SlideShare a Scribd company logo
Единая	
  система	
  идентификации	
  
и	
  аутентификации	
  (ЕСИА)	
  –	
  
национальный	
  сервис	
  
идентификации	
  пользователей	
  
Ключевые	
  вопросы	
  доклада	
  




                          Что	
  такое	
  ЕСИА?	
  


                          Как	
  обеспечить	
  
                          безопасность	
  ЕСИА?	
  



                                                      2	
  
Задачи	
  ЕСИА	
  




            Обработка	
  запросов	
  на	
                Ведение	
  регистров	
  
               идентификацию	
  и	
                  пользователей,	
  организаций,	
  
        аутентификацию	
  пользователей	
               систем	
  и	
  полномочий	
  




                                Обеспечение	
  безопасности	
  
                                  персональных	
  данных	
  


                                                                                          3	
  
ЕСИА	
  сегодня	
  




                                                       Порталы открытого
    www.gosuslugi.ru                                   правительства,
                                                       электронной демократии,
                                                       общественного обсуждения
                                                       законопроектов
                                                       и другие …


                                ЕСИА
Региональные порталы
государственных услуг




                                                         Сервисы национальной
                                    лето	
  2012	
  
                                                          облачной платформы
                                                              www.o7.com
Системы инфраструктуры       Сайт размещения                              4	
  
электронного правительства   заказов (223-ФЗ)
Единая	
  учетная	
  запись	
  пользователя	
  


       Роли	
  пользователей	
  в	
  ЕСИА	
  
           Физическое	
  лицо	
  (граждане	
  РФ	
  и	
  иностранцы)	
  

           Индивидуальный	
  предприниматель	
  

           Должностное	
  лицо	
  Юридического	
  лица	
  

           Должностное	
  лицо	
  государственной	
  организации	
  


           Оператор	
  /	
  Администратор	
  

       +	
  1	
  особый	
  тип	
  пользователей	
  
           Информационная	
  система	
  
                                                                           5	
  
Различие	
  пользователей	
  при	
  идентификации.	
  Уровни	
  достоверности	
  




                             1	
                         2	
                           3	
                           4	
  
                                                Подтверждение	
  
                                                   личности	
  	
               Подтверждение	
               Регистрация	
  
регистрации	
  




                       Регистрация	
                 (Почта	
  России,	
       личности	
  в	
  офисе	
       сотрудника	
  
   Метод	
  




                      через	
  Интернет	
       	
  офис	
  регистрации)	
       регистрации	
              гос.организации	
  
                      (без	
  верификации	
                                                                  (в	
  соответствии	
  с	
  
                              данных)	
           Верификация	
                Регистрация	
  с	
  ЭП	
      политикой	
  своего	
  
                                                    данных	
                        (63-­‐ФЗ)	
                    Ведомства)	
  
                                                  пользователя	
  
аутентификации	
  




                                                                                 Вход	
  по	
  ЭП	
           Вход	
  по	
  ЭП	
  
     Метод	
  




                     Вход	
  по	
  паролю	
     Вход	
  по	
  паролю	
             Вход	
  по	
                 Вход	
  по	
  
                                                                                одноразовому	
               одноразовому	
  
                                                                                    ключу	
                      ключу	
  



                                                                                                                                     6	
  
Открытые	
  стандарты	
  взаимодействия	
  с	
  ЕСИА	
  


Идентификация	
  и	
  аутентификация	
  
•  взаимодействие	
  основано	
  на	
  SAML	
  2.0	
  
•  ЕСИА	
  соответствует	
  профилям	
  web	
  browser	
  SSO	
  profile,	
  single	
  
   logout	
  profile	
  
•  опубликованы	
  «Методические	
  рекомендации	
  по	
  
   использованию	
  ЕСИА»	
  

Работа	
  с	
  пользователями	
  и	
  полномочиями	
  
•  Web-­‐интерфейс,	
  все	
  распространенные	
  браузеры	
  
•  API	
  в	
  форме	
  web-­‐сервисов,	
  доступных	
  по	
  SOAP	
  с	
  WS-­‐Security	
  




