О книге
Приведена информация по основам цифровой идентификации субъектов доступа. Представлено современное состояние методологического обеспечения исследования доверия к результатам идентификации субъектов доступа. Дан обзор международных стандартов. Введено понятие доверия. Рассмотрены типовые угрозы, связанные с
идентификацией пользователя информационной системы, а также методы анализа рисков. Выявлены приемлемые методы оценки рисков идентификации субъектов доступа. Предложена методика оценки доверия к результатам идентификации и формирования уровней доверия.
Для самостоятельного изучения студентами магистратуры, обучающимися по специальностям, связанным с защитой информации.
Список литературы
- ISO/IEC 29003:2017 Information technology — Security techniques — Identity Proofing. URL: https://www.iso.org/ru/ standard/62290.html (дата обращения 02.02.2021)
- ISO/IEC 24760–1:2011 Information technology — Security techniques — A framework for identity management. Part 1: Terminology and concepts. URL: https://www.iso.org/obp/ui/#iso:std:iso-iec:24760:-1:ed-1:v1:en (дата обращения 02.02.2021).
- ISO/IEC 24760–2:2015 Information technology — Security techniques — A framework for identity management. Part 2: Reference architecture and requirements. URL: http://www.iso.org/iso/home/store/catalogue_tc/catalogue_detail.htm?csnumber=57915 (дата обращения 02.02.2021).
- ISO/IEC 24760–3:2016 Information technology — Security techniques — A framework for identity management. Part 3: Practice. URL: https://www.iso.org/standard/57916.html (дата обращения 02.02.2021).
- Y.2721:NGN identity management requirements and use cases. URL: https://www.itu.int/rec/T-REC-Y.2721-201009-I/en (дата обращения 02.02.2021).
- ГОСТ Р 54581–2011/ISO/IEC/TR 15443–1:2005. Информационная технология (ИТ). Методы и средства обеспечения безопасности. Основы доверия к безопасности ИТ. Часть 1. Обзор и основы. URL: http://docs.cntd.ru/document/1200091394/ (дата обращения 02.02.2021).
- ISO/IEC 29146: 2016 Information technology — Security techniques — Framework for Access Control. URL: https://www.iso.org/ru/standard/45169.html (дата обращения 02.06.2021).
- ГОСТ Р 58833–2020. Идентификация и аутентификация. Общие положения. URL: http://docs.cntd.ru/document/437254729 (дата обращения 02.02.2021).
- ISO/IEC 29003: 2017 Information technology — Security techniques — Identity Proofing. URL: https://www.iso.org/ru/ standard/62290.html (дата обращения 02.02.2021)
- NIST SP 800–63A. Digital Identity Guidelines: Enrollment and Identity Proofing. URL: https://csrc.nist.gov/publications/detail/sp/800-63a/final (дата обращения 02.02.2021)
- NIST SP 800–63B. Digital Identity Guidelines: Authentication and Lifecycle Management. URL: https://csrc.nist.gov/publications/detail/sp/800-63b/final (дата обращения 02.02.2021).
- ISO/IEC 29115:2013 Information technology — Security techniques — Entity authentication assurance framework. URL: http://www.iso.org/iso/catalogue_detail.htm?csnumber=45138 (дата обращения 02.02.2021).
- ГОСТ Р ИСО 31000–2010 Менеджмент риска. Принципы и руководство. URL: https://docs.cntd.ru/document/1200089640 (дата обращения 02.02.2021)
- ITU-T Rec. X.660 (08/2004) Interconnection technology-Open Systems Interconnection — Procedure for the operation of OSI Registration Authorities: General procedure and top arcs of the ASN.1 Object Identifier tree. URL: http://www.itu.int/ITU-T/2005-2008/com17/oid/X.660-E.pdf (дата обращения 02.02.2021)
- ГОСТ Р ИСО/МЭК 17799–2005. Информационная технология. Практические правила управления информационной безопасностью. URL: https://allgosts.ru/01/040/gost_r_iso!m_k_17799-2005 (дата обращения 02.02.2021).
- Сабанов А.Г. Обзор иностранной нормативной базы по идентификации и аутентификации // Инсайд. Защита информации. 2013. № 4. С. 82–88
- Сабанов А.Г. Общий анализ международных стандартов по идентификации и аутентификации субъектов при доступе к информации. Ч. 1 // Инсайд. Защита информации. 2016. № 2. С. 2–5
- Сабанов А.Г. Общий анализ международных стандартов по идентификации и аутентификации субъектов при доступе к информации. Ч. 2 // Инсайд. Защита информации. 2016. № 3. С. 70–73.
