ГОСТ ISO/TS 22600-3—2013
7.4.8 Язык SAML
Язык разметки объявлений безопасности SAML описывает грамматику конвертов, содержащих
идентифицирующую информацию и информацию безопасности и предназначенных для передачи из
одной зоны безопасности вдругую. Наэтом языкеорганизациимогутсоставлятьобъявления(утвержде
ния) об идентичности, атрибутах иполномочиях субъекта (нередко пользователя — физического лица) и
передавать ихдругим организациям.
Протоколы SAML определяют структуру пар запрос-ответ, обмен которыми позволяет получить
объявленияи управлятьнеобходимой идентичностью, задавая протоколы запроса-ответаобъявлений,
протоколы запроса аутентификации, протоколы управления именами-идентификаторами, протоколы
единого входа иединого выхода.
Привязки SAML определяют способы использования протоколов SAML в стандартных протоколах
сообщений иобменовданными. Примером могут служить привязки SAML SOAP, привязки SAML PAOS
(обратный SOAP), привязки перенаправления HTTP или привязки HTTP POST.
Профили SAML обеспечивают комбинирование выбранныхобъявлений, протоколов и привязок и
определяютповедение вопределенных ситуациях. Здесьстоит упомянуть профилиединого входа SSO
(Single Sign-On), расширенные профили клиентов и агентов ЕСР (Enhanced Client and Proxy), профили
единого выхода, профили запросов объявлений и ответов на них. а также профили атрибутов.
Контекст аутентификации SAML описывает типы и силу существующих методов аутентификации
(например, протокола Internet Protocol Password, протокола Kerberos, протокола распространения
открытых ключей Х.509, управление интеллектуальными картами на основе инфраструктуры открытых
ключей, аутентификацию клиентов наоснове протоколов SSL-TLS).
Метаданные SAML позволяют действующим лицам, использующим SAML. описывать свои пред
почтения иконфигурации.
8 Согласие
8.1 Общие сведения
Политика представляет собой объявление о юридических, организационных, социальных, функ
циональных ипрочих требованиях, которыедолжны бытьвыполнены, итем самым формулирует прави
ла ограничения соответствующих понятий другой зоны безопасности. Согласие представляет собой
специальную политику отношений между субъектами, включающую в себя выражение одобрения или
приемлемости указанных в ней заявлений. Законодательство многих стран требует, чтобы взаимодей
ствующие субъекты былидетально информированы о своих обязательствах и возможных последстви
ях. Тем самым обеспечивается юридически и этически приемлемая основа такого одобрения
(информированное согласие). Согласие должно формулироваться в соответствии с заданной моделью
политик и выражаться на формальном языке представления политик.
8.2 Информированное согласие пациента
Чтобы обеспечить уже упомянутые требования, информированное согласие пациента должно
формулироваться высокотехнологичным образом иотражать тонкие и детальные понятия исвязи при
менительно к данным, функциональности и сервисам. Таким образом, информированное согласие
пациента можетпокрыватьотношениясо всеми аспектамиоказаниямедицинской помощи, включаядан
ные и информацию, документы, функции, системы, лица, организации, приложения ит.д.. то есть вклю
чая принципалов и их действия/результатыдействий.
8.3 Управление информированным согласием пациентов
Управление информированным согласием пациентов должно удовлетворять всем принципам
политики, включая определение, достижение договоренности, гармонизацию, присваивание, отзыв и
т.д.
9 Экстренный доступ
Экстренныйдоступдолжен предоставлятьсявсоответствиисвозникшейпотребностью и отвечать
всембазовым принципам, в том числе юридическимограничениям, принципу необходимостиполучения
информацииит.д., изложенным в политикеэкстренногодоступа. Важнымтребованием, котороедолжно
включатьсяв политикуэкстренногодоступа, является полнаярегистрация всех выполненныхдействий.
17