                                                                                          7	
  
Сценарий	
  1.	
  Идентификация	
  и	
  аутентификация	
  пользователей	
  




      …Хочу	
  войти	
  
       в	
  личный	
                                                                       ЕСИА	
  
        кабинет	
  




                                                                                         ИС	
  (web-­‐
                                                                     НTTPs	
  GET        портал)	
  
                                                                                 	
  

    1.	
  Пользователь	
  обращается	
  к	
  защищённому	
  ресурсу	
  ИС	
  
    2.	
  ИС	
  перенаправляет	
  пользователя	
  в	
  ЕСИА	
  
    3.	
  Пользователь	
  проходит	
  аутентификацию	
  в	
  ЕСИА	
  	
  
    4.	
  ЕСИА	
  передаёт	
  в	
  ИС	
  утверждения	
  о	
  пользователе	
  и	
  перенаправляет	
  
    пользователя	
  в	
  ИС	
  
                                                                                                       8	
  
Сценарий	
  1.	
  Идентификация	
  и	
  аутентификация	
  пользователей	
  




      …Хочу	
  войти	
  
          Нужно	
  
       авторизо-­‐
       в	
  личный	
                                                                            ЕСИА	
  
        кабинет	
  
        ваться…	
  


                                                                     SAML/НTT
                                                                                    Ps	
  Redirec
                                                                                                 t	
  


                                                                                             ИС	
  (web-­‐
                                                                     НTTPs	
  GET            портал)	
  
                                                                                 	
  

    1.	
  Пользователь	
  обращается	
  к	
  защищённому	
  ресурсу	
  ИС	
  
    2.	
  ИС	
  перенаправляет	
  пользователя	
  в	
  ЕСИА	
  
    3.	
  Пользователь	
  проходит	
  аутентификацию	
  в	
  ЕСИА	
  	
  
    4.	
  ЕСИА	
  передаёт	
  в	
  ИС	
  утверждения	
  о	
  пользователе	
  и	
  перенаправляет	
  
    пользователя	
  в	
  ИС	
  
                                                                                                           9	
  
Сценарий	
  1.	
  Идентификация	
  и	
  аутентификация	
  пользователей	
  




                                                                     НTTPs	
  POS
        Ввожу	
                                                                     T	
  
       логин	
  и	
                                                                           ЕСИА	
  
       пароль	
  

                                                                     SAML/НTT
                                                                                 Ps	
  Redirec
                                                                                              t	
  


                                                                                            ИС	
  (web-­‐
                                                                                            портал)	
  

    1.	
  Пользователь	
  обращается	
  к	
  защищённому	
  ресурсу	
  ИС	
  
    2.	
  ИС	
  перенаправляет	
  пользователя	
  в	
  ЕСИА	
  
    3.	
  Пользователь	
  проходит	
  аутентификацию	
  в	
  ЕСИА	
  	
  
    4.	
  ЕСИА	
  передаёт	
  в	
  ИС	
  утверждения	
  о	
  пользователе	
  и	
  перенаправляет	
  
    пользователя	
  в	
  ИС	
  
                                                                                                         10	
  
Сценарий	
  1.	
  Идентификация	
  и	
  аутентификация	
  пользователей	
  




                                                                     НTTPs	
  POS
                                                                                    T	
  
        J	
                                                                                      ЕСИА	
  


                                                                          SAML/НTT
                                                                                            Ps	
  РОST	
  


                                                                                               ИС	
  (web-­‐
                                                                                               портал)	
  

    1.	
  Пользователь	
  обращается	
  к	
  защищённому	
  ресурсу	
  ИС	
  
    2.	
  ИС	
  перенаправляет	
  пользователя	
  в	
  ЕСИА	
  
    3.	
  Пользователь	
  проходит	
  аутентификацию	
  в	
  ЕСИА	
  	
  
    4.	
  ЕСИА	
  передаёт	
  в	
  ИС	
  утверждения	
  о	
  пользователе	
  и	
  перенаправляет	
  
    пользователя	
  в	
  ИС	
  	
  
                                                                                                             11	
  
Сценарий	
  2.	
  Идентификация	
  систем	
  при	
  межведомственном	
  взаимодействии	
  

