Главная / Словарь / Идентификация и аутентификация
Управление доступом · Словарь ИБ

Идентификация, аутентификация, авторизация: в чём разница

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Идентификация — момент, когда пользователь называет себя: вводит логин, показывает карту доступа. Аутентификация — проверка, что это действительно он: система запрашивает пароль, код или отпечаток пальца. Авторизация — заключительный шаг: система решает, какие права и ресурсы доступны уже опознанному и проверенному пользователю. Запрос «идентификация и аутентификация» в поиске чаще всего означает именно вопрос о разнице между двумя этими понятиями — материал разбирает её, а заодно авторизацию, факторы, методы, протоколы и то, как эти процессы устроены в организации.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 11 июля 2026 · ~10 мин чтения сверено по NIST SP 800-63, IETF/W3C-стандартам и приказам ФСТЭК России

Кратко

Идентификация
Пользователь предъявляет идентификатор (логин, номер карты, ID устройства) — отвечает на вопрос «кто ты».
Аутентификация
Система проверяет, что идентификатор принадлежит именно этому пользователю, — отвечает на вопрос «докажи, что это ты».
Авторизация
Система выдаёт права уже проверенному пользователю — отвечает на вопрос «что тебе можно».
Факторы
Знание (пароль), владение (токен, телефон), биометрия (отпечаток, лицо) — многофакторная аутентификация (MFA) сочетает минимум два из них.
В организации
Жизненный цикл учётных записей ведёт IdM/IGA, привилегированные учётки — отдельно PAM, единый вход к приложениям — SSO.

Идентификация, аутентификация, авторизация: разница

Идентификация, аутентификация и авторизация — три последовательных и разных этапа проверки доступа, которые часто путают между собой, а иногда ошибочно называют одним словом. Идентификация — заявление о личности, аутентификация — доказательство этого заявления, авторизация — решение о правах на основе уже подтверждённой личности. Без первого этапа невозможен второй, без второго теряет смысл третий.

Эта триада — один из фундаментальных механизмов информационной безопасности: без надёжной проверки личности бессмысленны любые другие меры защиты.

Идентификация кто ты

Пользователь или устройство предъявляет идентификатор — логин, номер учётной записи, MAC-адрес, номер пропуска. На этом этапе система ещё ничего не проверяет, а только фиксирует заявленную личность.

Аутентификация докажи, что это ты

Система проверяет, что предъявленный идентификатор действительно принадлежит тому, кто его назвал, — запрашивает пароль, одноразовый код, сертификат или биометрический признак. Именно здесь чаще всего встраивают многофакторную проверку.

Авторизация что тебе можно

После успешной аутентификации система определяет, к каким ресурсам и с какими правами допущен пользователь: чтение, запись, администрирование. Права обычно назначены заранее — по роли, группе или отдельной политике доступа.

В отраслевой терминологии эти три этапа вместе с четвёртым — учётом (accounting), то есть протоколированием того, кто, когда и что делал, — образуют модель, известную как AAA (Authentication, Authorization, Accounting; идентификацию обычно рассматривают как предшествующий им отдельный шаг). Путаница между понятиями возникает чаще всего именно в паре «идентификация — аутентификация»: логин без пароля — это идентификация, логин с паролем — уже аутентификация, а то, какие после входа откроются разделы системы, — это уже область авторизации.

факт определения идентификации/аутентификации/авторизации и модель AAA — общепринятая терминология ИБ (модель AAA — из сетевой традиции IETF, RFC 2903)

Факторы аутентификации и MFA

Аутентификацию строят на трёх категориях доказательств — знании, владении и биометрии, — и чем больше независимых категорий проверяется одновременно, тем выше защита от компрометации одного из факторов. Проверка по одному фактору называется однофакторной, по двум и более — многофакторной (MFA).

Знание

То, что вы знаете: пароль, PIN-код, кодовая фраза, ответ на секретный вопрос. Самый распространённый и одновременно самый уязвимый фактор — пароль можно подобрать (см. брутфорс), выманить фишингом или найти в утёкшей базе.

