Информационная безопасность — это не просто установка антивируса, а системный подход к защите данных на всех уровнях: от физического доступа к серверам до обучения сотрудников гигиене паролей. В современном мире, где стоимость утечки коммерческой тайны измеряется миллионами, понимание базовых принципов становится обязательным навыком не только для специалистов ИТ, но и для руководителей любого уровня.
Цель этой статьи — дать вам структурированное представление о фундаменте ИБ без лишней теории. Мы разберём ключевые модели, классификацию угроз и практические контрмеры, которые работают в реальной инфраструктуре.
CIA-триада: три кита защиты информации
Вся современная теория информационной безопасности строится на модели CIA — Confidentiality, Integrity, Availability. Эти три свойства определяют, что именно мы защищаем и от чего.
Конфиденциальность гарантирует, что данные доступны только уполномоченным субъектам. Нарушение происходит при несанкционированном чтении базы клиентов, перехвате трафика в открытой Wi-Fi сети или утечке документов через фотоэкрана монитора.
Целостность означает защиту от несанкционированного изменения или уничтожения информации. Пример — внедрение вредоносного кода в обновление ПО, подмена реквизитов в платёжном поручении или повреждение бэкапов шифровальщиком.
Доступность обеспечивает своевременный доступ к информации авторизованным пользователям. DDoS-атаки, выход из строя дискового массива без RAID, ошибки конфигурации фаервола — всё это инциденты доступности.
⚠️ Внимание: в реальных системах свойства CIA часто конфликтуют. Жёсткое шифрование повышает конфиденциальность, но может снизить доступность при потере ключа. Баланс определяет модель угроз конкретной организации.
CIA-триада — это не чек-лист, а фреймворк для оценки рисков. Любая мера защиты должна улучшать хотя бы одно свойство не ухудшая критические другие.
Модель угроз: от чего именно мы защищаемся
Нельзя защититься от всего сразу. Модель угроз (threat model) — это документ, описывающий активы, потенциальных злоумышленников, их возможности и мотивацию. Без неё любые меры защиты — «стрельба из пушки по воробьям».
Классификация источников угроз по ГОСТ Р 57580-2017 и международным стандартам:
- 🎭 Внешние злоумышленники — хакерские группы, киберпреступники, хактивисты, государственные акторы (APT)
- 👤 Инсайдеры — сотрудники с легальным доступом: злонамеренные, неосторожные, скомпрометированные
- 🌪 Стихийные и техногенные факторы — пожары, наводнения, сбои электропитания, ошибки администраторов
- 🤖 Автоматизированные угрозы — ботнеты, вирусы-черви, сканеры уязвимостей, майнинг-боты
Для каждого класса определяют вектор атаки (путь проникновения) и повреждающее воздействие (что именно нарушается: Ц, И или Д). Это позволяет приоритизировать меры защиты по принципу «защищаем самое ценное от самого вероятного».
Пример модели угроз для малого бизнеса
Активы: 1С-база, почта, сайт, бэкапы. Злоумышленники: 1) Фишеры — вектор: почта, воздействие: конфиденциальность/целостность. 2) Конкуренты — вектор: сайт (SQLi), воздействие: конфиденциальность. 3) Шифровальщик — вектор: RDP/флешка, воздействие: доступность/целостность. Меры: MFA на почту, WAF, закрытый RDP, 3-2-1 бэкап.
Основные классы атак: знай врага в лицо
Понимание тактик противников позволяет выстроить слоёную защиту (defense in depth). Рассмотрим наиболее распространённые классы атак на примерах из практики.
Социальная инженерия — манипуляция людьми для получения доступа. Фишинг (массовый), спир-фишинг (целевой), вишинг (по телефону), претекстинг (под ложным предлогом). По данным Verizon DBIR, более 70% инцидентов начинаются с человеческого фактора.
Атаки на веб-приложения — использование уязвимостей кода. В топе OWASP Top 10 года за годом: инъекции (SQL, NoSQL, LDAP), нарушение контроля доступа, криптографические ошибки, небезопасный дизайн. Пример: эксплойт Log4Shell (CVE-2021-44228) позволил выполнять произвольный код на миллионах серверов.
Атаки на инфраструктуру — сканирование портов, брутфорс SSH/RDP, эксплуатация уязвимостей ОС и сетевого оборудования, MITM (Man-in-the-Middle) в незащищённых сетях.
