Идентификация, аутентификация, авторизация: в чём разница
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Идентификация — момент, когда пользователь называет себя: вводит логин, показывает карту доступа. Аутентификация — проверка, что это действительно он: система запрашивает пароль, код или отпечаток пальца. Авторизация — заключительный шаг: система решает, какие права и ресурсы доступны уже опознанному и проверенному пользователю. Запрос «идентификация и аутентификация» в поиске чаще всего означает именно вопрос о разнице между двумя этими понятиями — материал разбирает её, а заодно авторизацию, факторы, методы, протоколы и то, как эти процессы устроены в организации.
Кратко
- Идентификация
- Пользователь предъявляет идентификатор (логин, номер карты, ID устройства) — отвечает на вопрос «кто ты».
- Аутентификация
- Система проверяет, что идентификатор принадлежит именно этому пользователю, — отвечает на вопрос «докажи, что это ты».
- Авторизация
- Система выдаёт права уже проверенному пользователю — отвечает на вопрос «что тебе можно».
- Факторы
- Знание (пароль), владение (токен, телефон), биометрия (отпечаток, лицо) — многофакторная аутентификация (MFA) сочетает минимум два из них.
- В организации
- Жизненный цикл учётных записей ведёт IdM/IGA, привилегированные учётки — отдельно PAM, единый вход к приложениям — SSO.
Идентификация, аутентификация, авторизация: разница
Идентификация, аутентификация и авторизация — три последовательных и разных этапа проверки доступа, которые часто путают между собой, а иногда ошибочно называют одним словом. Идентификация — заявление о личности, аутентификация — доказательство этого заявления, авторизация — решение о правах на основе уже подтверждённой личности. Без первого этапа невозможен второй, без второго теряет смысл третий.
Эта триада — один из фундаментальных механизмов информационной безопасности: без надёжной проверки личности бессмысленны любые другие меры защиты.
Идентификация кто ты
Пользователь или устройство предъявляет идентификатор — логин, номер учётной записи, MAC-адрес, номер пропуска. На этом этапе система ещё ничего не проверяет, а только фиксирует заявленную личность.
Аутентификация докажи, что это ты
Система проверяет, что предъявленный идентификатор действительно принадлежит тому, кто его назвал, — запрашивает пароль, одноразовый код, сертификат или биометрический признак. Именно здесь чаще всего встраивают многофакторную проверку.
Авторизация что тебе можно
После успешной аутентификации система определяет, к каким ресурсам и с какими правами допущен пользователь: чтение, запись, администрирование. Права обычно назначены заранее — по роли, группе или отдельной политике доступа.
В отраслевой терминологии эти три этапа вместе с четвёртым — учётом (accounting), то есть протоколированием того, кто, когда и что делал, — образуют модель, известную как AAA (Authentication, Authorization, Accounting; идентификацию обычно рассматривают как предшествующий им отдельный шаг). Путаница между понятиями возникает чаще всего именно в паре «идентификация — аутентификация»: логин без пароля — это идентификация, логин с паролем — уже аутентификация, а то, какие после входа откроются разделы системы, — это уже область авторизации.
Факторы аутентификации и MFA
Аутентификацию строят на трёх категориях доказательств — знании, владении и биометрии, — и чем больше независимых категорий проверяется одновременно, тем выше защита от компрометации одного из факторов. Проверка по одному фактору называется однофакторной, по двум и более — многофакторной (MFA).
То, что вы знаете: пароль, PIN-код, кодовая фраза, ответ на секретный вопрос. Самый распространённый и одновременно самый уязвимый фактор — пароль можно подобрать (см. брутфорс), выманить фишингом или найти в утёкшей базе.
То, что у вас есть: смартфон с приложением для одноразовых кодов, аппаратный токен, USB-ключ, SIM-карта для SMS-кода, смарт-карта с сертификатом. Требует физического обладания устройством в момент входа.
То, что вы есть: отпечаток пальца, скан лица, радужная оболочка глаза, голос. Сложнее украсть удалённо, но труднее заменить при компрометации — пароль можно сменить, отпечаток пальца нет.
MFA (Multi-Factor Authentication, многофакторная аутентификация) сочетает минимум два фактора из разных категорий — например, пароль (знание) и код из приложения (владение). 2FA (Two-Factor Authentication) — частный случай MFA ровно с двумя факторами; на практике термины часто используют как синонимы. Два пароля подряд или пароль и секретный вопрос не считаются MFA: это по-прежнему один и тот же фактор — знание, — а не два независимых.
Строгая аутентификация — более общее требование, встречающееся в нормативных документах: подтверждение личности способом, устойчивым к перехвату и повторному использованию учётных данных (пароль, переданный по каналу и перехваченный один раз, не должен позволять повторный вход). MFA — один из основных практических способов удовлетворить это требование, наравне с аппаратными сертификатами и криптографическими токенами.
Подробный разбор рынка многофакторной аутентификации, факторов и продуктов — на странице класса MFA.
Методы и протоколы аутентификации
За тремя факторами стоит набор конкретных методов и открытых протоколов, каждый со своим балансом удобства, стоимости внедрения и устойчивости к атакам. Ниже — основные из них, от самого распространённого и самого слабого до современных беспарольных схем.
