23.09.2026

"Аладдин" стал одним из разработчиков нового ГОСТа в области идентификации и аутентификации

Интернет-портал TAdviser.ru, сентябрь 2026
Редакционный материал о новом ГОСТе, разработанном "Аладдин", с комментариями ключевых экспертов рынка в области идентификации и аутентификации

Росстандарт принял ГОСТ Р 70262.3—2026 "Защита информации. Идентификация и аутентификация. Типовые угрозы и уязвимости идентификации и аутентификации", разработанный ФСТЭК России совместно с "Аладдин". ГОСТ вступает в действие с 1 декабря 2026 года.

Стандарт содержит систематизированные перечни типовых уязвимостей и угроз идентификации и аутентификации. Он устанавливает форму, структуру и правила описания угроз и уязвимостей для процессов идентификации и аутентификации, а также определяет особенности использования приведенных перечней при разработке, внедрении и совершенствовании правил, механизмов и технологий управления доступом. Также документ закрепляет ряд терминов, которые прежде трактовались по-разному. В частности, в нём зафиксированы типовые атаки, получившие точные определения: спуфинг (маскировка под легального пользователя), фишинг (выманивание данных методами социальной инженерии), фарминг (перенаправление на поддельный ресурс) и др.

"Отличительной особенностью нового ГОСТа является то, что в нём зафиксированы угрозы и уязвимости не отдельно взятых технических средств, а фундаментальных процессов идентификации и аутентификации, реализуемых в каждом средстве защиты информации, каждом средстве вычислительной техники и практически каждой информационной системе, – пояснил Александр Бойко, руководитель аналитического отдела "Аладдин". – Таким образом, этот ГОСТ становится основой не для какого-то узконаправленного сценария, а признанной на национальном уровне базой, которую можно использовать при проектировании ИТ- и ИБ-систем в любой организации".

По сути, стандарт является дополнением к приказу ФСТЭК №117 от 2025 года, который вступил в силу 1 марта 2026 года и ввёл ряд принципиально новых требований в части идентификации и аутентификации, включая фактический запрет на использование одних только паролей для доступа в информационные системы. До появления этого документа у рынка не было единой, признанной на национальном уровне, базы для описания угроз и уязвимостей идентификации и аутентификации — каждая компания фактически формировала собственную модель угроз, опираясь на разрозненные источники.

"Данный ГОСТ позволит определиться в дефинициях по вопросам типовых угроз и типовых уязвимостей, – подчеркнул для читателей TAdviser Никита Фотин, ведущий инженер группы систем защиты АСУ ТП компании "Газинформсервис". – Нам, как представителям проектной организации в частности, крайне важно располагать стандартом по управлению доступом, однозначно понятным и без серых зон в терминах и области действия, а также иметь возможность оперировать общим тезаурусом, созвучным с другими нормативными документами".

Новый ГОСТ, по мнению Людмилы Бичан, ведущего консультанта департамента соответствия требованиям по ИБ Infosecurity, дает субъектам критической информационной инфраструктуры пример для выявления слабых мест в процессах идентификации и аутентификации. Теперь при моделировании угроз для формирования более эффективной и адекватной системы защиты можно разделить процесс идентификации и аутентификации на составные части и более детально рассмотреть возможные способы реализации угроз и защиты от них.

Для рынка появление этого стандарта, уверен Александр Бойко, означает разработку более эффективных решений по идентификации и аутентификации и постепенную консолидацию вокруг практик, которые заведомо закрывают типовые угрозы, зафиксированные в стандарте. Это база, которую может использовать любая организация — от вендора средств защиты до оператора информационной системы — при проектировании архитектуры доступа, оценке рисков и построении модели угроз, что позволит создавать более надёжные ИТ-системы в целом, а не только у отдельных лидеров рынка.

"Стандарт важный с точки зрения систематизации угроз идентификации и аутентификации и постепенного перехода рынка от формального выполнения требований к риск-ориентированному подходу", – оценил для TAdviser важность документа Алексей Косенков, эксперт по ИБ "Первый Бит". – Он будет способствовать более детальному формированию требований к решениям управления доступом и аутентификации.

Полный текст читайте в TAdviser.