                                                  1,2	
      Отправка	
  межведомственного	
  запроса	
  
                                                  3	
        Запрос	
  идентификации	
  ИС	
  в	
  ЕСИА	
  
                               Орган власти,
                               оказывающий        4,5	
      Проверка	
  действительности	
  сертификата	
  ЭП	
  
                                   услугу
                                                  6	
        Результат	
  идентификации	
  ИС	
  и	
  ее	
  
                                                             полномочия	
  
                                                  7,8	
      Обработка	
  запроса	
  в	
  ведомстве	
  
                                                  9,10	
     Передача	
  результата	
  исполнения	
  запроса	
  


         СМЭВ

  Взаимодействие
                                           ЕСИА

                                       Полномочия
                                                                                         ИС ГУЦ

                                                                                         Доверие
Орган власти,
 поставщик
информации
                                                                                                               12	
  
Сценарий	
  3.	
  Ведение	
  регистров	
  должностных	
  лиц	
  и	
  полномочий	
  
                                                             графический	
  интерфейс	
  ЕСИА	
  
       …Ввожу	
  данные	
  о	
  
            ДЛ	
  и	
  
        полномочиях	
  




   Администратор
профиля организации



 HR-­‐	
  или	
  IdM-­‐система	
  
 организации	
  
                                          Данные о
                                         сотруднике          электронные	
  сервисы	
  ЕСИА	
  

                                     Необходимо	
  
                                      проверить	
  
                                     полномочия	
  




              Информационная                                                                        13	
  
            система организации
Выгоды	
  использования	
  ЕСИА	
  


Для	
  пользователей	
                Для	
  операторов	
  ИС	
            Для	
  государства	
  
n  Единая	
  учетная	
  запись	
     n Поставщик	
  качественных	
       n  Оптимизация	
  затрат	
  на	
  
                                         идентификационных	
                      развитие	
  
n  Единые	
  механизмы	
  
                                         данных	
  населения	
  РФ	
              информационных	
  
  доступа	
  
                                      n Потенциальный	
                          технологий	
  
n  Потенциальная	
                      стандарт	
  РФ	
  по	
            n  Расширение	
  
  возможность	
  контроля	
              идентификации	
                          возможностей	
  
  доступа	
  к	
  своим	
  ПДн	
         пользователей	
  	
                      электронного	
  
                                      n Аутсорсинг	
  задачи	
                   межведомственного	
  
                                         организации	
  доступа	
  и	
            взаимодействия	
  
                                         защиты	
  ПДн	
  
                                                                           n  Единая	
  база	
  учетных	
  

                                      	
                                          записей	
  должностных	
  
                                                                                  лиц	
  органов	
  власти	
  и	
  их	
  
                                                                                  полномочий	
  
                                                                           n  Качественная	
  база	
  
                                                                                  идентификационных	
  
                                                                                  данных	
  населения	
  РФ	
  
                                                                           	
  
                                                                                                                    14	
  
                                                                           	
  
Ключевые	
  вопросы	
  доклада	
  




           ✔              Что	
  такое	
  ЕСИА?	
  


                          Как	
  обеспечить	
  
                          безопасность	
  ЕСИА?	
  



                                                      15	
  
Особенности	
  обеспечения	
  безопасности	
  ЕСИА	
  

      ЕСИА	
  –	
  «некорпоративная»	
  информационная	
  система	
  

1     •  ИБ	
  «последней	
  мили»	
  
      •  Ограниченные	
  возможности	
  распространения	
  политики	
  безопасности	
  
      •  Внешний	
  информационный	
  обмен	
  




                                                                       Угрозы	
  
              Угрозы	
  

    Пользователи                                            ЕСИА




                                                          Угрозы	
  



                                                         ИС                               16	
  
Особенности	
  обеспечения	
  безопасности	
  ЕСИА	
  



2     Важно	
  обеспечить	
  доверие	
  пользователей	
  и	
  операторов	
  ИС	
  




                                                                               17	
  
Особенности	
  обеспечения	
  безопасности	
  ЕСИА	
  

      Акценты	
  на	
  

3     •  меры	
  доверия	
  (а	
  не	
  функции	
  безопасности)	
  