Владение

То, что у вас есть: смартфон с приложением для одноразовых кодов, аппаратный токен, USB-ключ, SIM-карта для SMS-кода, смарт-карта с сертификатом. Требует физического обладания устройством в момент входа.

Биометрия

То, что вы есть: отпечаток пальца, скан лица, радужная оболочка глаза, голос. Сложнее украсть удалённо, но труднее заменить при компрометации — пароль можно сменить, отпечаток пальца нет.

MFA (Multi-Factor Authentication, многофакторная аутентификация) сочетает минимум два фактора из разных категорий — например, пароль (знание) и код из приложения (владение). 2FA (Two-Factor Authentication) — частный случай MFA ровно с двумя факторами; на практике термины часто используют как синонимы. Два пароля подряд или пароль и секретный вопрос не считаются MFA: это по-прежнему один и тот же фактор — знание, — а не два независимых.

Строгая аутентификация — более общее требование, встречающееся в нормативных документах: подтверждение личности способом, устойчивым к перехвату и повторному использованию учётных данных (пароль, переданный по каналу и перехваченный один раз, не должен позволять повторный вход). MFA — один из основных практических способов удовлетворить это требование, наравне с аппаратными сертификатами и криптографическими токенами.

Подробный разбор рынка многофакторной аутентификации, факторов и продуктов — на странице класса MFA.

факт три категории факторов аутентификации (знание/владение/биометрия) и определение MFA/2FA — терминология NIST SP 800-63B

Методы и протоколы аутентификации

За тремя факторами стоит набор конкретных методов и открытых протоколов, каждый со своим балансом удобства, стоимости внедрения и устойчивости к атакам. Ниже — основные из них, от самого распространённого и самого слабого до современных беспарольных схем.

Пароли остаются самым массовым методом именно за счёт нулевой стоимости внедрения — не нужно ни устройств, ни инфраструктуры. Их слабость — предсказуемость и повторное использование: слабый или повторяющийся на разных сайтах пароль поддаётся перебору (брутфорсу) или подбору по словарю утёкших комбинаций, а пароль, введённый на поддельной странице, достаётся мошеннику напрямую через фишинг.

Одноразовые коды (OTP, One-Time Password) — код, действующий один раз или ограниченное время, генерируемый приложением-аутентификатором (TOTP) или присылаемый по SMS. Фактор владения: код можно получить только с конкретного устройства, привязанного к аккаунту.

Сертификаты и PKI (инфраструктура открытых ключей) — аутентификация парой криптографических ключей: закрытый ключ хранится у пользователя (часто на смарт-карте или токене), открытый — проверяется сервером через цепочку доверия к удостоверяющему центру. Метод устойчив к перехвату пароля, поскольку закрытый ключ никогда не передаётся по сети, но требует инфраструктуры выпуска и отзыва сертификатов.

Биометрия — распознавание физиологических или поведенческих признаков (отпечаток пальца, лицо, голос, рисунок ввода). Обычно используется как фактор на локальном устройстве (разблокировка телефона или ноутбука), реже — как самостоятельный канал в централизованных системах из-за более высокой стоимости оборудования и вопросов защиты самих биометрических шаблонов.

SSO (Single Sign-On, единый вход) позволяет пройти аутентификацию один раз и затем получить доступ к нескольким связанным приложениям без повторного ввода пароля в каждом из них. Технически SSO не заменяет аутентификацию, а переносит её на единую точку входа — подробнее в разделе про управление доступом ниже и на странице класса SSO.

Федеративная идентификация распространяет ту же идею единого входа за пределы одной организации — на сторонние сервисы и партнёров. Три протокола лежат в её основе:

  • SAML (Security Assertion Markup Language) — XML-протокол обмена данными об аутентификации и авторизации между поставщиком удостоверений (Identity Provider) и поставщиком услуг (Service Provider); распространён в корпоративном SSO для веб-приложений.
  • OAuth 2.0 — протокол авторизации (не аутентификации в чистом виде): позволяет приложению получить ограниченный доступ к ресурсу пользователя без передачи ему пароля от исходного сервиса. Описан в RFC 6749.
  • OpenID Connect (OIDC) — надстройка поверх OAuth 2.0, которая добавляет именно слой аутентификации: подтверждает личность пользователя и передаёт о нём базовые сведения приложению, на которое он входит через сторонний аккаунт.

