Слой 1. Кто это и чем он подтвердил вход
Установление личности создаёт доверие к субъекту, средство аутентификации доказывает контроль при входе, а фактор описывает тип этого доказательства.
Цифровая идентичность представляет субъекта в системе. Установление личности связывает реального человека с учётной записью, а аутентификация позже проверяет привязанное средство аутентификации.
Фактор — это знание, владение или биометрическое свойство. MFA требует разных факторов, но одноразовый пароль всё ещё можно передать через фишинговую страницу.
Устойчивый к фишингу протокол связывает ответ с настоящим проверяющим. Passkey делает это через открытый ключевой идентификатор, ограниченный RP; синхронизируемый и привязанный к устройству варианты имеют разные модели восстановления.
В федерации IdP выдаёт утверждение, а RP его проверяет. SSO описывает удобный вход в несколько приложений, но не весь протокол доверия федерации.
Слой 2. Что разрешено и на какое время
После входа начинается отдельное решение о доступе. Для административных операций одновременно ограничивают действия, ресурсы, длительность и доказательства.
Авторизация определяет точный ресурс и действие. RBAC выдаёт разрешения через роли, но широкая роль всё равно нарушает принцип минимальных привилегий.
Привилегированная учётная запись имеет большой радиус поражения. PAM должен управлять выдачей, областью действия, длительностью и доказательствами, а не только хранить пароль.
JIT ограничивает время активной роли, JEA — доступные команды. Для узкого административного пути нужны обе границы.
Разделение обязанностей разводит конфликтующие этапы по разным идентичностям. Запись сеанса сохраняет команды, но сама не блокирует опасную операцию.
Слой 3. Services без общего вечного пароля
Автоматизация тоже получает идентичность и разрешения. Чем меньше общего секретного материала и срок его жизни, тем меньше радиус поражения учётных данных.
Сервисная учётная запись — отдельная нечеловеческая идентичность с владельцем и узкими разрешениями. Общая человеческая учётная запись не становится сервисной только из-за имени.
Идентичность рабочей нагрузки связывает выполняемую нагрузку с проверяемым документом и может получать краткоживущие учётные данные без встроенного начального секрета.
Секрет — конфиденциальная возможность, а менеджер секретов хранит или генерирует материал и применяет политику. Само наличие хранилища не обеспечивает работающую ротацию.
Ротация обновляет хранилище, цель и клиентов. Срок жизни ограничивает окно, а отзыв досрочно аннулирует учётные данные — эти действия проверяют раздельно.
Слой 4. Аварийный вход и доказуемый след
Штатный путь идентификации может отказать. Резервный доступ должен быть независимым, редким, проверенным и полностью наблюдаемым.
Аварийная учётная запись нужна при отказе федерации, MFA или штатного административного пути. Её отдельно защищают, контролируют и регулярно проверяют.
Проверка доступа периодически подтверждает членство и назначения; авторизацию во время выполнения она не заменяет, а удаления нужно действительно применить.
Журнал аудита — не один файл, а жизненный цикл формирования, передачи, хранения, анализа и срока хранения с достаточным контекстом событий.
Целостность аудита защищает записи и инструменты от несанкционированного изменения и удаления. Срок хранения не заменяет защиту от подмены, а неизменяемость не создаёт пропущенные события.
Проверьте инженерное мышление
Вопросы проверяют не память на аббревиатуры, а умение не делать лишних выводов.
Источники курса
Ссылки приведены один раз для всего курса, чтобы не мешать чтению каждого тезиса.
- Первичная спецификация
Digital Identity Guidelines
National Institute of Standards and Technology · NIST SP 800-63-4, July 2025
Разделяет identity proofing, authentication и federation и задаёт общий digital identity model.
Открыть первоисточник - Первичная спецификация
Identity Proofing and Enrollment
National Institute of Standards and Technology · NIST SP 800-63A-4, July 2025
Определяет identity resolution, evidence validation, identity verification и subscriber account enrollment.
Открыть первоисточник - Первичная спецификация
Authentication and Authenticator Management
National Institute of Standards and Technology · NIST SP 800-63B-4, July 2025
Задаёт authentication factors, authenticator lifecycle, MFA и phishing-resistant authentication requirements.
