Показаны сообщения с ярлыком ZKP. Показать все сообщения
Показаны сообщения с ярлыком ZKP. Показать все сообщения

воскресенье, 3 мая 2026 г.

ИСО и МЭК: Опубликован стандарт ISO/IEC 27565:2026 «Руководство по защите персональных данных посредством использования метода доказательств с нулевым раскрытием конфиденциальных сведений»

В феврале 2026 года сайт Международной организации по стандартизации (ИСО) сообщил о публикации международного стандарта ISO/IEC 27565:2026 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни – Руководство по защите персональных данных посредством использования метода доказательств с нулевым раскрытием конфиденциальных сведений» (Information security, cybersecurity and privacy protection — Guidelines on privacy preservation based on zero-knowledge proofs) объёмом 44 страницы, см. https://www.iso.org/standard/80398.html и https://www.iso.org/obp/ui/en/#!iso:std:80398:en .

Стандарт подготовил технический подкомитет ИСО/МЭК JTC1/SC27 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни» (Information security, cybersecurity and privacy protection). О работе над ним я уже рассказывала на блоге здесь: http://rusrim.blogspot.com/2025/05/isoiec-dis-27565.html 

Во вводной части стандарта отмечается:

«Технология доказательств с нулевым раскрытием конфиденциальных сведений (zero-knowledge proof, ZKP) является одной из технологий усиления защиты неприкосновенности частной жизни / персональных данных (Privacy Enhancing Technologies, PET), которые обеспечивают защиту неприкосновенности частной жизни (персональных данных) посредством устранения необходимости подвергать риску или раскрывать персональные данные (ПДн), реализуя при этом желаемые функциональные возможности. Технология ZKP является PET-технологией, которая может использоваться для соблюдения принципов «ограничения сбора ПДн», «обработки ПДн на основе согласия пользователя, которому даётся право выбора» и «ограничения раскрытия ПДн», сформулированных в стандарте ISO 29100.

Мой комментарий: Здесь упомянут стандарт ISO/IEC 29100:2024 «Информационные технологии - Методы и средства обеспечения безопасности - Концепция защиты персональных данных» (Information technology - Security techniques - Privacy framework), см. https://www.iso.org/standard/85938.html и https://www.iso.org/obp/ui/en/#!iso:std:85938:en , а также мой пост http://rusrim.blogspot.com/2024/03/isoiec-291002024.html 

В предыдущей редакции этот стандарт в России был адаптирован дважды: как межгосударственный стандарт ГОСТ ISO/IEC 29100-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Основы защиты персональных данных», см. http://protect.gost.ru/v.aspx?control=8&baseC=6&id=230564 ; и как национальный стандарт ГОСТ Р ИСО/МЭК 29100-2013 «Информационная технология. Методы и средства обеспечения безопасности. Основы обеспечения приватности», см. http://protect.gost.ru/v.aspx?control=8&baseC=6&id=178307 .

Технология ZKP также позволяет также проводить валидацию данных, хранящиеся в авторитетном и/или аутентичном источнике данных, если они известны как доказывающей, так и проверяющей стороне. Это даёт возможность лучше соблюдать принцип минимизации обработки ПДн стандарта ISO/IEC 29100, раскрывая только лишь необходимые данные.

… В настоящем документе содержатся рекомендации по использованию технологии доказательств с нулевым раскрытием конфиденциальных сведений (ZKP) для улучшения защиты неприкосновенности частной жизни (персональных данных) за счёт снижения рисков, связанных с раскрытием или передачей персональных данных между организациями и пользователями, посредством минимизации передаваемой информации.

Документ включает ряд функциональных требований к технологии ZKP, относящихся к нескольким различным вариантам её использования в деловой деятельности, а также описывает, каким образом можно применять различные модели ZKP для безопасного удовлетворения этих функциональных требований.»

Содержание стандарта следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Сокращения
5. Введение в доказательства с нулевым раскрытием конфиденциальных сведений (ZKP)
6. Соображения об использовании ZKP для верификации атрибутов
7. Варианты использования ZKP
8. Защита неприкосновенности частной жизни (персональных данных) с использованием ZKP
9. Функциональные варианты использования
10. Примеры использования в деловой деятельности
Приложение A (справочное): Факторы, способствующие и препятствующие разработке и внедрению ZKP
Приложение B (справочное): Ассоциирование с субъектом (subject binding)
Приложение C (справочное): Пример проверки согласованности двух документов
Приложение D (справочное): Пример использования ZKP для выборочного раскрытия
Приложение E (справочное): Пример выборочного раскрытия без использования ZKP 
Приложение F (справочное): Пример защищённого сравнения двух чисел
Приложение G (справочное): Пример применения ZKP с использованием подтверждающих права и полномочия электронных сведений / атрибутов (digital credentials)
Библиография

Источник: сайт ИСО
https://www.iso.org/standard/80398.html 
https://www.iso.org/obp/ui/en/#!iso:std:80398:en 


воскресенье, 18 мая 2025 г.