Вредоносное ПО — шифровальщики (ransomware), шпионское ПО (spyware), банковские трояны, руткиты, файловые вирусы. Современные образцы используют полиморфизм, обфускацию и техники living off the land (использование легитимных системных утилит вроде PowerShell, WMI).
⚠️ Внимание: антивирус по сигнатурам не защитит от zero-day эксплойтов и fileless-атак. Нужен EDR/XDR с поведенческим анализом и мониторинг аномалий в телеметрии endpoints.
Базовые технические контрмеры: гигиена безопасности
Существует набор мер, который снижает риск 80-90% массовых атак. Их часто называют «базовой гигиеной» — по аналогии с мытьём рук. Пренебрежение ими делает любые продвинутые средства защиты бесполезными.
- 🔐 Многофакторная аутентификация (MFA) — обязательна для всех внешних доступов (VPN, почта, VPN, админ-панели). SMS- коды слабее TOTP/аппаратных токенов (YubiKey), но лучше ничего
- 🔄 Своевременное обновление ПО — автообновления ОС, браузеров, офисных пакетов, плагинов. Уязвимости в Chrome/Edge эксплуатируются в день публикации патча
- 🛡 Принцип минимальных привилегий — пользователи и сервисы работают с минимально необходимыми правами. Админка — отдельная учётка, не используемая для почты и серфинга
- 📦 Сегментация сети — изоляция DMZ, серверов БД, рабочих станций, IoT. Запрет прямых соединений между сегментами без необходимости
- 🔍 Централизованный сбор логов — SIEM или хотя бы syslog-сервер. Без логов инцидент расследовать невозможно
Эти меры не требуют больших бюджетов, а требуют дисциплины и процессов. По данным CISA, внедрение только MFA и отключение уязвимых протоколов (SMBv1, RDP в интернет) предотвращает до 99% атак с использованием украденных учётных данных.
☑️ Минимальный базовый набор защиты (Baseline)
Организационные меры: политики и процессы
Технические средства не работают без регламентов. Информационная безопасность — это процесс, а не продукт (Брюс Шнайер). Ключевые документы, которые должны быть в любой организации:
Политика ИБ — верхнеуровневый документ, утверждаемый руководством. Определяет цели, роли (CISO, владельцы активов, администраторы), область действия, ответственность за нарушения.
Модель угроз и карта рисков — живые документы, обновляемые минимум раз в год или при значимых изменениях инфраструктуры. На их основе строятся планы мероприятий.
Регламент управления инцидентами — пошаговая инструкция: обнаружение → классификация → локализация → ликвидация → восстановление → пост-инцидентный анализ. Роли: первый отвечающий, руководитель ИБ, юрист, PR (при утечке ПДн).
Политика управления доступом — процедуры provisioning/deprovisioning (начисление/отзыв прав при найме, переводах, увольнении), пересмотр прав раз в полгода, разделение обязанностей (SoD) для критичных функций.
⚠️ Внимание: документ, который никто не читает и не обновляет, хуже отсутствия документа — создаёт иллюзию защищённости. Политики должны быть краткими, понятными и привязанными к конкретным ролям.
Используйте матрицу RACI (Responsible, Accountable, Consulted, Informed) для распределения ответственности в процессах ИБ. Пример: за своевременное накатывание патчей — Responsible: сисадмин, Accountable: CISO, Consulted: владельцы сервисов, Informed: руководство.
Шифрование: когда, что и как шифровать
Шифрование — не панацея, но критичный слой защиты. Ошибка новичков — «зашифровать всё» без понимания модели угроз и управления ключами.
В покое (Data at Rest) — диски серверов (LUKS, BitLocker, VeraCrypt), БД (TDE — Transparent Data Encryption), бэкапы, архивы. Защищает от физической кражи носителей и утечки через скомпрометированные бэкапы.
В движении (Data in Transit) — TLS 1.2/1.3 для веба, API, почты (STARTTLS, DANE), VPN (WireGuard, IPsec), SSH. Самоподписанные сертификаты допустимы только во внутренних контурах с pinned CA.
В использовании (Data in Use) — конфиденциальные вычисления (TEE, SGX, SEV), токенизация ПДн, форматозащитное шифрование (FPE) для сохранения структуры данных в legacy-системах.
