Агентство по кибербезопасности и защите инфраструктуры (CISA) и Национальный институт стандартов и технологий (NIST) выпустили итоговое руководство по защите облачных токенов идентификации и утверждений (assertions) от кражи, подделки и неправомерного использования. Документ предназначен для федеральных ведомств, поставщиков облачных услуг и организаций, пользующихся их услугами.

Регуляторы отмечают, что злоумышленники всё чаще нацеливаются на уникальные цифровые ключи для горизонтального перемещения внутри сети и получения доступа к конфиденциальным данным. Как указано в отчёте, срок действия токенов доступа и идентификации не должен превышать одного часа, после чего они обязаны безусловно отклоняться службами авторизации и точками принудительного применения политик безопасности.

Кроме того, ключи подписи для систем с высоким уровнем критичности (high-impact systems) нужно обновлять не реже одного раза в 90 дней, а для остальных систем — не реже одного раза в год. Для систем со средним и более высоким уровнем критичности ключи должны храниться в изолированных хранилищах или хранилищах с аппаратной защитой, а область их действия — быть ограничена минимально необходимыми пределами.

ИИ-агенты начали больше использовать подписанные токены для доступа к системам, данным и API, поэтому новые рекомендации распространяются и на них. При этом более широкие риски, связанные с доступом агентов, в документ не включены.

Гайд CISA и NIST стал ответом на инциденты в прошлом. В 2020 году в результате взлома цепочки поставок атакующие, скомпрометировавшие Active Directory Federation Services, подделали утверждения SAML, чтобы обойти многофакторную аутентификацию в тысячах организаций, включая федеральные ведомства.

Во втором случае госхакеры использовали случайно раскрытый ключ подписи потребителя, а затем сымитировали с его помощью токены. Сбои в их проверке позволили создавать действительные подписи внутри корпоративных и государственных систем, а из одного агентства в рамках этого эпизода было украдено более 60 тысяч электронных писем.

«Идентификация — это новый периметр, а токены и утверждения, стоящие за ней, являются привлекательными целями для искушённых противников», — пояснил Крис Бутера, и. о. исполнительного помощника директора CISA по кибербезопасности. Он отметил, что рекомендации предлагают путь к усилению защиты при выпуске токенов, чтобы украденные учётные данные не могли стать основой для работы в федеральных структурах.

При редактировании окончательного текста CISA приняло во внимание почти 250 комментариев общественности. В рамках совместной инициативы по киберзащите были задействованы Google, Microsoft, Okta, Amazon Web Services, Oracle, IBM, HashiCorp, Wiz и OpenID Foundation.

 

Усам Оздемиров

17 сентября, 2026

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

17.09.2026
НСПК реализовала оплату смарт-часами
17.09.2026
«Каждая секунда простоя обходится бизнесу в реальные деньги»
17.09.2026
Инвестиции в ИИ растут на фоне стагнации ИБ-бюджетов
17.09.2026
Почему трудно оправиться от атак вымогательского ПО
17.09.2026
CISA и NIST — о защите облачных токенов идентификации
16.09.2026
Забытый «пластик» привлекает приставов?
16.09.2026
Банк России представил новый антифрод-протокол
16.09.2026
«Следующий этап ИИ-трансформации — развитие всей операционной модели»
16.09.2026
Хакеры устроили утечку, чтобы наловить «криптокитов»
16.09.2026
Потенциальный запрет на выезд: сначала частники, потом — госслужащие

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных