Также: аутентификация, проверка подлинности, user authentication
Процедура проверки того, что субъект действительно тот, за кого себя выдает, выполняемая после его идентификации.
Аутентификация подтверждает, что пользователь действительно является тем, за кого себя выдает, с помощью одного или нескольких факторов (пароль, токен, биометрия, сертификат). Это ключевой элемент защиты учетных записей и предотвращения несанкционированного доступа.
Необходима для безопасного доступа к системам, обрабатывающим ПДн. Парольная защита, ограничение неудачных попыток входа и многофакторная аутентификация (MFA) снижают риск компрометации учетных записей операторов и администраторов (меры ИАФ и УПД.6 приказа ФСТЭК № 21).
Аутентификация проверяет, кто пришел, а авторизация определяет, что ему разрешено делать.
Аудитор проверяет парольную политику, наличие многофакторной аутентификации для администраторов и удаленного доступа, блокировку после неудачных попыток. Типичная ошибка: MFA включена для пользователей, но не для администраторов.
Примеры применения (3)
- Для доступа к ИСПДн внедрена двухфакторная аутентификация с использованием одноразовых паролей
- Парольная политика задает длину, сложность и срок действия паролей, ее соблюдение проверяют при аудите
- Блокировка учетной записи после нескольких неудачных попыток входа защищает от подбора пароля
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- NIST SP 800-63B-4 «Digital Identity Guidelines: Authentication and Authenticator Management»
- ISO/IEC 27002:2022 «Information security, cybersecurity and privacy protection – Information security controls»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ
Определение: Школа персональных данных № 1. Обновлено 02.10.2026