Управление ключами (KMS) — отдельная большая тема. Главные правила: разделение ключей шифрования и ключей шифрования ключей (KEK), ротация, HSM для мастер-ключей, аудит доступа к ключам.
| Алгоритм | Тип | Применение | Статус |
|---|---|---|---|
| AES-256-GCM | Симметричный | Шифрование дисков, БД, файлов, TLS | Стандарт де-факто |
| ChaCha20-Poly1305 | Симметричный | TLS 1.3, VPN (WireGuard), мобильные | Быстрее на ARM без AES-NI |
| RSA-4096 / ECDSA P-384 | Асимметричный | Подписи, обмен ключами, сертификаты | RSA устаревает, переход на ECC |
| Argon2id / PBKDF2 | KDF (Key Derivation) | Хеширование паролей, получение ключей от пароля | Argon2id — победитель PHC |
| Kyber-768 (ML-KEM) | Post-quantum KEM | Гибридный TLS, VPN, защита от КК | Стандарт NIST PQC 2026 |
Почему нельзя хранить ключи шифрования рядом с зашифрованными данными?
Если злоумышленник получил доступ к серверу (через RCE, украденные SSH-ключи, инсайдера), он найдёт и ключи, если они лежат в /etc/keys или в переменных окружения процесса. Решение: внешний KMS (HashiCorp Vault, AWS KMS, Azure Key Vault, Yandex KMS) с политиками доступа и аудитом. Ключ никогда не покидает KMS — шифрование/расшифрование происходит внутри через API.
Резервное копирование: последняя линия обороны
Бэкап — это не копия файлов на том же диске. Правило 3-2-1: три копии данных, на двух разных типах носителей, одна — оффлайн/оффсайт (air-gapped или immutable storage).
Критические параметры стратегии бэкапа:
- 🎯 RPO (Recovery Point Objective) — максимально допустимая потеря данных во времени. Для 1С — 1 час, для архива документов — 24 часа
- ⏱ RTO (Recovery Time Objective) — максимальное время восстановления. Для критичных сервисов — минуты/часы, для архива — дни
- 🔒 Immutable бэкапы — защита от шифровальщиков: Object Lock (S3), WORM-ленты, репозитории с retention lock (Veeam, Veritas)
- 🧪 Тестирование восстановления — нетестированный бэкап = отсутствие бэкапа. Плановые репетиции раз в квартал минимум
Современные подходы: CDP (Continuous Data Protection) для RPO≈0, репликация на горячий резерв (DR-сайт), использование снапшотов гипервизора/СХД как дополнительного слоя (но не замены полноценного бэкапа).
Единственный способ узнать, работает ли ваш бэкап — восстановить из него продакшн-систему на тестовой среде. Всё остальное — вера, а не инженерия.
Чек-лист быстрой оценки зрелости ИБ
Используйте этот список для экспресс-аудита текущего состояния. Ответ «нет» на любой пункт — зона риска, требующая плана исправления.
❓ Есть ли утверждённая руководством Политика ИБ и модель угроз?
Без этих документов любые меры хаотичны. Начните с инвентаризации активов и оценки рисков.
❓ Включена ли MFA на 100% внешних доступов (VPN, почта, админки, облака)?
Исключений быть не должно. Даже для «временных» учёток и сервисных аккаунтов — используйте сертификаты или Workload Identity.
❓ Есть ли централизованный сбор логов и настройка алертов на критичные события?
Минимум: неудачные логины админов, изменения в группах привилегированных пользователей, запуск PowerShell с обфусцированными командами, подключение новых USB-устройств.
❓ Проходит ли тест восстановления из бэкапа за последние 3 месяца?
Если нет — у вас нет бэкапа, есть только иллюзия. Запланируйте репетицию на этой неделе.
❓ Проводится ли обучение сотрудников фишингу с симуляциями?
Одноразовая лекция не работает. Нужны регулярные (квартальные) реалистичные симуляции с разбором ошибок без наказаний, а с обучением.
Информационная безопасность — бесконечный процесс улучшения. Начните с базы, измеряйте результаты, адаптируйтесь под меняющийся ландшафт угроз. И помните: абсолютно защищённых систем не существует, существуют системы, стоимость взлома которых превышает потенциальную прибыль злоумышленника.