В информационной безопасности (ИБ) понятие информации выходит далеко за рамки обыденного понимания данных. Это не просто набор символов или сигналов, а информационный актив, обладающий ценностью для организации и требующий защиты в соответствии с установленными политиками. Любой фрагмент данных, который может повлиять на бизнес-процессы, репутацию или правовой статус компании, рассматривается как объект защиты.

Ключевое отличие профессионального подхода — фокус на свойствах информации, а не на её физическом носителе. Неважно, хранятся ли данные на сервере, в бумажном архиве или передаются устно: если они обладают атрибутами конфиденциальности, целостности или доступности, они попадают в зону действия системы управления ИБ. Именно этот подход заложен в базовые стандарты, такие как ISO/IEC 27001 и отечественный ГОСТ Р 57580.

Триада CIA: фундамент информационной безопасности

Вся современная теория ИБ строится на модели CIA (Confidentiality, Integrity, Availability). Эти три свойства определяют, какие именно меры защиты применяются к конкретному активу. Нарушение хотя бы одного из них считается инцидентом безопасности.

Конфиденциальность гарантирует, что информация недоступна неавторизованным субъектам. Реализуется через шифрование, контроль доступа, разметку грифов секретности. Целостность защищает данные от несанкционированного изменения или уничтожения — здесь работают хеш-суммы, цифровые подписи, системы контроля версий. Доступность обеспечивает своевременный доступ авторизованных пользователей к информации: резервирование, отказоустойчивость, планы восстановления.

⚠️ Внимание: попытка обеспечить абсолютную конфиденциальность часто ведёт к потере доступности — система становится неудобной для легальных пользователей. Баланс между тремя свойствами определяется управлением рисками, а не техническими возможностями وحدها.
  • 🔐 Конфиденциальность — шифрование AES-256, TLS 1.3, разграничение прав доступа по ролям (RBAC)
  • 🛡️ Целостность — контрольные суммы SHA-256, цифровая подпись ЭЦП, WORM-хранилища
  • 🌐 Доступность — кластеризация, балансировка нагрузки, геораспределённые бэкапы, SLA 99.9%
  • 📋 Неотрекаемость — аудит действий, логирование, временные метки RFC 3161
📊 Какой элемент триады CIA в вашей организации получает наибольшее внимание?
Конфиденциальность
Целостность
Доступность
Все равномерно

Классификация информационных активов

Не вся информация одинаково критична. Классификация — процесс присвоения активам уровней секретности или критичности — позволяет распределить ресурсы защиты эффективно. В российской практике используются грифы гостайны (ГС, ОВ, СС, ОС) и коммерческие модели (Публичный, Внутренний, Конфиденциальный, Строго конфиденциальный).

Критерии классификации включают правовые последствия утечки, финансовые потери, репутационные риски и влияние на непрерывность бизнеса. Ошибка в классификации на один уровень вниз стоит компании в среднем в 3–5 раз дороже правильной защиты из-за инцидентов, которые невозможно предотвратить стандартными мерами.

УровеньПримеры данныхБазовые меры защиты
ПубличныйМаркетинговые материалы, пресс-релизыКонтроль версий, защита от подделки на сайте
ВнутреннийОргструктура, регламенты, внутренняя почтаАвторизация в AD/LDAP, сегментация сети
КонфиденциальныйПДн, коммерческая тайна, финансовые отчётыШифрование в покое и в движении, DLP, журналирование
Строго конфиденциальныйКлючи шифрования, стратегические планы, ГТИзолированные контуры, HSM, биометрия, полиграф

Жизненный цикл информации: от создания до уничтожения

Защита информации не ограничивается моментом хранения. Жизненный цикл охватывает создание, классификацию, использование, передачу, хранение, архивирование и утилизацию. На каждом этапе применяются свои контрмеры, и упущение на любом из них создаёт уязвимость.

На этапе создания важно сразу присвоить гриф и метки чувствительности (например, через Microsoft Information Protection или Kaspersky Data Classification). При передаче — использовать защищённые каналы (VPN, S/MIME, Signal Protocol). Хранение требует шифрования дисков (BitLocker, LUKS), управления ключами в HSM/KMS. Утилизация — физическое уничтожение носителей (шредеры DIN 66399 P-4+) или криптографическое стирание (NIST SP 800-88 Rev. 1).

☑️ Контроль жизненного цикла конфиденциального документа

Выполнено: 0 / 6
⚠️ Внимание: игнорирование этапа утилизации — частая причина утечек. Восстановление данных из корзины, бэкапов или нестёртых SSD возможно даже после «удаления» файлов. Используйте только сертифицированные способы санации.

Основные угрозы информации в 2026 году

Ландшафт угроз постоянно эволюционирует. По данным Positive Technologies и Solar Dozor, доминируют атаки с использованием социальной инженерии, эксплуатация уязвимостей нулевого дня в периметре и инсайдерские инциденты. Рансомвэр остаёт главной финансовой угрозой, но целевые APT-группы всё чаще охотятся за интеллектуальной собственностью.

Классификация угроз по ГОСТ Р 57580 включает несанкционированный доступ (НСД), утечки по техническим каналам (УТК), вредоносное воздействие (ВПО) и отказ в обслуживании (DoS/DDoS). Современные SIEM-системы (MaxPatrol SIEM, KUMA, Splunk) коррелируют события для выявления сложных многоэтапных атак.