Беспарольная аутентификация (passwordless) и passkey — метод, при котором пароль не используется вовсе. Актуальная реализация — стандарт FIDO2/WebAuthn: на устройстве пользователя создаётся пара криптографических ключей, закрытый ключ не покидает устройство (телефон, ноутбук, аппаратный ключ) и разблокируется биометрией или PIN-кодом самого устройства. Поскольку закрытый ключ никогда не передаётся серверу и не хранится в его базе, такую пару нельзя перехватить фишингом или украсть при утечке базы паролей сервиса — в отличие от обычного пароля.

Passkey — пользовательское название этой же технологии, синхронизируемое между устройствами через экосистему производителя.

факт определения паролей, OTP, PKI, биометрии, SSO — общепринятая терминология ИБ факт SAML, OAuth 2.0, OIDC — открытые стандарты (OASIS SAML 2.0, IETF RFC 6749, OpenID Foundation) факт FIDO2/WebAuthn и принцип passkey — стандарт W3C WebAuthn и спецификации FIDO Alliance

Управление доступом в организации

В компании идентификация, аутентификация и авторизация — не разовое событие при входе, а процесс, который нужно администрировать на протяжении всего времени, пока у сотрудника есть учётная запись: от приёма на работу до увольнения, включая переводы между должностями и временные проекты.

IdM/IGA (Identity Management / Identity Governance and Administration) ведёт полный жизненный цикл обычных учётных записей: заводит доступ при приёме на работу, меняет права при переводе, отзывает всё при увольнении, а также обрабатывает и согласовывает заявки сотрудников на доступ к системам. Подробнее — на странице класса IdM.

PAM (Privileged Access Management) решает смежную, но другую задачу: не назначает права, а контролирует, что реально делает уже допущенная до системы узкая группа привилегированных пользователей — администраторов серверов и баз данных, подрядчиков с доступом к инфраструктуре, технические учётные записи приложений. Типичный PAM хранит пароли от инфраструктуры в защищённом сейфе с автоматической ротацией и записывает привилегированные сессии.

IdM определяет, кто в принципе имеет право на привилегированный доступ, PAM выдаёт и контролирует сам доступ — подробнее на странице класса PAM.

Жизненный цикл учётной записи обычно описывают как последовательность: создание при поступлении → изменение прав при кадровых событиях → периодический пересмотр и подтверждение актуальности доступа (рецертификация) → блокировка и удаление при увольнении. Разрыв в этой цепочке — типичная причина «мёртвых душ»: учётных записей уволенных сотрудников, которые остаются активными и становятся целью для злоумышленника.

Регуляторные требования РФ. В приказах ФСТЭК России, устанавливающих состав мер защиты информации, — № 17 (с 1 марта 2026 года — № 117) для государственных информационных систем, № 21 для информационных систем персональных данных, № 239 для значимых объектов критической информационной инфраструктуры и № 31 для автоматизированных систем управления производственными и технологическими процессами на критически важных и потенциально опасных объектах, — идентификация и аутентификация субъектов и объектов доступа выделена в отдельную группу мер под обозначением ИАФ и идёт первой в общем перечне групп. Конкретный состав мер зависит от присвоенного класса или уровня защищённости системы; подробнее о структуре мер — на странице приказа ФСТЭК № 21.
факт задачи и разграничение IdM/IGA и PAM — общепринятая терминология ИБ реестр группа мер ИАФ в приказах ФСТЭК № 17, № 21, № 239, № 31 — официальные тексты приказов ФСТЭК России

