В информационной безопасности (ИБ) термин «информация» не ограничивается обыденным пониманием данных. Это любые сведения — факты, события, процессы — представленные в форме, пригодной для восприятия, передачи или обработки. Ключевое отличие: в ИБ информация рассматривается исключительно как объект защиты, обладающий ценностью для владельца и уязвимостью перед угрозами.
Любая организация оперирует массивами, которые делятся на открытые, служебные и секретные. Потеря или искажение даже части из них может привести к финансовым потерям, репутационному ущербу или остановке бизнес-процессов. Поэтому понимание природы информации — фундамент построения эффективной системы защиты.
Что такое информация в контексте ИБ: правовое и техническое определение
Согласно ФЗ-149 «Об информации, информационных технологиях и о защите информации», информация — это сведения о фактах, событиях, процессах, состояниях и т.д., независимо от формы их представления. В технических стандартах (серия ГОСТ Р 53114) акцент смещается на представление: информация — это данные в форме, пригодной для автоматической обработки.
Два подхода дополняют друг друга: правовое определяет режим доступа и ответственность, техническое — формат хранения, каналы передачи и методы обработки. Игнорирование любого из них оставляет бреши в защите.
Ключевые атрибуты, которые делают сведения объектом ИБ:
- 🔐 Конфиденциальность — доступ только уполномоченным субъектам
- 🛡️ Целостность — отсутствие несанкционированных изменений
- ⚡ Доступность — своевременный доступ авторизованных пользователей
- 📝 Подлинность — соответствие заявленному источнику и автору
- 🚫 Неотрекаемость — невозможность отрицания совершенных действий
⚠️ Внимание: Не путайте «информацию» с «данными». Данные — это сырые символы, ставшие информацией только после интерпретации и привязки к контексту. Защита данных без понимания их информационной ценности неэффективна.
Классификация информации по степени секретности и правовому режиму
Российское законодательство устанавливает четкую иерархию режимов доступа. От класса информации зависят требования к носителям, каналам передачи, процедурам доступа и ответственности за утечку.
Основные категории, с которыми сталкивается специалист ИБ:
- 🟢 Открытая информация — нет ограничений доступа (публичные отчеты, маркетинговые материалы)
- 🟡 Ограниченного доступа (несекретная) — законом ограничен круг лиц (персональные данные, коммерческая тайна, служебная информация)
- 🔴 Государственная тайна — специальный режим, защита в интересах безопасности государства (военная, ческая, разведка и др.)
Внутри категории «ограниченного доступа» выделяют подвиды: персональные данные (ФЗ-152), коммерческая тайна (ФЗ-98), врачебная тайна, адвокатская тайна, налоговая тайна и др. Каждый подвид имеет свой нормативный акт и специфику защиты.
| Категория | Нормативная база | Примеры | Меры защиты (минимум) |
|---|---|---|---|
| Персональные данные | ФЗ-152, ГОСТ Р 57580 | ФИО, паспорт, биометрия, IP-адрес | Шифрование, контроль доступа, журнал учета, ДОПД |
| Коммерческая тайна | ФЗ-98, ГК РФ ст. 139 | Технологии, ценовая политика, клиентская база | Режим КТ, НДА, маркировка носителей, ДОПД |
| Государственная тайна | ФЗ-98 «Государственная тайна», ФЗ-5485-1 | Военные разработки, криптографические ключи | Сертифицированные СЗИ, аттестация объектов, допуск |
| Служебная информация | Трудовой кодекс, локальные акты | Внутренние приказы, регламенты, отчетность | Политика доступа, разграничение прав, учет печати |
⚠️ Внимание: Наличие грифа «Коммерческая тайна» или «Конфиденциально» на документе не создает правовой режим автоматически. Необходимо оформить полный пакет: утвердить перечень, политику защиты, назначить ответственных, заключить соглашения с сотрудниками.
Объекты и субъекты информационных отношений: кто защищает и что защищается
В модели ИБ выделяют объекты защиты (то, что защищают) и субъектов (кто осуществляет защиту или представляет угрозу). Четкое разделение позволяет строить матрицу доступа и распределять ответственность.
Объекты защиты делятся на три уровня:
- 💾 Информация как таковая — знания, документы, базы данных, ключи шифрования
- 🖥️ Информационные системы и ресурсы — серверы, рабочие станции, СУБД, сетевое оборудование, облачные сервисы
- 🏢 Инфраструктура — помещения, каналы связи, источники питания, системы охлаждения, физические барьеры
Субъекты — это физические и юридические лица, взаимодействующие с объектами. Внутренние: сотрудники, администраторы, руководство. Внешние: контрагенты, регуляторы, злоумышленники. Каждому субъекту назначают роль (владелец, оператор, пользователь, администратор безопасности) и набор привилегий по принципу минимально необходимых полномочий.
