Компания «Аладдин» совместно с Федеральной службой по техническому и экспортному контролю (ФСТЭК России) и Государственным научно-исследовательским испытательным институтом проблем технической защиты информации Федеральной службы по техническому и экспортному контролю (ФАУ «ГНИИИ ПТЗИ ФСТЭК России») разработала новый национальный стандарт Российской Федерации – ГОСТ Р 70262.3-2026 «Защита информации. Идентификация и аутентификация. Типовые угрозы и уязвимости идентификации и аутентификации». Он вступит в силу 1 декабря 2026 года. Об этом редакции IT Speaker рассказали в компании «Аладдин».

Новый ГОСТ продолжает серии стандартов, разработанных «Аладдином», касающихся идентификации и аутентификации. Он задает форму, структуру и правила для описания типовых угроз и уязвимостей в процессах идентификации и аутентификации, содержит систематизированные списки типовых уязвимостей и угроз, а также определяет особенности применения этих списков при разработке, внедрении и улучшении механизмов, правил и технологий управления доступом.
Для каждой угрозы и уязвимости указаны уникальный идентификатор, название, описание, информация о том, какой компонент системы затрагивается, каким образом используется уязвимость или реализуется угроза, а также возможные последствия. Кроме того, в новом ГОСТе закреплены несколько терминов, которые ранее могли иметь различные трактовки, такие как определения угрозы, уязвимости и нарушителя в процессах идентификации и аутентификации.
«Уникальной особенностью нового ГОСТа является то, что в нем зафиксированы угрозы и уязвимости не отдельных технических средств, а основных процессов идентификации и аутентификации, реализуемых в каждом средстве защиты информации, каждом вычислительном устройстве и практически каждой информационной системе», – отметил руководитель аналитического отдела компании «Аладдин» Александр Бойко.
Также в ГОСТе были даны четкие определения типовым атакам. Например, маскировка под легального пользователя обозначается как спуфинг, а методы социальной инженерии для выманивания данных называются фишингом. Фармингом же стало определение перенаправления на фальшивый ресурс.
Ранее инструмент статического анализа кода AppSec.Wave от AppSec Solutions получил поддержку от 1С. Теперь это решение может проверять безопасность программ, разработанных на российской платформе, которая активно используется в финтехе, госсекторе, девелопменте и других сферах, где защита конфиденциальных данных имеет важное значение.
В Санкт-Петербурге пройдет форум GIS STUDENT DAY 2026