      •  апостериорные	
  (а	
  не	
  априорные)	
  методы	
  защиты	
  
      •  снижение	
  (а	
  не	
  предотвращение)	
  рисков	
  




                                                                           18	
  
Механизмы	
  безопасности	
  в	
  некорпоративных	
  системах	
  



                              •  Управление	
  событиями	
  безопасности	
  
   Универсальные	
            •  Мониторинг	
  состояния	
  ИТ	
  
     механизмы	
              •  Контроль	
  соответствия	
  требованиям	
  



     Бизнес-­‐       •  Управление	
  правами	
  доступа	
  
 ориентированные	
   •  Управление	
  идентификацией	
  
    механизмы	
      •  Электронная	
  подпись	
  



                              •  Управление	
  информационными	
  ресурсами	
  
       Смежные	
              •  Обеспечение	
  непрерывности	
  деятельности	
  
      механизмы	
             •  Управление	
  операционными	
  рисками	
  (GRC)	
  



                                                                                       19	
  
Как	
  начать	
  использовать	
  ЕСИА	
  

Документы	
                                             Инструментарий	
  
n  Постановление	
  Правительства	
  РФ	
  от	
        n  Тестовый	
  контур	
  ЕСИА	
  для	
  отработки	
  
  28.11.2011	
  г.	
  №	
  977	
  «О	
  Единой	
          присоединения	
  ведомственных	
  
  системе	
  идентификации	
  и	
                         информационных	
  систем	
  
  аутентификации…»	
  
                                                        n  Технологический	
  портал	
  ЕСИА	
  для	
  
n  Положение	
  о	
  ЕСИА:	
  Приказ	
                   автоматизации	
  процедур,	
  
  Минкомсвязи	
  России	
  от	
  13.04.2012	
  г.	
       предусмотренных	
  регламентом	
  
  №	
  107	
                                              взаимодействия 	
                	
  	
  
                                                          h•ps://esia-­‐portal.gosuslugi.ru	
  	
  
n  Методические	
  рекомендации	
  по	
  
  использованию	
  ЕСИА	
  
                                                        Контакты	
  
n  Регламент	
  взаимодействия	
  при	
  
                                                        n  Единая	
  «точка	
  входа»	
  по	
  вопросам	
  
  использовании	
  ЕСИА	
  
                                                          использования	
  ЕСИА,	
  esia@gosuslugi.ru	
  	
  
                                                        n  ОАО	
  «Ростелеком»	
  –	
  Обидовский	
  Сергей	
  
                                                          Владимирович,	
  Sergey.Obidovskiy@rt.ru	
  	
  
                                                        n  AT	
  Consul”ng	
  –	
  Ванин	
  Михаил	
  
                                                          Владимирович,	
  mvanin@at-­‐consul”ng.ru	
  


                                                                                                                 20	
  
Спасибо	
  за	
  внимание	
  




                     Михаил	
  Владимирович	
  Ванин,	
  
                     Руководитель	
  группы	
  разработки	
  системы	
  ЕСИА.	
     ©	
  AT	
  Consul”ng	
  —	
  2012	
  

                     mvanin@at-­‐consulng.ru	
  

More Related Content

PPTX
Blitz Identity Provider
Mikhail Vanin
 
PPTX
Идентификация и аутентификация - встроенные функции безопасности или задачи с...
Mikhail Vanin
 
PDF
Database security
Mikhail Vanin
 
PPTX
Blitz Smart Card Plugin
Mikhail Vanin
 
PPTX
Электронная аутентификация в государственных системах
Mikhail Vanin
 
PPTX
ТОИБАС. Семинар 2. Идентификация и аутентификация
Mikhail Vanin
 
PDF
WatchGuard Authpoint
BAKOTECH
 
PPTX
Avanpost SSO
Avanpost Шаркова
 
Blitz Identity Provider
Mikhail Vanin
 
Идентификация и аутентификация - встроенные функции безопасности или задачи с...
Mikhail Vanin
 
