит пароль.** (Аутентификация)
|
|
|
3. **Система предоставляет доступ к разрешенным ресурсам.** (Авторизация)
|
|
|
|
|
|
-
|
|
|
-
|
|
|
**⚠️ Важно:** Авторизация **невозможна** без успешной аутентификации. А аутентификация **бессмысленна** без идентификации (некого проверять). Это **единый контур управления доступом**.
|
|
|
|
|
|
+> *Рисунок 1 — Схема процесса управления доступом: идентификация → аутентификация → авторизация*
|
|
|
+> *(Источник: составлено автором на основе ГОСТ Р 58833-2020)*
|
|
|
+
|
|
|
## 🎯 Факторы аутентификации: на чем основывается доказательство
|
|
|
|
|
|
Согласно ГОСТ Р 58833-2020, в процессе аутентификации применяются следующие **факторы**:
|
|
|
@@ -170,7 +174,7 @@
|
|
|
|
|
|
**❌ Что было бы, если пропустить этап:** Любой, кто знал бы логин `petrov_ii`, получил бы доступ. Пароль мог быть подсмотрен, перехвачен фишингом или подобран.
|
|
|
|
|
|
-**⚠️ Важный нюанс:** Если бы Иван ввёл неверный пароль **три раза подряд**, сработала бы **блокировка учётной записи** — это элемент защиты от ** brute-force атаки**.
|
|
|
+**⚠️ Важный нюанс:** Если бы Иван ввёл неверный пароль **три раза подряд**, сработала бы **блокировка учётной записи** — это элемент защиты от **brute-force атаки**.
|
|
|
|
|
|
---
|
|
|
|
|
|
@@ -244,12 +248,49 @@
|
|
|
|
|
|
---
|
|
|
|
|
|
-## 💎 Резюме: почему это важно
|
|
|
+## 🏁 Заключение
|
|
|
+
|
|
|
+В рамках данного доклада были рассмотрены три ключевых процесса управления доступом: **идентификация**, **аутентификация** и **авторизация**. Проведённый анализ показал, что эти процессы образуют **неразрывную логическую цепочку**, где каждый последующий этап опирается на результат предыдущего.
|
|
|
+
|
|
|
+**Идентификация** позволяет системе установить, кто именно запрашивает доступ — путём присвоения и сравнения уникальных идентификаторов. **Аутентификация** подтверждает, что субъект действительно является тем, за кого себя выдаёт, проверяя предъявленные доказательства подлинности. **Авторизация** определяет объём прав, предоставляемых конкретному пользователю, — что именно ему разрешено делать в системе.
|
|
|
+
|
|
|
+На практическом сценарии было продемонстрировано, что нарушение любого из этих звеньев создаёт **критическую уязвимость**. Пропуск аутентификации позволяет злоумышленнику действовать от имени легального пользователя; отсутствие авторизации даёт аутентифицированному субъекту неограниченный доступ ко всем ресурсам.
|
|
|
+
|
|
|
+Нормативная база — **ГОСТ Р 58833-2020**, **приказы ФСБ и ФСТЭК России** — устанавливает обязательные требования к организации этих процессов, включая применение **многофакторной аутентификации** и **сертифицированных средств защиты информации**. Соблюдение этих требований является необходимым условием для построения защищённой информационной системы.
|
|
|
+
|
|
|
+Таким образом, **идентификация, аутентификация и авторизация** представляют собой **фундамент управления доступом**, без которого невозможно обеспечить конфиденциальность, целостность и доступность защищаемой информации.
|
|
|
+
|
|
|
+---
|
|
|
+
|
|
|
+## 📚 Список литературы
|
|
|
+
|
|
|
+1. **ГОСТ Р 58833-2020**. Защита информации. Идентификация и аутентификация. Общие положения. — М.: Стандартинформ, 2020.
|
|
|
+2. **Приказ ФСБ России от 10.07.2014 № 378** «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных с использованием средств криптографической защиты информации...».
|
|
|
+3. **Приказ ФСТЭК России от 18.02.2013 № 21** «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
|
|
|
+4. **ГОСТ Р 50922-2006**. Защита информации. Основные термины и определения. — М.: Стандартинформ, 2006.