Частые вопросы

Чем идентификация отличается от аутентификации?
Идентификация — это момент, когда пользователь или устройство называет себя: вводит логин, показывает пропуск, подключается с определённым IP-адресом. Аутентификация — следующий шаг, проверка, что предъявленный идентификатор действительно принадлежит тому, кто его назвал: система запрашивает пароль, код или отпечаток пальца. Идентификация отвечает на вопрос «кто ты», аутентификация — на вопрос «докажи, что это ты». Метка: факт — общепринятые определения терминов.
Что такое авторизация и чем она отличается от аутентификации?
Авторизация — это этап после успешной аутентификации: система решает, какие действия и ресурсы доступны уже опознанному и проверенному пользователю. Аутентификация отвечает на вопрос «это точно вы», авторизация — на вопрос «что вам можно». Человек может успешно пройти аутентификацию и при этом не получить авторизацию на конкретный файл или систему, если у его учётной записи нет соответствующих прав. Метка: факт — общепринятые определения терминов.
Что такое MFA (многофакторная аутентификация) и чем она отличается от 2FA?
MFA (Multi-Factor Authentication) — проверка личности минимум двумя независимыми факторами из разных категорий: знание (пароль), владение (телефон, токен) или биометрия. 2FA (Two-Factor Authentication) — частный случай MFA ровно с двумя факторами; на практике термины часто используют как синонимы. Смысл MFA — снизить риск компрометации: даже если пароль украден, для входа всё равно нужен второй фактор, которого у злоумышленника обычно нет. Метка: факт — терминология NIST SP 800-63B.
Что такое SSO и чем оно отличается от MFA?
SSO (Single Sign-On, единый вход) — технология, которая позволяет один раз пройти аутентификацию и затем получить доступ к нескольким связанным системам без повторного ввода пароля в каждой из них. MFA — про то, сколько факторов проверяется при входе; SSO — про то, сколько раз пользователю приходится проходить эту проверку. Классы дополняют друг друга: SSO обычно настраивают вместе с MFA на единой точке входа, чтобы один надёжный вход открывал доступ сразу ко всем приложениям. Метка: факт — общепринятая терминология ИБ.
Что такое беспарольная аутентификация и passkey?
Беспарольная аутентификация (passwordless) подтверждает личность без ввода пароля — например, биометрией устройства или криптографическим ключом. Passkey — реализация этого подхода по стандарту FIDO2/WebAuthn: на устройстве пользователя создаётся пара криптографических ключей, закрытый ключ не покидает устройство и не передаётся серверу, поэтому его нельзя перехватить фишингом или украсть из утёкшей базы паролей, как обычный пароль. Метка: факт — стандарт W3C WebAuthn и спецификации FIDO Alliance.
Что требуют нормативные документы ФСТЭК в части идентификации и аутентификации?
В приказах ФСТЭК России, устанавливающих состав мер защиты информации (в частности № 17 для государственных информационных систем, № 21 для информационных систем персональных данных и № 239 для значимых объектов КИИ), идентификация и аутентификация субъектов и объектов доступа выделена в отдельную группу мер под обозначением ИАФ — она идёт первой в общем перечне групп. Конкретный состав мер зависит от класса или уровня защищённости системы. Метка: реестр — официальные тексты приказов ФСТЭК России.

Классы СЗИ по теме

Идентификация, аутентификация и авторизация на практике закрываются несколькими классами средств защиты — каждый решает свою часть задачи и обычно работает в связке с остальными.

Аутентификация

MFA

Многофакторная аутентификация — пароль плюс код, токен или биометрия при входе.

Жизненный цикл доступа

IdM / IGA

Управление учётными записями от приёма на работу до увольнения, согласование прав.

Единый вход

SSO

Одна аутентификация — доступ сразу к нескольким корпоративным приложениям.

Привилегированный доступ

PAM

Контроль и запись сессий администраторов, хранилище паролей от инфраструктуры.

Словарь терминов ИБ на SecRadar

Идентификация, аутентификация, авторизация и смежные классы СЗИ — независимые разборы без привязки к вендору, с прямыми ссылками на карточки продуктов, которые закрывают конкретную задачу.

Открыть словарь
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →