Межгосударственный стандарт
ГОСТ Р 59382-2021
Информационные технологии. Методы и средства обеспечения безопасности. Основы управления идентичностью. Часть 3. Практические приемы
Information technology. Security techniques. A framework for identity management. Part 3. Practice
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ ГОСТР
СТАНДАРТ
РОССИЙСКОЙ
59382 —
ФЕДЕРАЦИИ 2021
Информационные технологии
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ
БЕЗОПАСНОСТИ
Основы управления идентичностью
Ч а с т ь 3
Практические приемы
(ISO/IEC 24760-3:2016, NEQ)
Издание официальное
Москва
Стандартинф орм
2021
испытательный центр2
Страница 2
ГОСТ Р 59382—2021
Предисловие
1 РАЗРАБОТАН Федеральным государственным учреждением «Федеральный исследовательский
центр «Информатика и управление» Российской академии наук» (ФИЦ ИУ РАН), Акционерным обще
ством «Аладдин Р.Д.» (АО «Аладдин РД.») и Обществом с ограниченной ответственностью «Информа
ционно-аналитический вычислительный центр» (ООО ИАВЦ)
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 22 «Информационные технологии»
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому ре
гулированию и метрополии от 20 мая 2021 г. No 412-ст
4 Настоящий стандарт разработан с учетом основных нормативных положений международно
го стандарта ИСО/МЭК 24760-3:2016 «Информационные технологии. Методы и средства обеспечения
безопасности. Структура менеджмента идентификационных данных. Часть 3. Практические приемы»
(ISO/1EC 24760-3:2016 «Information technology — Security techniques — A framework for identity mana
gement — Part 3: Practice», NEQ)
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в статье 26 Федерального закона
от 29 июня 2015 г. № 162-ФЗ «О стандартизации в Российской Федерации». Информация об из
менениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего
года) информационном указателе «Национальные стандарты», а официальный текст изменений
и поправок — в ежемесячном информационном указателе «Национальные стандарты». В случае
пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет
опубликовано в ближайшем выпуске ежемесячного информационного указателя «Национальные
стандарты». Соответствующая информация, уведомление и тексты размещаются также в ин
формационной системе общего пользования — на официальном сайте Федерального агентства по
техническому регулированию и метрологии в сети Интернет (www.gost.ru)
© Стандартинформ. оформление. 2021
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве официального издания без разрешения Федерального агентства по техническо
му регулированию и метрологии
II3
Страница 3
ГОСТ Р 59382—2021
Содержание
1 Область применения.......................................................................................................................... 1
2 Нормативные ссылки.......................................................................................................................................... 1
3 Термины и определения..................................................................................................................................... 2
4 Уменьшение рисков, связанных с идентичностью, при управлении идентификационными
данными .............................................. 2
4.1 Оценка ри ска ..................................................................... 2
4.2 Уверенность в достоверности идентификационной информации......................................................3
5 Идентификационная информация и идентификаторы.................................................................................4
5.1 Общие положения....................................................................................................................................... 4
5.2 Политика получения доступа к идентификационной информации ................................................... 4
5.3 Идентификаторы..........................................................................................................................................4
6 Аудит использования идентификационной информации.............................................................................6
7 Цели управления и контроля ........................................................................................................................... 6
7.1 Общие положения ..................................................................................................................................... 6
7.2 Контекстные компоненты для управления............................................................................................. 6
7.3 Архитектурные компоненты для управления....................................................................................... 10
Приложение А (справочное) Практические приемы управления идентификационной информацией
при объединении систем управления идентификационными д анны м и.......................... 13
Приложение Б (справочное) Практические приемы управления идентичностью с использованием
мандатов на основе атрибутов для улучшения защиты персональных д а н н ы х ...........20
Библиография...................................................................................................................................................... 254
Страница 4
ГОСТ Р 59382—2021
Введение
Для функционирования автоматизированных (информационных) систем необходимо собирать и
формировать информацию о пользователях, связанном с ними программном обеспечении или обору
довании. и принимать решения на основе данной информации. Такие решения, основанные на данных
пользователей, могут касаться доступа к приложениям или другим ресурсам.
Реагируя на потребность эффективной и результативной реализации систем, принимающих
решения, основанные на идентификационных данных, комплекс стандартов по основам управления
идентичностью определяет основные положения выпуска, администрирования и использования дан
ных. помогающих характеризовать цифровой образ субъектов доступа, организаций или компонентов
информационной технологии, действующих в интересах физических лиц или организаций.
Для многих организаций надлежащее управление идентичностью является критичным для под
держки безопасности процессов организации. Для физических лиц надлежащее управление идентифи
кационными данными важно для защиты их персональных данных.
Настоящий стандарт определяет практические приемы управления идентичностью. Эти при
емы охватывают обеспечение доверия к структуре управления идентичностью, включающей в себя
управление доступом к идентификационным данным и другим ресурсам на основе идентификацион
ных данных, политикам доступа, сторонам взаимодействия и способам обмена идентификационными
данными, а также управлению целями, которые должны быть реализованы при создании и поддержке
системы управления идентификационными данными.
Комплекс стандартов по основам управления идентичностью состоит из следующих частей:
- часть 1. Терминология и концепции;
- часть 2. Эталонная архитектура и требования;
- часть 3. Практические приемы.
Настоящий стандарт является основой для применения других национальных стандартов, свя
занных с управлением идентификационными данными.
Настоящий стандарт необходимо применять с учетом требований нормативных правовых актов и
стандартов Российской Федерации в области защиты информации.
IVПоказаны первые 4 из 31
История статуса
Подтверждённых событий пока нет.