Открыть первоисточник - Первичная спецификация
Web Authentication: An API for accessing Public Key Credentials — Level 3
World Wide Web Consortium · W3C Candidate Recommendation Snapshot, 26 May 2026
Определяет RP-scoped public-key credentials, user presence/verification и discoverable credentials, называемые passkeys.
Открыть первоисточник - Официальное разъяснение
Passkeys
FIDO Alliance · официальный обзор FIDO Alliance, проверено 30 августа 2026 года
Разделяет synced и device-bound passkeys и описывает локальную user verification.
Открыть первоисточник - Первичная спецификация
Federation and Assertions
National Institute of Standards and Technology · NIST SP 800-63C-4, July 2025
Определяет роли IdP и RP, federation assertions, trust agreements и authenticated session at the RP.
Открыть первоисточник - Первичная спецификация
Security and Privacy Controls for Information Systems and Organizations
National Institute of Standards and Technology · NIST SP 800-53 Rev. 5, Release 5.2.0
Содержит controls для authorization, least privilege, separation of duties, privileged functions и protection of audit information.
Открыть первоисточник - Первичная публикация
The NIST Model for Role-Based Access Control: Towards a Unified Standard
National Institute of Standards and Technology · NIST-authored paper, published 26 July 2000
Определяет unified NIST RBAC model: flat, hierarchical, constrained и symmetric RBAC.
Открыть первоисточник - Официальная документация
Identity and Access Management: Recommended Best Practices for Administrators
Cybersecurity and Infrastructure Security Agency · CISA and NSA Enduring Security Framework guidance, December 2023
Связывает privileged identities с PAM, strong identity controls, auditing и ограничением administrative access.
Открыть первоисточник - Официальная документация
Activate a Microsoft Entra role in PIM
Microsoft · Microsoft Learn, updated 24 April 2026
Показывает eligible assignment, on-demand activation, limited duration, reduced scope, MFA, justification и optional approval.
Открыть первоисточник - Официальная документация
Just Enough Administration
Microsoft · Microsoft Learn, updated 1 April 2024
Описывает ограничение доступных commands, temporary privileged virtual accounts, transcripts и logs.
Открыть первоисточник - Официальная документация
Securing on-premises service accounts
Microsoft · Microsoft Learn, updated 23 October 2023
Определяет service identity, рекомендует managed accounts, отдельный account на service, least privilege, owner и periodic attestation.
Открыть первоисточник - Официальная документация
Service Accounts
Kubernetes Authors · Kubernetes documentation, modified 27 March 2026
Определяет ServiceAccount как non-human identity и связывает его с workload assignment и least-privilege RBAC.
Открыть первоисточник - Официальная документация
SPIFFE Concepts
Cloud Native Computing Foundation SPIFFE Project · SPIFFE latest documentation, проверено 30 августа 2026 года
Определяет workload identity, SPIFFE ID, trust domain, SVID и выдачу short-lived automatically rotated identity documents.
Открыть первоисточник - Официальная документация
Glossary of Terms
HashiCorp · Vault documentation, проверено 30 августа 2026 года
Определяет secret, static и dynamic secrets, secrets engine, policy enforcement, revocation и centralized audit logging.
Открыть первоисточник - Официальная документация
Rotate AWS Secrets Manager secrets
Amazon Web Services · AWS Secrets Manager User Guide, проверено 30 августа 2026 года
Определяет rotation как согласованное обновление secret value и credentials в database или target service.
Открыть первоисточник - Официальная документация
Lease, renew, and revoke
HashiCorp · Vault documentation, проверено 30 августа 2026 года
Разделяет TTL, renewal, expiration и immediate revocation для leased dynamic credentials.
Открыть первоисточник - Официальная документация
Manage emergency access accounts in Microsoft Entra ID
Microsoft · Microsoft Learn emergency access guidance, проверено 30 августа 2026 года
Описывает emergency accounts для отказа обычного administrative path, их независимость, monitoring и регулярную validation.
Открыть первоисточник - Официальная документация
Manage user access with access reviews
Microsoft · Microsoft Learn, updated 12 March 2026
Описывает periodic review of group/application access, reviewer decisions и применение изменений после review.
Открыть первоисточник - Первичная спецификация
Guide to Computer Security Log Management
National Institute of Standards and Technology · NIST SP 800-92, September 2006
Описывает enterprise log infrastructure, log generation, storage, analysis, retention и operational log management.
Открыть первоисточник