Также: генератор одноразовых паролей, OTP-токен, токен одноразовых паролей
Аппаратное или программное средство, которое создает одноразовые пароли для подтверждения личности при входе.
Пароль действует один раз или короткое время и вычисляется из секрета, который хранится в генераторе и на сервере. Применяются алгоритмы HOTP (по счетчику, RFC 4226) и TOTP (по времени, RFC 6238). Генератор служит фактором «то, чем владеет пользователь», а в паре с обычным паролем дает двухфакторную аутентификацию. Код из SMS генератором не является, а NIST относит доставку кодов по телефонной сети к ограниченным способам.
Применяется для усиления входа в ИСПДн, прежде всего для администраторов и удаленного доступа: подобранный или украденный пароль сам по себе уже не открывает доступ (меры ИАФ.1 и УПД.13 приказа ФСТЭК № 21). Выдача, хранение и блокировка средств аутентификации ведутся по регламенту (ИАФ.4).
Генератор одноразовых паролей – один из факторов, а аутентификация – процедура проверки личности, в которой он используется вместе с другими.
Аудитор проверяет, что генераторы выданы и учтены, утраченные блокируются, а второй фактор включен для администраторов и удаленного доступа. Типичная ошибка: второй фактор есть у пользователей, но не у администраторов и служебных входов.
Примеры применения (3)
- Администратор ИСПДн входит в систему по паролю и коду из приложения-генератора, меняющегося каждые 30 секунд
- Сотрудникам с доступом к серверам выданы аппаратные токены, их выдача и возврат фиксируются в журнале
- При утрате токена его блокируют, а новый выдают после проверки личности
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- NIST SP 800-63B-4 «Digital Identity Guidelines: Authentication and Authenticator Management»
- RFC 6238 «TOTP: Time-Based One-Time Password Algorithm»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ
Определение: Школа персональных данных № 1. Обновлено 02.10.2026