Database security
Mikhail Vanin
 
Blitz Smart Card Plugin
Mikhail Vanin
 
Электронная аутентификация в государственных системах
Mikhail Vanin
 
ТОИБАС. Семинар 2. Идентификация и аутентификация
Mikhail Vanin
 
WatchGuard Authpoint
BAKOTECH
 

What's hot (20)

PPTX
Avanpost PKI
Avanpost Шаркова
 
PPT
безопасность веб проектов сергей рыжиков
Media Gorod
 
PPT
Безопасность CMS
1С-Битрикс
 
PPTX
безопасность
Shoplist
 
PPTX
Аутентификация
Elena_dm
 
PDF
Gemalto - SAM (SafeNet Authentication Manager)
Daria Kovalenko
 
PPT
введение в проблематику Pa dss
Informzaschita
 
PPT
Безопасность
1С-Битрикс
 
PPT
DUMP-2012 - Веб-разработка - "Что мы знаем о производительности и безопасност...
it-people
 
PDF
Сертификаты подписания кода Symantec
Symantec Website Security
 
PDF
Демонстрация комплексной системы контроля проводного и беспроводного доступа ...
SelectedPresentations
 
PPT
Особенности проведения тестов на проникновение в организациях банковской сферы
Digital Security
 
PDF
Data line security_as_a_service
Татьяна Янкина
 
PPT
Ukrainian information security group сидорова мария
Glib Pakharenko
 
PPT
Postroenie kompleksnoj sistemy obespechenija informacionnoj bezopasnosti v vi...
vGate R2
 
PDF
Экранирование локальных пользователей при выходе в публичные сети: эталонная ...
Dmitry Tikhovich
 
PPTX
vGate R2_Конкурс продуктов портала VirtualizationSecurityGroup.Ru
VirtSGR
 
PDF
1 cv8logon
CompaniaDekartSRL
 
PDF
1 c logon
CompaniaDekartSRL
 
PPT
Osobennosti vypolnenija trebovanij standartov STO BR IBBS i PCI DSS pri ispol...
vGate R2
 
безопасность веб проектов сергей рыжиков
Media Gorod
 
Безопасность CMS
1С-Битрикс
 
безопасность
Shoplist
 
Аутентификация
Elena_dm
 
Gemalto - SAM (SafeNet Authentication Manager)
Daria Kovalenko
 
введение в проблематику Pa dss
Informzaschita
 
Безопасность
1С-Битрикс
 
DUMP-2012 - Веб-разработка - "Что мы знаем о производительности и безопасност...
it-people
 
Сертификаты подписания кода Symantec
Symantec Website Security
 
Демонстрация комплексной системы контроля проводного и беспроводного доступа ...
SelectedPresentations
 
Особенности проведения тестов на проникновение в организациях банковской сферы
Digital Security
 
Data line security_as_a_service
Татьяна Янкина
 
Ukrainian information security group сидорова мария
Glib Pakharenko
 
Postroenie kompleksnoj sistemy obespechenija informacionnoj bezopasnosti v vi...
vGate R2
 
Экранирование локальных пользователей при выходе в публичные сети: эталонная ...
Dmitry Tikhovich
 
vGate R2_Конкурс продуктов портала VirtualizationSecurityGroup.Ru
VirtSGR
 
1 cv8logon
CompaniaDekartSRL
 
Osobennosti vypolnenija trebovanij standartov STO BR IBBS i PCI DSS pri ispol...
vGate R2
 
Ad

Similar to ФГИС ЕСИА (20)

PPT
Презентация про ЕСИА от компании из под Ростелекома
Victor Gridnev
 
PDF
Единая система идентификации и аутентификации инфраструктуры электронного пра...
Министерство связи и массовых коммуникаций России
 
PDF
B.m.glazkov prezentaciya (1)
Victor Gridnev
 
PPT
Семинар по Federated Identity Management
Mikhail Vanin
 
PDF
Семинар по IdM
Mikhail Vanin
 
PDF
Cхема использования ЕСИА (проект - апрель 2012)
Victor Gridnev
 
PPTX
Prez3
hmyrhik nikita
 
PDF
Подробная инструкция по регистрации в ГИС ЖКХ (для поставщиков услуг)
Денис Шевченко
 