☑️ Минимальный набор документов для введения режима коммерческой тайны
Основные угрозы информации: классификация по источнику и механизму реализации
Угроза — это потенциальная возможность воздействия на объект защиты, приводящая к нарушению конфиденциальности, целостности или доступности. ГОСТ Р 53114 и методические документы ФСТЭК/ФСБ делят угрозы по нескольким измерениям.
По источнику:
- 👤 Внутренние — действия сотрудников (умышленные: кража, саботаж; непреднамеренные: ошибки, незнание правил)
- 🌐 Внешние — хакерские атаки, вредоносное ПО, фишинг, DDoS,upply chain attacks
- 🌪️ Естественные/техногенные — пожары, наводнения, сбои питания, поломки оборудования
По механизму реализации (вектора атаки):
- 🔓 Несанкционированный доступ (НСД) — получение доступа без прав (подбор паролей, эксплуатация уязвимостей, социальная инженерия)
- 📤 Утечка информации — неправомерный вывод за периметр (через каналы связи, съемные носители, печать, фотоэкрана, речь)
- ✏️ Нарушение целостности — изменение, уничтожение, подмена данных (ransomware, инсайдерские правки, ошибки ПО)
- 🛑 Нарушение доступности — блокировка доступа (DDoS, шифровальщики, выход из строя железа)
⚠️ Внимание: По статистике регуляторов, до 70% инцидентов безопасности инициируются изнутри организации. Технические средства периметра не защитят от сотрудника с легитимным доступом, который сфотографировал экран телефоном или отправил файл на личную почту.
Пример расчета класса угрозы по методике ФСТЭК
Для информационной системы определяют: 1) Источники угроз (внутренние/внешние), 2) Способы реализации (НСД, утечка, нарушение целостности/доступности), 3) Уязвимости системы (незакрытые порты, слабые пароли, отсутствие шифрования). На пересечении источников и способов формируют модель угрозы, которую утверждает руководитель организации. Класс системы (1-4) зависит от вида информации и круга пользователей.
Проводите инвентаризацию информационных активов раз в год и после каждого существенного изменения ИТ-ландшафта. Нельзя защитить то, о существовании чего вы не знаете. Используйте автоматизированные средства обнаружения активов (NAC, сканеры уязвимостей, CMDB).
Методы и средства защиты информации: от организационных до криптографических
Защита строится по принципу многослойности (defense in depth). Никакое средство в одиночку не гарантирует безопасность. Комплекс мер группируют по классам:
- 📋 Организационные — политики, регламенты, инструкции, должностные инструкции, обучение персонала, режим доступа к помещениям, учет носителей
- 🔧 Технические (программно-аппаратные) — межсетевые экраны, IDS/IPS, антивирусы, DLP-системы, SIEM, средства контроля целостности, NAC, резервное копирование
- 🔐 Криптографические — шифрование данных в покое и в движении, электронная подпись, PKI, управление ключами, стойкие алгоритмы (ГОСТ Р 34.10/34.11/34.12/34.13)
- 🏗️ Физические — СКУД, видеонаблюдение, защита от утечки по побочным каналам (акустические, электромагнитные), защита серверных комнат
Выбор конкретных средств диктуется моделью угроз и классом защищаемой системы. Для систем 1-го класса (гостайна, критические объекты) обязательны сертифицированные ФСБ/ФСТЭК средства. Для коммерческих организаций часто достаточно соответствия требованиям ФЗ-152 и отраслевых стандартов.
Эффективная защита — это не набор купленных коробок, а непрерывный процесс: идентификация активов → моделирование угроз → подбор мер → внедрение → мониторинг → аудит → корректировка. Пропуск любого этапа делает систему уязвимой.
Нормативно-правовое регулирование: ключевые законы и подзаконные акты
Российская правовая база ИБ иерархична. Конституция → Федеральные законы → Указы Президента → Постановления Правительства → Приказы ведомств (ФСТЭК, ФСБ, ФСТЭК, Минцифры) → ГОСТы → Отраслевые стандарты → Локальные акты организации.
Основные федеральные законы, которые обязан знать каждый специалист ИБ:
- ⚖️ ФЗ-149 — базовый закон, определяет понятия, принципы, права субъектов
- 👤 ФЗ-152 «О персональных данных» — режим ПДн, требования к операторам, права субъектов, трансграничная передача
- 🤝 ФЗ-98 «О коммерческой тайне» — правовой режим КТ, требования к режиму, ответственность
- 🔒 ФЗ-98 «О государственной тайне» (другой закон с тем же номером) — режим гостайны, категории, допуск
- 🏛️ ФЗ-187 «О безопасности КИИ» — критическая информационная инфраструктура, категории значимости, обязательные меры
- 📡 ФЗ-126 «О связи» — требования к операторам связи, СОРМ, хранение трафика
Подзаконные акты детализируют требования: приказа ФСТЭК № 21, 17, 239 (защита ГИС, КИИ, персональных данных), приказа ФСБ (криптографическая защита, лицензирование), постановления Правительства (порядок категорирования объектов КИИ, требования к защите ПДн).
Ведите реестр нормативных актов, применимых к вашей организации, с датами вступления в силу и ответственными за слежение за изменениями. Законодательство в сфере ИБ меняется 5-10 раз в год. Автоматизируйте мониторинг через консультантские системы или рассылки регуляторов.
Практический алгоритм внедрения защиты информации в организации
Переход от теории к практике требует системного подхода. Типичный проект внедрения СЗИ (системы защиты информации) включает этапы:
- Инвентаризация активов и категорирование информации — что защищаем, какая ценность, какой режим
- Моделирование угроз — кто и как может атаковать, какие уязвимости существуют
- Разработка модели защиты — выбор организационных, технических, криптографических мер
- Проектирование и закупка СЗИ — подбор сертифицированных средств, интеграция в ИТ-ландшафт
- Внедрение и настройка — установка, конфигурирование политик, тестирование
- Аттестация/оценка соответствия — проверка соответствия модели угроз и нормативным требованиям (внутренняя или независимая)
- Эксплуатация и мониторинг — работа СОЦ, управление инцидентами, обновление сигнатур, патчинг
- Регулярный аудит и переаттестация — раз в год или после существенных изменений
На каждом этапе фиксируют результаты в документации: акты инвентаризации, отчет по моделированию угроз, проект модели защиты, акты пусконаладочных работ, заключение аттестационной комиссии, журналы учета инцидентов.
⚠️ Внимание: Документация ИБ не является бюрократией «для галочки». В случае инцидента или проверки регулятора (Роскомнадзор, ФСТЭК, Прокуратура) именно комплект документов доказывает добросовестность организации и может снизить штрафы или исключить уголовную ответственность руководства.
Защита информации — это не разовый проект с дедлайном, а непрерывный бизнес-процесс. Бюджет на ИБ закладывается в опережающем планировании (CAPEX на закупку, OPEX на эксплуатацию, обучение, аудит). Игнорирование этого факта приводит к «бумажной» безопасности.
FAQ: Частые вопросы об информации в ИБ
В чем разница между данными и информацией в контексте ИБ?
Данные — это необработанные символы (биты, записи в БД, строки логов). Информация — данные, наделенные смыслом в конкретном контексте и имеющие ценность для субъекта. Защита настраивается на информацию (актив), а технические средства оперируют данными.
Обязана ли малая компания внедрять СЗИ по ФЗ-152?
Да, любой оператор персональных данных обязан обеспечить защиту. Объем мер пропорционален рискам и объему обрабатываемых ПДн. Для малых организаций часто достаточно организационных мер, базового антивируса, шифрования носителей, парольной политики и обучения сотрудников. Сертифицированные СЗИ обязательны только для определенных категорий систем (государственные, КИИ, биометрия и т.д.).
Что такое модель угрозы и зачем она нужна?
Модель угрозы — документ, перечисляющий реалистичные сценарии атак на конкретную ИС с учетом её архитектуры, уязвимостей и ценности активов. На её основе подбираются средства защиты. Без модели угрозы закупка СЗИ — лотерея: можно купить дорогой DLP, а утечка пойдет через незащищенный FTP-сервер.
Как часто нужно проводить аттестацию объекта ИБ?
Для объектов с гостайной — по срокам, устанавливаемым ФСБ (обычно раз в 3-5 лет). Для КИИ — раз в год (ФЗ-187). Для систем ПДн — при существенных изменениях и по истечении срока действия заключения (если аттестация проводилась добровольно или по требованию регулятора). Коммерческие организации без особых режимов определяют периодичность внутренними документами (рекомендуется ежегодно).
Можно ли использовать открытое ПО (Open Source) для защиты гостайны или КИИ?
Только если оно сертифицировано ФСБ/ФСТЭК и входит в реестр российского ПО. Использование несертифицированных средств (даже популярных вроде OpenVPN, TrueCrypt, Snort) в контурах гостайны или КИИ 1-2 категории недопустимо. Для коммерческой тайны и ПДн допустимо при условии соответствия требованиям модели угроз и документально обоснованной эффективности.