Куда я попал?
Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах
Методическая документация ФСТЭК
4.1. Идентификация и аутентификация (ИАФ)
Для проведения оценки соответствия по документу войдите в систему.
Список требований
-
Требования к реализации: В информационной системе должна осуществляться идентификация пользователей, получающих доступ к информационной системе со средств вычислительной техники (в том числе автоматизированных рабочих мест, конечных устройств, мобильных устройств) для выполнения возложенных на пользователей обязанностей (функций) (далее – внутренние пользователи).Ко внутренним пользователям относятся работники оператора (обладателя информации), заказчика информационной системы, а также подведомственных ему государственных органов и организаций при их наличии (непривилегированные пользователи, привилегированные пользователи, в том числе главный администратор, администраторы информационной системы, администраторы безопасности), выполняющие свои обязанности (функции) с использованием информации, информационных технологий и средств вычислительной техники информационной системы в соответствии с внутренними стандартами и регламентами по защите информации и которым в информационной системе присвоены учетные записи.В качестве внутренних пользователей также рассматриваются работники подрядных организаций, привлекаемые на договорной основе для оказания услуг, проведения работ по обработке, хранению информации, созданию (развитию), обеспечению эксплуатации информационных систем, а также для выполнения работ, оказания услуг по защите информации (разработка и тестирование программного обеспечения, обеспечение функционирования информационных систем или защита содержащейся в них информации) и которым в информационной системе также присвоены учетные записи.При доступе в информационную систему должна осуществляться идентификация пользователей, получающих доступ к информационной системе со средств вычислительной техники, не входящих в состав информационной системы или для которых оператором информационной системы не могут устанавливаться и контролироваться требования о защите информации (далее – внешние пользователи).Примером внешних пользователей являются граждане, на законных основаниях через сеть «Интернет» получающие доступ к информационным ресурсам Единого портала государственных и муниципальных услуг (функций) или официальным сайтам в сети «Интернет» органов государственной власти, физические и юридические лица, осуществляющие доступ к информационным системам для получения информации с применением учетных записей или без них (анонимные пользователи).Пользователи информационной системы должны однозначно идентифицироваться для всех видов доступа, кроме тех видов доступа, которые определяются как действия, разрешенные до идентификации в соответствии с мерой защиты информации УПД.9.Идентификация внешних пользователей в целях предоставления государственных услуг осуществляется в том числе с использованием единой системы идентификации и аутентификации, созданной в соответствии с постановлением Правительства Российской Федерации от 28 ноября 2011 г. № 977.Идентификация пользователей должна производиться в два этапа: первичная и вторичная идентификация.Первичная идентификация должна включать подготовку, формирование и регистрацию информации о пользователях, а также присвоение пользователю идентификатора доступа и его регистрацию в перечне присвоенных идентификаторов. Первичная идентификация пользователя должна проводиться один раз в момент установления личности физического лица, запрашивающего доступ к информационной системе.Первичная идентификация пользователей должна завершаться регистрацией идентификационной информации и присвоенного пользователю уникального идентификатора доступа или отказом.
Основанием для отказа в регистрации может быть несоответствие заявленных идентификационных данных требованиям к первичной идентификации, отрицательный результат, полученный в процессе их верификации.Идентификационная информация, полученная в процессе первичной идентификации, должна обновляться при изменении идентификационных данных пользователей (например, при смене фамилии, при изменении номера мобильного телефона, если он используется для целей идентификации пользователя).Вторичная идентификация должна включать проверку предъявленного пользователем идентификатора по списку зарегистрированных идентификаторов в информационной системе и опознавание пользователя. Вторичная идентификация является многократно повторяющимся процессом, осуществляющимся каждый раз при новом запросе пользователя на доступ к информационной системе и ресурсам (объектам защиты) информационной системы.Первичная и вторичная идентификация пользователей осуществляется с учетом положений национальных стандартов ГОСТ Р 58833-2020 «Защита информации. Идентификация и аутентификация. Общие положения» и ГОСТ Р 70262.1-2022 «Защита информации. Идентификация и аутентификация. Уровни доверия идентификации».В информационной системе должна быть обеспечена возможность однозначного сопоставления идентификатора пользователя с запускаемыми от его имени процессами.В процессе сбора, передачи, обработки и хранения идентификационной и подтверждающей информации (в том числе персональных данных) должны быть реализованы меры по защите информации, обеспечивающие ее конфиденциальность, целостность и доступность.В информационной системе должно быть реализовано управление идентификаторами, включающее:- определение работника оператора, ответственного за создание, присвоение и уничтожение идентификаторов пользователей;
- формирование идентификатора, который однозначно идентифицирует пользователя;
- присвоение идентификатора пользователю;
- проверку личности пользователя при присвоении ему идентификатора;
- предотвращение повторного использования идентификатора пользователя;
- хранение и поддержание актуального состояния (обновление) идентификационной информации пользователей;
- блокирование идентификатора пользователя после установленного оператором времени неиспользования.
Идентификация пользователей обеспечивается применением входящих в состав информационной системы операционной системы, и (или) средств защиты информации от несанкционированного доступа, и (или) средствами защиты информации, обеспечивающими централизованное управление идентификаторами. -
Требования к реализации: В информационной системе должен быть определен перечень типов сетевых устройств (в том числе серверы, автоматизированные рабочие места, телекоммуникационное оборудование, мобильные устройства, системы хранения данных), используемых в информационной системе.Идентификации подлежат:
- сетевые устройства, входящие в состав информационной системы (в том числе серверы, автоматизированные рабочие места, телекоммуникационное оборудование, системы хранения данных);
- мобильные устройства внутренних пользователей информационной системы (при их подключении к информационной системе);
- устройства, предназначенные для удаленного доступа работников подрядных организаций, иных государственных органов, организаций к информационным системам, содержащейся в них информации, и (или) передачи им информации.
Процесс идентификации должен осуществляться в два этапа — первичная идентификация и вторичная идентификация[11].В ходе первичной идентификации в информационной системе должны быть определены уникальные признаки (атрибуты) каждого устройства (идентификационные данные). В качестве признаков (атрибутов) устройств могут использоваться логические имена (имя устройства и (или) ID), логические адреса (например, IP-адреса) и (или) физические адреса (например, МАС-адреса) устройств или их комбинации.Каждому устройству информационной системы должен быть присвоен уникальный идентификатор или их комбинация для доступа в информационные системы.Первичная идентификация устройств осуществляется единожды при регистрации каждого нового устройства.Основанием для отказа в первичной идентификации является несоответствие заявленных идентификационных данных требованиям к первичной идентификации или невозможность их подтверждения в установленном порядке.По результатам первичной идентификации у оператора должен быть сформирован перечень всех идентификаторов устройств, используемых в информационной системе.В ходе вторичной идентификации выполняется проверка наличия у устройства, от имени которого осуществляется запрос доступа в информационную систему, идентификатора доступа.При наличии предъявленного идентификатора доступа в перечне присвоенных идентификаторов процесс вторичной идентификации считается успешно пройденным, затем проводится аутентификация устройств в соответствии с мерой защиты информации ИАФ.4.Вторичная идентификация проводится при каждом запросе на подключение устройства к информационной системе оператора (при начале информационного взаимодействия).Идентификация устройств обеспечивается применением серверной операционной системы и (или) прошивкой сетевого устройства или иных средствам.[11] Национальный стандарт Российской Федерации ГОСТ Р 58833-2020 «Защита информации. Идентификация и аутентификация. Общие положения»
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.