PDF
Auth methods lomalkin
Lesha Lomalkin
 
PDF
Национальная биометрическая платформа. Григорий Сальников, РТЛабс
Банковское обозрение
 
PDF
1 idm indeed_id
1idm
 
PPT
РТК от электронного правительства к информационному обществу 01_10_2014
Victor Gridnev
 
DOC
Кому нужна защита персональных данных censored edition
Glib Pakharenko
 
DOC
Кому нужна защита персональных данных
Glib Pakharenko
 
DOC
Copy of Кому нужна защита персональных данных censored edition
Glib Pakharenko
 
PPTX
Некоторые проблемы обеспечения юридической силы электронному документу
Цифровые технологии
 
PDF
Gemalto ключевой компонент безопасной инфраструктуры microsoft 05122014
ISSP Russia
 
PDF
«Идентификация, аутентификация, авторизация – встроенные функции приложений и...
Mail.ru Group
 
PPT
Комплексный сервис для клиентов банка.П.Стойкин
Expolink
 
Презентация про ЕСИА от компании из под Ростелекома
Victor Gridnev
 
Единая система идентификации и аутентификации инфраструктуры электронного пра...
Министерство связи и массовых коммуникаций России
 
B.m.glazkov prezentaciya (1)
Victor Gridnev
 
Семинар по Federated Identity Management
Mikhail Vanin
 
Семинар по IdM
Mikhail Vanin
 
Cхема использования ЕСИА (проект - апрель 2012)
Victor Gridnev
 
Подробная инструкция по регистрации в ГИС ЖКХ (для поставщиков услуг)
Денис Шевченко
 
Auth methods lomalkin
Lesha Lomalkin
 
Национальная биометрическая платформа. Григорий Сальников, РТЛабс
Банковское обозрение
 
1 idm indeed_id
1idm
 
РТК от электронного правительства к информационному обществу 01_10_2014
Victor Gridnev
 
Кому нужна защита персональных данных censored edition
Glib Pakharenko
 
Кому нужна защита персональных данных
Glib Pakharenko
 
Copy of Кому нужна защита персональных данных censored edition
Glib Pakharenko
 
Некоторые проблемы обеспечения юридической силы электронному документу
Цифровые технологии
 
Gemalto ключевой компонент безопасной инфраструктуры microsoft 05122014
ISSP Russia
 
«Идентификация, аутентификация, авторизация – встроенные функции приложений и...
Mail.ru Group
 
