28.08.2026

Безопасная аутентификация – фундамент защиты информационных систем

Журнал BIS-Journal № 3(62)2026, август, 2026
Экспертная статья руководителя центра компетенций "Аладдин" Леонида Шапиро

Четыре крупнейших отчёта о киберугрозах 2024–2025 годов — Verizon DBIR 2025, Microsoft Digital Defense Report 2025, CrowdStrike Global Threat Report 2025 и отчёт российской компании Positive Technologies, специализирующейся на киберзащите, — независимо друг от друга приходят к одному выводу: подавляющее большинство успешных взломов начинается с компрометации учётных данных, а не с технической эксплуатации уязвимостей.

Очевидно, что необходимо кардинальное изменение модели аутентификации — переход от паролей, то есть однофакторной аутентификации на основе запоминаемых данных, к двухфакторной аутентификации на основе технологий асимметричной криптографии и аппаратных устройств (смарт-карты, USB-токены).

Стоит также учитывать тот факт, что использование строгой аутентификации является базовым требованием российских регуляторов для широкого спектра компаний как государственных, так и коммерческих.

2. Основные угрозы или что говорят аналитические отчёты…

2.1. Кража учётных данных — ​доминирующий вектор атак. Отчёт Verizon DBIR 2025, основанный на анализе 22 052 инцидентов и 12 195 подтверждённых утечек данных в 139 странах, говорит, что кража учётных данных остаётся важнейшим вектором первоначального доступа, присутствуя в 22% всех утечек. Похожую статистику в этой категории инцидентов предоставляет отчёт центра противодействия кибератакам ГК "Солар" Solar JSOC. По его данным, несанкционированный доступ составляет 23% от общего количества атак.

Ситуацию усугубляет катастрофическое качество паролей: лишь 3% скомпрометированных паролей удовлетворяли базовым требованиям сложности. "Лаборатория Касперского" установила, что 54% паролей, утёкших в 2025 году, уже были замечены в более ранних утечках. Средний срок жизни пароля составляет 3,5–4 года.

Почему аутентификация — основа безопасных систем.

Аутентификация определяет границу между "своим" и "чужим" субъектом для любой информационной системы. Если этот барьер преодолён, то все последующие меры защиты теряют значительную часть своей эффективности или полностью становятся бесполезными. Злоумышленник, вошедший от имени легитимного пользователя, будет действовать со всеми его полномочиями. В ряде случаев можно говорить о полной компрометации всей информационной системы.

Таким образом, можно считать безопасную аутентификацию основой построения безопасных систем. Ещё три аргумента дополнительно подтверждают этот вывод.

Инфраструктура открытых ключей как системный ответ на угрозы похищения учётных данных

Технологии асимметричной криптографии — ответ на кражу учётных данных. Прежде чем рассматривать конкретные сценарии защиты посредством технологий открытых ключей, необходимо понять, почему именно предлагаемый подход принципиально отличается от доступа по запоминаемому паролю и как именно будет организовано противодействие известным атакам. Пароль — это запоминаемая секретная информация, существующая в памяти пользователя, в базе данных сервиса аутентификации и в канале передачи данных. Уязвимости могут существовать во всех областях, следовательно, и атаки могут осуществляться на клиента, сервер и среду передачи.

Технологии инфраструктуры открытых ключей (PKI) предусматривают, что пользователю принадлежит ключевая пара, состоящая из закрытого и открытого ключей, где закрытый ключ должен храниться в защищённом аппаратном устройстве (смарт-карта, USB-токен) и никогда не покидать это устройство (принцип неизвлекаемости).

В процессе аутентификации используется закрытый ключ для подписи криптографического запроса (challenge), который проверяется сервером с помощью открытого ключа, хранящегося в сертификате, который распространяется свободно, и его перехват не несёт угрозы безопасности.

CISA (Агентство США по кибербезопасности и защите инфраструктуры) признаёт лишь два метода аутентификации "золотым стандартом" в категории phishing-resistant MFA: FIDO/WebAuthn и PKI-based Certificate Authentication. Все иные методы (SMS, OTP, push-уведомления) не входят в этот список, поскольку уязвимы к AiTM и социальной инженерии.

Требования приказа ФСТЭК №117 от 11.04.2025

Стоит обратить внимание на то, что одним из важнейших нововведений приказа ФСТЭК №117 является появление понятия "строгой аутентификации". Это многофакторная взаимная аутентификация с использованием криптографических протоколов. Очевидно, что речь идёт о PKI-токене.

Какие организации должны использовать PKI-ключи. Приказ распространяется на государственные органы — федеральные и региональные органы исполнительной власти (министерства, ведомства, службы, агентства), государственные учреждения — федеральные и региональные (казённые, бюджетные, автономные): вузы, больницы, научные организации, музеи и т. д., государственные унитарные предприятия (ГУП и ФГУП), муниципальные органы и учреждения — если иное не установлено законодательством.

Кроме того, под действие приказа попадают не только государственные информационные системы (ГИС), но и любые информационные системы организаций, обрабатывающие информацию ограниченного доступа: системы электронного документооборота (ЭДО), кадровые, бухгалтерские, учётные и т. п.

Получается, что любая организация, получающая информацию ограниченного доступа из ГИС, также должна соответствовать требованиям приказа ФСТЭК №117.

Выводы

В результате анализа опубликованной в доверенных открытых источниках информации о кибератаках и их последствиях становится вполне очевидным, что использование традиционных методов аутентификации с помощью запоминаемого пароля неэффективно для любой организации и несёт понятные угрозы безопасности.

Следует рассмотреть кардинальное изменение модели аутентификации, перейдя к строгой аутентификации, которая предусматривает наличие у пользователя уникального неклонируемого (защищённого) устройства с поддержкой криптографии, неизвлекаемым закрытым ключом и защитой от несанкционированного использования.

В организации должна быть развёрнута корпоративная инфраструктура открытых ключей (PKI).

Полностью статью читайте на сайте BIS-Journal или печатной версии.