Росстандарт определил понятия фишинга, фарминга и спуфинга, а также защиту от них

В середине сентября Росстандарт принял ГОСТ Р 70262.3—2026 «Защита информации. Идентификация и аутентификация. Типовые угрозы и уязвимости идентификации и аутентификации», разработанный ГНИИИ ПТЗИ ФСТЭК России совместно с «Аладдин» в составе технического комитета №362 «Защита информации». ГОСТ вступает в действие с 1 декабря 2026 года.

Стандарт содержит систематизированные перечни типовых уязвимостей и угроз идентификации и аутентификации. Он устанавливает форму, структуру и правила описания наиболее популярных угроз и уязвимостей для процессов идентификации и аутентификации, а также определяет особенности использования приведенных перечней при разработке, внедрении и совершенствовании правил, механизмов и технологий управления доступом.

Также документ закрепляет ряд терминов, которые прежде трактовались по-разному. В частности, в нём зафиксированы типовые атаки, получившие точные определения: спуфинг (маскировка под легального пользователя), фишинг (выманивание данных методами социальной инженерии), фарминг (перенаправление на поддельный ресурс) и др.

«Отличительной особенностью нового ГОСТа является то, что в нём зафиксированы угрозы и уязвимости не отдельно взятых технических средств, а фундаментальных процессов идентификации и аутентификации, реализуемых в каждом средстве защиты информации, каждом средстве вычислительной техники и практически каждой информационной системе. Таким образом, этот ГОСТ становится основой не для какого-то узконаправленного сценария, а признанной на национальном уровне базой, которую можно использовать при проектировании ИТ- и ИБ-систем в любой организации». – пояснил Александр Бойко, руководитель аналитического отдела «Аладдин».

По его словам, стандарт разработала «Аладдин» при непосредственном участии ФСТЭК России. По сути, он является дополнением к приказу ФСТЭК №117 от 2025 года, который вступил в силу 1 марта 2026 года и ввёл ряд принципиально новых требований в части идентификации и аутентификации, включая фактический запрет на использование одних только паролей для доступа в информационные системы. До появления этого документа у рынка не было единой, признанной на национальном уровне, базы для описания угроз и уязвимостей идентификации и аутентификации — каждая компания фактически формировала собственную модель угроз, опираясь на разрозненные источники.

«Данный ГОСТ позволит определиться в дефинициях по вопросам типовых угроз и типовых уязвимостей. Нам, как представителям проектной организаций в частности, крайне важно располагать стандартом по управлению доступом, однозначно понятным и без серых зон в терминах и области действия, а также иметь возможность оперировать общим тезаурусом, созвучным с другими нормативными документами». – подчеркнул для читателей TAdviser Никита Фотин, ведущий инженер группы систем защиты АСУ ТП компании «Газинформсервис».

Новый ГОСТ, по мнению Людмилы Бичан, ведущего консультанта департамента соответствия требованиям по ИБ Infosecurity, дает субъектам критической информационной инфраструктуры пример для выявления слабых мест в процессах идентификации и аутентификации. Теперь при моделировании угроз для формирования более эффективной и адекватной системы защиты можно разделить процесс идентификации и аутентификации на составные части и более детально рассмотреть возможные способы реализации угроз и защиты от них.

Для рынка появление этого стандарта, уверен Александр Бойко, означает разработку более эффективных решений по идентификации и аутентификации и постепенную консолидацию вокруг практик, которые заведомо закрывают типовые угрозы, зафиксированные в стандарте. Это база, которую может использовать любая организация — от вендора средств защиты до оператора информационной системы — при проектировании архитектуры доступа, оценке рисков и построении модели угроз, что позволит создавать более надёжные ИТ-системы в целом, а не только у отдельных лидеров рынка.

«Стандарт важный с точки зрения систематизации угроз идентификации и аутентификации и постепенного перехода рынка от формального выполнения требований к риск-ориентированному подходу. Он будет способствовать более детальному формированию требований к решениям управления доступом и аутентификации. – оценил для TAdviser важность документа Алексей Косенков, эксперт по ИБ «Первый Бит».


Остались вопросы или нужна консультация?

Оставьте заявку и мы свяжемся с вами чтобы ответить на возникшие вопросы.

Отправляя данные, вы соглашаетесь с правилами их обработки

Источник: www.tadviser.ru

По вопросу помощи в подборе и приобретении ИБ-решений обращаться: +7 (3852) 502 - 670, itsec@galex.ru

28.09.2026

Анонсы наших мероприятий в Max и Telegram

Подпишись на канал и следи за анонсами ближайших вебинаров, читай свежие разборы кейсов и внедрений, полезные статьи и новости мира ИТ.

Мы используем файлы cookie, чтобы сделать работу с сайтом удобнее. Продолжая находиться на сайте, вы соглашаетесь с этим. Подробную информацию о файлах cookie можно прочитать здесь.