- NIST SP 800-63. Electronic Authentication Guideline (Руководство по электронной аутентификации). URL: http://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-63-2.pdf (дата обращения 02.02.2021).
- British Standarts Institution. URL: bsigroup.com (дата обращения 02.02.2021).
- Бондаренко М.В., Тихонов С.Н. Биометрия в аутентификации // BIS Journal. 2018. № 4. URL: https://ib-bank.ru/bisjournal/post/771 (дата обращения 02.02.2021)
- Griffin P. Biometric Electronic Signatures // ISSA Journal. 2017, November. Pр. 29–32.
- Бродский А.В. Риск-ориентированная аутентификация. URL: https://ib-bank.ru/bisjournal/number_pdf/51 (дата обращения 02.02.2021)
- Wiefling St., Luigi L.I., Dürmuth M. Information website on Risk-based Authentication // Risk-based Authentication. Retrieved. URL: https://www.schneier.com/blog/archives/2020/10/on-risk-based-authentication.html (дата об-ращения 02.02.2021).
- Wiefling St., Luigi L.I., Markus D. Is This Really You? An Empirical Study on Risk-Based Authentication Applied in the Wild // ICT Systems Security and Privacy Protection. IFIP Advances in Information and Communication Technology. doi: 10.1007/978-3-030-22312-0_10 (дата обращения 02.06.2021).
- Soviany S., Jurian H. A Hierarchical Data Fusion and Classification Model for Biometric Identification Systems. URL: http://www.agir.ro/buletine/1577.pdf (дата обращения 02.02.2021).
- Перепечина И.О. Проблема категорического экспертного вывода в судебной ДНК-идентификации и разработка подхода к его решению. URL: http://www.k-press.ru/bh/2003/2/perepechina/perepechina.asp (дата обращения 02.02.2021).
- Сабанов А.Г. Биометрическая идентификация: оправдаются ли ожидания? // Первая миля. 2014. № 1. С. 59–60.
- Сабанов А.Г. Концепция предварительного анализа рисков первичной идентификации субъектов доступа // Инсайд. Защита информации. 2020. № 2. С. 74–79.
- Сабанов А.Г., Шубинский И.Б. Метод анализа технологических рисков первичной идентификации субъектов доступа // Инсайд. Защита информации. 2020. № 3. С. 57–61.
- Минаев В.А., Королев И.Д., Сабанов А.Г. Оценка рисков идентификации и аутентификации субъектов электронного взаимодействия // Вестник УрФО. Безопасность в информационной сфере. 2018. № 3. С. 43–49
- Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных. URL: https://fstec.ru/tekhnicheskaya-zashchita-informatsii/dokumenty/114-spetsialnye-normativnye-dokumenty/380 (дата обращения 02.02.2021).
- Методические рекомендации по разработке нормативных правовых актов, определяющих угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении соответствующих видов деятельности. URL: http://www.fsb.ru/files/PDF/Metodicheskie_recomendacii.pdf (дата обращения 02.02.2021).
- Шубинский И.Б. Функциональная надежность информационных систем. Методы анализа. Ульяновск: Печатный двор, 2012. 296 с.
- Harrison M. Human error analysis and reliability assessment. Workshop on Human Computer Interaction and Dependability // 46th IFIP Working Group 10.4 Meeting, Siena, Italy, July 3–7, 2004. Pp. 37–44
- Сабанов А.Г. Проблема доверия к результатам идентификации и аутентификации граждан при переходе к цифровой экономике // VII Между-народная научно-практическая конференция «Управление информационной безопасностью в современном обществе», Москва, 29–30 мая 2019 г. URL: https://vipforum.ru/upload/events/vshe/VII%20МЕЖДУНАРОДНАЯ%20НАУЧНО-ПРАКТИЧЕСКАЯ%20КОНФЕРЕНЦИЯ.pdf (дата обращения 02.02.2021)
- Сабанов А.Г. Некоторые проблемы идентификации при удаленном электронном взаимодействии // Первая миля (Last Mile). 2014. № 41. С. 94–97