ИСО и МЭК: Завершается работа над стандартом ISO/IEC DIS 27565 по защите персональных данных посредством использования метода доказательств с нулевым раскрытием конфиденциальных сведений

В декабре 2024 года сайт Международной организации по стандартизации (ИСО) сообщил о проведении публичного обсуждения проекта международного стандарта ISO/IEC DIS2 27565 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни – Руководство по защите персональных данных посредством использования метода доказательств с нулевым раскрытием конфиденциальных сведений» (Information security, cybersecurity and privacy protection — Guidelines on privacy preservation based on zero-knowledge proofs) объёмом 36 страниц основного текста, см. https://www.iso.org/standard/80398.html . Публичное обсуждение завершилось в марте 2025 года.

Стандарт готовит технический подкомитет ISO/IEC JTC1/SC27 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни» (Information security, cybersecurity and privacy protection).

Во вводной части документа отмечается:

«Технология доказательств с нулевым раскрытием конфиденциальных сведений (zero-knowledge proof, ZKP) является одним из технологий усиления защиты неприкосновенности частной жизни / персональных данных (Privacy Enhancing Technologies, PET), которые обеспечивают защиту неприкосновенности частной жизни (персональных данных) посредством устранения необходимости подвергать риску или раскрывать персональные данные (ПДн), реализуя при этом желаемые функциональные возможности. Технология ZKP принадлежит к числу PET-технологий и может использоваться для соблюдения принципов «ограничения сбора ПДн», «обработки ПДн на основе согласия пользователя, которому даётся право выбора» и «ограничения раскрытия ПДн», сформулированных в стандарте ISO 29100.

Мой комментарий: Здесь упомянут стандарт ISO/IEC 29100:2024 «Информационные технологии - Методы и средства обеспечения безопасности - Концепция защиты персональных данных» (Information technology - Security techniques - Privacy framework), см. https://www.iso.org/standard/85938.html и https://www.iso.org/obp/ui/en/#!iso:std:85938:en , а также мой пост http://rusrim.blogspot.com/2024/03/isoiec-291002024.html

В предыдущей редакции этот стандарт в России был адаптирован дважды: как межгосударственный стандарт ГОСТ ISO/IEC 29100-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Основы защиты персональных данных», см. http://protect.gost.ru/v.aspx?control=8&baseC=6&id=230564 ; и как национальный стандарт ГОСТ Р ИСО/МЭК 29100-2013 «Информационная технология. Методы и средства обеспечения безопасности. Основы обеспечения приватности», см. http://protect.gost.ru/v.aspx?control=8&baseC=6&id=178307 .

Технология ZKP также позволяет также проводить валидацию данных, хранящиеся в авторитетном и/или аутентичном источнике данных, если они известны как доказывающей, так и проверяющей стороне. Это даёт возможность лучше исполнять законодательно- нормативные требования, раскрывая одни лишь необходимые данные.

… В настоящем документе содержатся рекомендации по использованию технологии доказательств с нулевым раскрытием конфиденциальных сведений (ZKP) для улучшения защиты неприкосновенности частной жизни (персональных данных) за счёт снижения рисков, связанных с раскрытием или передачей персональных данных между организациями и пользователями, посредством минимизации передаваемой информации.

Документ включает ряд функциональных требований к технологии ZKP, относящихся к нескольким различным вариантам её использования в деловой деятельности, а также описывает, каким образом можно применять различные модели ZKP для безопасного удовлетворения этих функциональных требований.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Сокращения
5. Введение в доказательства с нулевым раскрытием конфиденциальных сведений (ZKP)
6. Варианты использования ZKP
7. Защита неприкосновенности частной жизни (персональных данных) с использованием ZKP
8. Функциональные варианты использования
9. Примеры использования в деловой деятельности
Приложение A (справочное): Факторы, способствующие и препятствующие разработке и внедрению ZKP
Приложение B (справочное): Пример проверки согласованности двух документов
Приложение C (справочное): Пример выборочного раскрытия
Приложение D (справочное): Пример защищённого сравнения двух чисел
Приложение E (справочное): Пример применения ZKP с использованием подтверждающих права и полномочия электронных сведений / атрибутов (digital credentials)
Библиография

Источники: сайт ИСО / сайт BSI
https://www.iso.org/standard/80398.html
https://knowledge.bsigroup.com/products/draft-bs-iso-iec-27565-information-security-cybersecurity-and-privacy-protection-guidelines-on-privacy-preservation-based-on-zero-knowledge-proofs
https://www.iso27001security.com/html/27565.html

воскресенье, 10 сентября 2023 г.