|
|
|
+5. **Введение в защиту информации**: учебное пособие / под ред. А.А. Шелупанова. — М.: Горячая линия — Телеком, 2019.
|
|
|
+
|
|
|
+---
|
|
|
+
|
|
|
+## ❓ Вопросы и ответы
|
|
|
+
|
|
|
+**1. [Что такое аутентификация] — *Это процедура проверки подлинности, доказательство того, что пользователь именно тот, за кого себя выдаёт***
|
|
|
+**Ответ:** Аутентификация — это проверка соответствия предъявленной субъектом аутентификационной информации той, которая ассоциирована с его идентификатором в системе. Она отвечает на вопрос: «Действительно ли этот субъект — тот, за кого он себя выдаёт?»
|
|
|
+
|
|
|
+**2. [Что такое авторизация] — *Процедура предоставления субъекту определённых прав доступа к ресурсам системы после прохождения им процедуры аутентификации***
|
|
|
+**Ответ:** Авторизация — это предоставление пользователю доступа к определённым ресурсам после успешной аутентификации. Она определяет объём прав: что именно разрешено делать данному субъекту.
|
|
|
+
|
|
|
+**3. [К биометрическим системам защиты информации относятся системы идентификации по…] — *Отпечатки пальцев, форма и размеры лица, особенности голоса, узор радужной оболочки и сетчатки глаз и т.д.***
|
|
|
+**Ответ:** К биометрическим системам относятся системы, использующие уникальные физические или поведенческие характеристики человека: отпечатки пальцев, геометрию лица, рисунок радужной оболочки, сетчатку глаза, голос, походку, динамику подписи и др.
|
|
|
+
|
|
|
+**4. [В чём разница между двусторонней аутентификацией и односторонней] — *Двусторонняя аутентификация по сравнению с односторонней содержит дополнительный ответ проверяющей стороны доказывающей стороне, который должен убедить её, что связь устанавливается именно с той стороной, которой были предназначены аутентификационные данные***
|
|
|
+**Ответ:** При односторонней аутентификации только одна сторона доказывает свою подлинность. При двусторонней — обе стороны обмениваются доказательствами, что позволяет каждой убедиться, что связь установлена именно с нужным субъектом, а не с злоумышленником.
|
|
|
|
|
|
-**Идентификация, аутентификация и авторизация** — это **триединство управления доступом**. Они работают только **вместе**:
|
|
|
+**5. [Что включает в себя односторонняя аутентификация] — *Подтверждение подлинности только одной стороны информационного обмена; обнаружение нарушений целостности передаваемой информации; обнаружение проведения атаки типа «повтор передачи»***
|
|
|
+**Ответ:** Односторонняя аутентификация включает подтверждение подлинности одной стороны, а также механизмы обнаружения нарушений целостности передаваемых данных и защиты от атак повторной передачи (replay-атак).
|
|
|
|
|
|
-- Без **идентификации** система не знает, кого проверять.
|
|
|
-- Без **аутентификации** система не может доверять заявленному идентификатору.
|
|
|
-- Без **авторизации** система не знает, что разрешить аутентифицированному пользователю.
|
|
|
+**6. [Какие факторы аутентификации существуют] — *Фактор знания, фактор владения, биометрический фактор***
|
|
|
+**Ответ:** Различают три фактора: то, что субъект **знает** (пароль, PIN), то, чем субъект **обладает** (токен, смарт-карта), и то, что **свойственно** субъекту (биометрия). Многофакторная аутентификация использует не менее двух различных факторов.
|
|
|
|
|
|
-**Нарушение любого звена** этой цепочки создает **уязвимость**. Именно поэтому данная тема является **базовой** для всей дисциплины «Защита информации» и **обязательной** для изучения в контексте требований регуляторов.
|
|
|
+**7. [Что такое многофакторная аутентификация] — *Аутентификация, использующая одновременно не менее двух различных факторов***
|
|
|
+**Ответ:** Многофакторная аутентификация — это метод проверки подлинности, при котором субъект предъявляет доказательства, относящиеся к разным категориям: например, пароль (знание) и код с токена (владение). Это значительно повышает устойчивость к компрометации одного из факторов.
|