Комплексный сервис для клиентов банка.П.Стойкин
Expolink
 
Ad

ФГИС ЕСИА

  • 1. Единая  система  идентификации   и  аутентификации  (ЕСИА)  –   национальный  сервис   идентификации  пользователей  
  • 2. Ключевые  вопросы  доклада   Что  такое  ЕСИА?   Как  обеспечить   безопасность  ЕСИА?   2  
  • 3. Задачи  ЕСИА   Обработка  запросов  на   Ведение  регистров   идентификацию  и   пользователей,  организаций,   аутентификацию  пользователей   систем  и  полномочий   Обеспечение  безопасности   персональных  данных   3  
  • 4. ЕСИА  сегодня   Порталы открытого www.gosuslugi.ru правительства, электронной демократии, общественного обсуждения законопроектов и другие … ЕСИА Региональные порталы государственных услуг Сервисы национальной лето  2012   облачной платформы www.o7.com Системы инфраструктуры Сайт размещения 4   электронного правительства заказов (223-ФЗ)
  • 5. Единая  учетная  запись  пользователя   Роли  пользователей  в  ЕСИА   Физическое  лицо  (граждане  РФ  и  иностранцы)   Индивидуальный  предприниматель   Должностное  лицо  Юридического  лица   Должностное  лицо  государственной  организации   Оператор  /  Администратор   +  1  особый  тип  пользователей   Информационная  система   5  
  • 6. Различие  пользователей  при  идентификации.  Уровни  достоверности   1   2   3   4   Подтверждение   личности     Подтверждение   Регистрация   регистрации   Регистрация   (Почта  России,   личности  в  офисе   сотрудника   Метод   через  Интернет    офис  регистрации)   регистрации   гос.организации   (без  верификации   (в  соответствии  с   данных)   Верификация   Регистрация  с  ЭП   политикой  своего   данных   (63-­‐ФЗ)   Ведомства)   пользователя   аутентификации   Вход  по  ЭП   Вход  по  ЭП   Метод   Вход  по  паролю   Вход  по  паролю   Вход  по   Вход  по   одноразовому   одноразовому   ключу   ключу   6  
  • 7. Открытые  стандарты  взаимодействия  с  ЕСИА   Идентификация  и  аутентификация   •  взаимодействие  основано  на  SAML  2.0   •  ЕСИА  соответствует  профилям  web  browser  SSO  profile,  single   logout  profile   •  опубликованы  «Методические  рекомендации  по   использованию  ЕСИА»   Работа  с  пользователями  и  полномочиями   •  Web-­‐интерфейс,  все  распространенные  браузеры   •  API  в  форме  web-­‐сервисов,  доступных  по  SOAP  с  WS-­‐Security   7  
  • 8. Сценарий  1.  Идентификация  и  аутентификация  пользователей   …Хочу  войти   в  личный   ЕСИА   кабинет   ИС  (web-­‐ НTTPs  GET портал)     1.  Пользователь  обращается  к  защищённому  ресурсу  ИС   2.  ИС  перенаправляет  пользователя  в  ЕСИА   3.  Пользователь  проходит  аутентификацию  в  ЕСИА     4.  ЕСИА  передаёт  в  ИС  утверждения  о  пользователе  и  перенаправляет   пользователя  в  ИС   8  
  • 9. Сценарий  1.  Идентификация  и  аутентификация  пользователей   …Хочу  войти   Нужно   авторизо-­‐ в  личный   ЕСИА   кабинет   ваться…   SAML/НTT Ps  Redirec t   ИС  (web-­‐ НTTPs  GET портал)     1.  Пользователь  обращается  к  защищённому  ресурсу  ИС   2.  ИС  перенаправляет  пользователя  в  ЕСИА   3.  Пользователь  проходит  аутентификацию  в  ЕСИА     4.  ЕСИА  передаёт  в  ИС  утверждения  о  пользователе  и  перенаправляет   пользователя  в  ИС   9  
  • 10. Сценарий  1.  Идентификация  и  аутентификация  пользователей   НTTPs  POS Ввожу   T   логин  и   ЕСИА   пароль   SAML/НTT Ps  Redirec t   ИС  (web-­‐ портал)   1.  Пользователь  обращается  к  защищённому  ресурсу  ИС   2.  ИС  перенаправляет  пользователя  в  ЕСИА   3.  Пользователь  проходит  аутентификацию  в  ЕСИА     4.  ЕСИА  передаёт  в  ИС  утверждения  о  пользователе  и  перенаправляет   пользователя  в  ИС   10  
  • 11. Сценарий  1.  Идентификация  и  аутентификация  пользователей   НTTPs  POS T   J   ЕСИА   SAML/НTT Ps  РОST   ИС  (web-­‐ портал)   1.  Пользователь  обращается  к  защищённому  ресурсу  ИС   2.  ИС  перенаправляет  пользователя  в  ЕСИА   3.  Пользователь  проходит  аутентификацию  в  ЕСИА     4.  ЕСИА  передаёт  в  ИС  утверждения  о  пользователе  и  перенаправляет   пользователя  в  ИС     11  