  • 🎣 Фишинг и сперфишинг — 91% успешных атак начинаются с письма
  • 🕵️ Инсайдеры (злонамеренные и неосторожные) — до 30% инцидентов
  • ☁️ Ошибки конфигурации облаков (S3, БД, IAM) — массовые утечки
  • 🔗 Атаки на цепочку поставок (Supply Chain) — SolarWinds, Kaseya, 3CX
Детальная таксономия угроз по MITRE ATT&CK

Фреймворк MITRE ATT&CK v14 содержит 14 тактик, 193 техники и 401 подтехнику. Для ИБ-аналитика знание матрицы Enterprise позволяет строить детекты не по сигнатурам, а по поведению: Initial Access → Execution → Persistence → Privilege Escalation → Defense Evasion → Credential Access → Discovery → Lateral Movement → Collection → Command and Control → Exfiltration → Impact. Маппинг инцидентов на ATT&CK ускоряет расследование в 2–3 раза.

Меры защиты: технические, организационные, правовые

Эффективная защита — всегда комплексная. Технические средства (СЗИ) бесполезны без политик, регламентов и обученных людей. Российский регулятор (ФСТЭК, ФСБ) требует соответствия профилям защищённости (1–4 для ГИС, А–В для КИИ) и применения сертифицированных СЗИ из реестра.

Базовый набор технических мер: межсетевые экраны нового поколения (NGFW), системы предотвращения вторжений (IPS/IDS), антивирус/EDR/XDR, DLP, SIEM, PAM, управление уязвимостями (VM). Организационные: политика ИБ, инструкции, обучение персонала, управление инцидентами, аудит, непрерывный мониторинг. Правовые: НДА, договоры с операторами ПДн, соответствие 152-ФЗ, 187-ФЗ, ГК РФ (коммерческая тайна).

💡

Внедряйте принцип Zero Trust: «никогда не доверяй, всегда проверяй». Даже внутри периметра каждый запрос должен аутентифицироваться, авторизоваться и шифроваться. Это снижает риск латерального движения атакующего на 80% по данным Gartner.

💡

Защита информации — это не покупка «коробочного продукта», а непрерывный процесс управления рисками: выявление активов → оценка угроз → подбор контрмер → мониторинг эффективности → улучшение.

Нормативная база и стандарты соответствия

В России правовое поле ИБ одно из самых детализированных в мире. Ключевые акты: 152-ФЗ «О персональных данных» (требования к ОЗ ПДн), 187-ФЗ «О безопасности КИИ» (категории значимости, профили защищённости), ФЗ-98 «О коммерческой тайне» (режим КТ), постановления Правительства № 1119, № 1340, приказы ФСТЭК (№ 17, № 21, № 239) и ФСБ. Международные стандарты: ISO/IEC 27001 (СУИБ), ISO/IEC 27002 (меры), ISO/IEC 27005 (управление рисками), NIST CSF, PCI DSS (платёжные данные).

Аттестация объектов ИБ (ГИС, КИИ, СКЗИ) проводится аккредитованными лабораториями. Результат — акт соответствия, допускающий объект к эксплуатации. Ежегодные внутренние аудиты и раз в 3 года — внешние обязательны для поддержания статуса. Нарушения влекут штрафы до 18 млн руб. (152-ФЗ), отключение от интернета (КИИ), уголовную ответственность за утечку гостайны.

⚠️ Внимание: формальное соблюдение требований регуляторов («галочки в чек-листе») не гарантирует реальной безопасности. Регулятор проверяет соответствие документации, атакующий — уязвимости процессов. Инвестируйте в практическую устойчивость (Red Teaming, Bug Bounty, Threat Hunting), а не только в бумаги.

Часто задаваемые вопросы (FAQ)

Чем информация в ИБ отличается от обычных данных?

В ИБ информация рассматривается как актив с атрибутами ценности, владельцем, сроком жизни и уровнем защищённости. Обычные данные — это просто биты; информационный актив — это данные в бизнес-контексте, для которых определены требования CIA и меры защиты.

Обязательно ли классифицировать всю информацию в компании?

Да, ГОСТ Р 57580 и лучшие практики требуют инвентаризации и классификации всех активов. Минимум — три уровня: Публичный, Внутренний, Конфиденциальный. Без классификации невозможно построить адекватную модель угроз и выбрать СЗИ.

Что такое режим коммерческой тайны и как его ввести?

Режим КТ устанавливается по ФЗ-98. Нужен приказ о грифе «Коммерческая тайна», перечень сведений (приложение), НДА с сотрудниками, физическая и техническая защита носителей, журнал доступа. Отсутствие любого элемента делает режим недействительным в суде.

Какие СЗИ обязательны для операторов ПДн?

По приказу ФСТЭК № 17 (профиль 1–4) и ФСБ: средства идентификации/аутентификации, антивирус, контроль целостности, журналирование, межсетевой экран, шифрование (СКЗИ ФСБ), управление правами доступа. Конкретный набор зависит от уровня угроз и класса ОЗ ПДн.

Как часто нужно проводить обучение персонала по ИБ?

Минимум — раз в год (п. 10 Приказа ФСТЭК № 239). Эффективно — квиз каждые 6 месяцев + фишинг-симуляции ежемесячно. Новые сотрудники — в течение недели после приёма. Результаты фиксируются в журнале/ЛМС.