Европейский институт телекоммуникационных стандартов ETSI опубликовал технический отчёт «Анализ выборочного раскрытия информации и использования метода доказательства с нулевым раскрытием конфиденциальных сведений при электронном удостоверении атрибутов»

28 августа 2023 года сайт Европейского института телекоммуникационных стандартов (European Telecommunications Standards Institute, ETSI, http://www.etsi.org/ ) сообщил о публикации нового технического отчёта ETSI TR 119 476 V1.1.1 (2023-08) «Электронные подписи и инфраструктуры - Анализ выборочного раскрытия информации и использования метода доказательства с нулевым раскрытием конфиденциальных сведений при электронном удостоверении атрибутов» (Electronic Signatures and Infrastructures (ESI); Analysis of selective disclosure and zero-knowledge proofs applied to Electronic Attestation of Attributes) объёмом 82 страницы, см. https://www.etsi.org/deliver/etsi_tr/119400_119499/119476/01.01.01_60/tr_119476v010101p.pdf

Документ подготовлен техническим комитетом ETSI «Электронные подписи и инфраструктуры» (Electronic Signatures and Infrastructures (ESI), см. https://www.etsi.org/committee/esi ).

Во вводной части документа отмечается:

«Новая редакция Регламента (закона) Евросоюза «Об электронной идентификации и услугах доверия для электронных транзакций на внутреннем рынке» (eIDAS2) и «Европейская архитектура и эталонная концепция кошелька для цифрового идентификационного профиля» (European Digital Identity Wallet Architecture and Reference Framework, EUDI Wallet ARF) устанавливают нормативно-правовые требования в отношении выборочного раскрытия и несвязываемости (unlinkability) сведений из цифрового идентификационного профиля (EUDI Wallet).

В настоящем документе представлен всесторонний анализ схем формирования и проверки электронных цифровых подписей (signature schemes – согласно ETSI TS 119 312, п.3.1, каждая такая схема представляет собой совокупность трёх алгоритмов: создания подписи, проверки подписи и генерации ключей – Н.Х.) форматов подтверждающих права и полномочия сведений / атрибутов (credentials) и протоколов, которые обеспечивают выборочное раскрытие, несвязываемость, логические условия (предикаты) и доказательства с нулевым раскрытием конфиденциальных сведений (Zero-Knowledge Proof, ZKP).

В частности, в настоящем документе анализируются мобильные водительские права по стандарту ИСО (ISO mDL) и проверяемые атрибуты (verifiable credentials) W3C в сочетании с веб-токенами JSON для выборочного раскрытия (SD-JWT), поскольку именно эти форматы атрибутов были выбраны в качестве форматов данных для идентификации личности (Person Identification Data, PID) и квалифицированного электронного подтверждения атрибутов (Qualified Electronic Attestation of Attributes, QEAA) для цифровых идентификационных профилей EUDI Wallet.

Форматы ISO mDL и SD-JWT и соответствующие протоколы представления обеспечивают выборочное раскрытие и несвязываемость на основе концепции хэшей атрибутов, дополненных строками случайных бит (salted attributes). Кроме того, эти форматы атрибутов поддерживают криптографические алгоритмы, одобренные группой SOG-IS (Senior Officials Group Information Systems Security – европейская «Группа высших должностных лиц по вопросам безопасности информационных систем», см. https://www.sogis.eu/ - Н.Х.), а также могут использоваться в будущем в рамках криптографии, устойчивой ко взлому с помощью квантовых вычислений (quantum-safe cryptography).

В настоящем документе приведены рекомендации о том, как соответствующие требованиям закона eIDAS2 квалифицированные поставщики услуг доверия (Qualified Trust Service Provider, QTSP), должны выдавать персональные атрибуты (PID) и (квалифицированные) удостоверения атрибутов ((Q)EAA) в форматах ISO mDL и/или SD-JWT, которые обеспечивают выборочное раскрытие и невозможность связывания. Кроме того, даны рекомендации о том, как хранить такие атрибуты в этих форматах в цифровых идентификационных профилях EUDI Wallet, и как предоставлять выборочно раскрываемые атрибуты полагающимся на них сторонам, упомянутым в eIDAS2.»

Содержание технического отчёта следующее:

Предисловие
Порядок использования модальных глаголов
Резюме для руководства
Введение
1. Область применения
2. Литература
4. Схемы подписей, поддерживающие выборочное раскрытие
5. Форматы атрибутов с выборочным раскрытием
6. Системы и протоколы выборочного раскрытия информации
7. Последствия выборочного раскрытия информации для стандартов (Q)EAA/PID
8. Выводы
Приложение A: Сравнение механизмов выборочного раскрытия информации
Приложение B: Примеры кода
Приложение C: Библиография
История версий

Источник: сайт ETSI
https://www.etsi.org/deliver/etsi_tr/119400_119499/119476/01.01.01_60/tr_119476v010101p.pdf