ГОСТ Р 70262.1—2022
5.2.4 При рассмотрении свидетельств и определении возможности их применения в конкретной
среде функционирования необходимо, как минимум, учитывать:
- исходную подтвержденность и действительность идентификационных данных: при подтверж
дении следует использовать свидетельства, базирующиеся на реальных исходных фактах и событиях
(или биометрических данных физических лиц), а идентификационные данные на момент применения
должны являться актуальными (действительными);
- достоверность идентификационных данных и подлинность носителей, используемых при доку
ментальном подтверждении: при рассмотрении свидетельств необходимо учитывать вероятность на
личия ошибок и возможность подделки носителей или фальсификации значений идентификационных
атрибутов1);
- процесс передачи свидетельств. При анализе свидетельств необходимо учитывать возможность
внесения изменений во время передачи, а также возможность отказа от факта предоставления под
тверждающей информации.
5.2.5 Для некоторых идентификационных атрибутов в конкретной среде функционирования могут
быть доступны официальные свидетельства. Подтверждающая информация в данных свидетельствах,
при условии их подлинности и корректности передачи свидетельств, должна рассматриваться как до
стоверная.
5.2.6 При невозможности или при отсутствии необходимости2) использования при подтверждении
идентификационных данных официальных свидетельств следует использовать подтверждающие сви
детельства.
Примечание — Если подтверждающие свидетельства содержат подтверждающую информацию из
общеизвестных официальных свидетельств, то она не может считаться идентичной (равносильной) подтверждаю
щей информации официальных свидетельств.
5.2.7 Реализации процесса первичной идентификации, используемые в конкретных средах функ
ционирования, могут отличаться как требованиями, предъявляемыми к первичной идентификации, так и
составом и содержанием свидетельств идентичности.
5.2.8 Получение положительных результатов проверки существования идентификационных дан
ных не означает, что заявленные идентификационные данные действительно соответствуют (принад
лежат) субъекту (объекту) доступа или могут быть связаны с ним определенным образом. Для
досто верного установления соответствия необходимо осуществить привязку идентификационных
данных к субъекту (объекту) доступа. При привязке должны использоваться следующие факторы3):
- фактор знания. Привязка устанавливается с использованием информации, которая известна
(свойственна) субъекту (объекту) доступа;
- фактор владения. Привязка устанавливается с использованием идентификационных данных,
которые имеет (которыми обладает) субъект (объект) доступа. При этом идентификационные данные
могут быть свойственны субъекту (объекту) доступа или содержаться в его свидетельствах, представ
ляющих собой документальное подтверждение. Субъект (объект) доступа должен правомочно обла
дать данными свидетельствами;
- биометрический фактор. Привязка устанавливается по результатам верификации биометриче
ских характеристик, которые свойственны субъекту доступа — физическому лицу. При этом принимает
ся, что эталонные характеристики субъекта доступа действительно принадлежат ему.
Примечания
1Условно считается, что при привязке для субъектов доступа и объектов доступа, которые являются инфор
мационными и вычислительными ресурсами [средствами вычислительной техники, автоматизированными (инфор
мационными) системами и т. п.], используется один фактор. По решению оператора и при выполнении условий,
определенных требованиями к первичной идентификации, может считаться, что при привязке субъектов доступа и
объектов доступа, которые являются информационными и вычислительными ресурсами, используется более
одного фактора.
1) Наиболее актуально в отношении свидетельств, представляемых субъектом доступа, ассоциированным
с физическим лицом.
2) Если необходимость получения официальных свидетельств не определена требованиями к первичной
идентификации.
3) Общая характеристика факторов идентификации — по ГОСТ Р 58833.
11