Пароли остаются самым массовым методом именно за счёт нулевой стоимости внедрения — не нужно ни устройств, ни инфраструктуры. Их слабость — предсказуемость и повторное использование: слабый или повторяющийся на разных сайтах пароль поддаётся перебору (брутфорсу) или подбору по словарю утёкших комбинаций, а пароль, введённый на поддельной странице, достаётся мошеннику напрямую через фишинг.
Одноразовые коды (OTP, One-Time Password) — код, действующий один раз или ограниченное время, генерируемый приложением-аутентификатором (TOTP) или присылаемый по SMS. Фактор владения: код можно получить только с конкретного устройства, привязанного к аккаунту.
Сертификаты и PKI (инфраструктура открытых ключей) — аутентификация парой криптографических ключей: закрытый ключ хранится у пользователя (часто на смарт-карте или токене), открытый — проверяется сервером через цепочку доверия к удостоверяющему центру. Метод устойчив к перехвату пароля, поскольку закрытый ключ никогда не передаётся по сети, но требует инфраструктуры выпуска и отзыва сертификатов.
Биометрия — распознавание физиологических или поведенческих признаков (отпечаток пальца, лицо, голос, рисунок ввода). Обычно используется как фактор на локальном устройстве (разблокировка телефона или ноутбука), реже — как самостоятельный канал в централизованных системах из-за более высокой стоимости оборудования и вопросов защиты самих биометрических шаблонов.
SSO (Single Sign-On, единый вход) позволяет пройти аутентификацию один раз и затем получить доступ к нескольким связанным приложениям без повторного ввода пароля в каждом из них. Технически SSO не заменяет аутентификацию, а переносит её на единую точку входа — подробнее в разделе про управление доступом ниже и на странице класса SSO.
Федеративная идентификация распространяет ту же идею единого входа за пределы одной организации — на сторонние сервисы и партнёров. Три протокола лежат в её основе:
- SAML (Security Assertion Markup Language) — XML-протокол обмена данными об аутентификации и авторизации между поставщиком удостоверений (Identity Provider) и поставщиком услуг (Service Provider); распространён в корпоративном SSO для веб-приложений.
- OAuth 2.0 — протокол авторизации (не аутентификации в чистом виде): позволяет приложению получить ограниченный доступ к ресурсу пользователя без передачи ему пароля от исходного сервиса. Описан в RFC 6749.
- OpenID Connect (OIDC) — надстройка поверх OAuth 2.0, которая добавляет именно слой аутентификации: подтверждает личность пользователя и передаёт о нём базовые сведения приложению, на которое он входит через сторонний аккаунт.
Беспарольная аутентификация (passwordless) и passkey — метод, при котором пароль не используется вовсе. Актуальная реализация — стандарт FIDO2/WebAuthn: на устройстве пользователя создаётся пара криптографических ключей, закрытый ключ не покидает устройство (телефон, ноутбук, аппаратный ключ) и разблокируется биометрией или PIN-кодом самого устройства. Поскольку закрытый ключ никогда не передаётся серверу и не хранится в его базе, такую пару нельзя перехватить фишингом или украсть при утечке базы паролей сервиса — в отличие от обычного пароля.
Passkey — пользовательское название этой же технологии, синхронизируемое между устройствами через экосистему производителя.
Управление доступом в организации
В компании идентификация, аутентификация и авторизация — не разовое событие при входе, а процесс, который нужно администрировать на протяжении всего времени, пока у сотрудника есть учётная запись: от приёма на работу до увольнения, включая переводы между должностями и временные проекты.
IdM/IGA (Identity Management / Identity Governance and Administration) ведёт полный жизненный цикл обычных учётных записей: заводит доступ при приёме на работу, меняет права при переводе, отзывает всё при увольнении, а также обрабатывает и согласовывает заявки сотрудников на доступ к системам. Подробнее — на странице класса IdM.
PAM (Privileged Access Management) решает смежную, но другую задачу: не назначает права, а контролирует, что реально делает уже допущенная до системы узкая группа привилегированных пользователей — администраторов серверов и баз данных, подрядчиков с доступом к инфраструктуре, технические учётные записи приложений. Типичный PAM хранит пароли от инфраструктуры в защищённом сейфе с автоматической ротацией и записывает привилегированные сессии.
IdM определяет, кто в принципе имеет право на привилегированный доступ, PAM выдаёт и контролирует сам доступ — подробнее на странице класса PAM.
Жизненный цикл учётной записи обычно описывают как последовательность: создание при поступлении → изменение прав при кадровых событиях → периодический пересмотр и подтверждение актуальности доступа (рецертификация) → блокировка и удаление при увольнении. Разрыв в этой цепочке — типичная причина «мёртвых душ»: учётных записей уволенных сотрудников, которые остаются активными и становятся целью для злоумышленника.
Частые вопросы
Чем идентификация отличается от аутентификации?
Что такое авторизация и чем она отличается от аутентификации?
Что такое MFA (многофакторная аутентификация) и чем она отличается от 2FA?
Что такое SSO и чем оно отличается от MFA?
Что такое беспарольная аутентификация и passkey?
Что требуют нормативные документы ФСТЭК в части идентификации и аутентификации?
Классы СЗИ по теме
Идентификация, аутентификация и авторизация на практике закрываются несколькими классами средств защиты — каждый решает свою часть задачи и обычно работает в связке с остальными.
Словарь терминов ИБ на SecRadar
Идентификация, аутентификация, авторизация и смежные классы СЗИ — независимые разборы без привязки к вендору, с прямыми ссылками на карточки продуктов, которые закрывают конкретную задачу.