  • 12. Сценарий  2.  Идентификация  систем  при  межведомственном  взаимодействии   1,2   Отправка  межведомственного  запроса   3   Запрос  идентификации  ИС  в  ЕСИА   Орган власти, оказывающий 4,5   Проверка  действительности  сертификата  ЭП   услугу 6   Результат  идентификации  ИС  и  ее   полномочия   7,8   Обработка  запроса  в  ведомстве   9,10   Передача  результата  исполнения  запроса   СМЭВ Взаимодействие ЕСИА Полномочия ИС ГУЦ Доверие Орган власти, поставщик информации 12  
  • 13. Сценарий  3.  Ведение  регистров  должностных  лиц  и  полномочий   графический  интерфейс  ЕСИА   …Ввожу  данные  о   ДЛ  и   полномочиях   Администратор профиля организации HR-­‐  или  IdM-­‐система   организации   Данные о сотруднике электронные  сервисы  ЕСИА   Необходимо   проверить   полномочия   Информационная 13   система организации
  • 14. Выгоды  использования  ЕСИА   Для  пользователей   Для  операторов  ИС   Для  государства   n  Единая  учетная  запись   n Поставщик  качественных   n  Оптимизация  затрат  на   идентификационных   развитие   n  Единые  механизмы   данных  населения  РФ   информационных   доступа   n Потенциальный   технологий   n  Потенциальная   стандарт  РФ  по   n  Расширение   возможность  контроля   идентификации   возможностей   доступа  к  своим  ПДн   пользователей     электронного   n Аутсорсинг  задачи   межведомственного   организации  доступа  и   взаимодействия   защиты  ПДн   n  Единая  база  учетных     записей  должностных   лиц  органов  власти  и  их   полномочий   n  Качественная  база   идентификационных   данных  населения  РФ     14    
  • 15. Ключевые  вопросы  доклада   ✔ Что  такое  ЕСИА?   Как  обеспечить   безопасность  ЕСИА?   15  
  • 16. Особенности  обеспечения  безопасности  ЕСИА   ЕСИА  –  «некорпоративная»  информационная  система   1 •  ИБ  «последней  мили»   •  Ограниченные  возможности  распространения  политики  безопасности   •  Внешний  информационный  обмен   Угрозы   Угрозы   Пользователи ЕСИА Угрозы   ИС 16  
  • 17. Особенности  обеспечения  безопасности  ЕСИА   2 Важно  обеспечить  доверие  пользователей  и  операторов  ИС   17  
  • 18. Особенности  обеспечения  безопасности  ЕСИА   Акценты  на   3 •  меры  доверия  (а  не  функции  безопасности)   •  апостериорные  (а  не  априорные)  методы  защиты   •  снижение  (а  не  предотвращение)  рисков   18  
  • 19. Механизмы  безопасности  в  некорпоративных  системах   •  Управление  событиями  безопасности   Универсальные   •  Мониторинг  состояния  ИТ   механизмы   •  Контроль  соответствия  требованиям   Бизнес-­‐ •  Управление  правами  доступа   ориентированные   •  Управление  идентификацией   механизмы   •  Электронная  подпись   •  Управление  информационными  ресурсами   Смежные   •  Обеспечение  непрерывности  деятельности   механизмы   •  Управление  операционными  рисками  (GRC)   19  
  • 20. Как  начать  использовать  ЕСИА   Документы   Инструментарий   n  Постановление  Правительства  РФ  от   n  Тестовый  контур  ЕСИА  для  отработки   28.11.2011  г.  №  977  «О  Единой   присоединения  ведомственных   системе  идентификации  и   информационных  систем   аутентификации…»   n  Технологический  портал  ЕСИА  для   n  Положение  о  ЕСИА:  Приказ   автоматизации  процедур,   Минкомсвязи  России  от  13.04.2012  г.   предусмотренных  регламентом   №  107   взаимодействия       h•ps://esia-­‐portal.gosuslugi.ru     n  Методические  рекомендации  по   использованию  ЕСИА   Контакты   n  Регламент  взаимодействия  при   n  Единая  «точка  входа»  по  вопросам   использовании  ЕСИА   использования  ЕСИА,  [email protected]     n  ОАО  «Ростелеком»  –  Обидовский  Сергей   Владимирович,  [email protected]     n  AT  Consul”ng  –  Ванин  Михаил   Владимирович,  mvanin@at-­‐consul”ng.ru   20  
  • 21. Спасибо  за  внимание   Михаил  Владимирович  Ванин,   Руководитель  группы  разработки  системы  ЕСИА.   ©  AT  Consul”ng  —  2012   mvanin@at-­‐consulng.ru