Информационная безопасность — это не просто установка антивируса, а системный подход к защите данных на всех уровнях: от физического доступа к серверам до обучения сотрудников гигиене паролей. В современном мире, где стоимость утечки коммерческой тайны измеряется миллионами, понимание базовых принципов становится обязательным навыком не только для специалистов ИТ, но и для руководителей любого уровня.

Цель этой статьи — дать вам структурированное представление о фундаменте ИБ без лишней теории. Мы разберём ключевые модели, классификацию угроз и практические контрмеры, которые работают в реальной инфраструктуре.

CIA-триада: три кита защиты информации

Вся современная теория информационной безопасности строится на модели CIA — Confidentiality, Integrity, Availability. Эти три свойства определяют, что именно мы защищаем и от чего.

Конфиденциальность гарантирует, что данные доступны только уполномоченным субъектам. Нарушение происходит при несанкционированном чтении базы клиентов, перехвате трафика в открытой Wi-Fi сети или утечке документов через фотоэкрана монитора.

Целостность означает защиту от несанкционированного изменения или уничтожения информации. Пример — внедрение вредоносного кода в обновление ПО, подмена реквизитов в платёжном поручении или повреждение бэкапов шифровальщиком.

Доступность обеспечивает своевременный доступ к информации авторизованным пользователям. DDoS-атаки, выход из строя дискового массива без RAID, ошибки конфигурации фаервола — всё это инциденты доступности.

⚠️ Внимание: в реальных системах свойства CIA часто конфликтуют. Жёсткое шифрование повышает конфиденциальность, но может снизить доступность при потере ключа. Баланс определяет модель угроз конкретной организации.
💡

CIA-триада — это не чек-лист, а фреймворк для оценки рисков. Любая мера защиты должна улучшать хотя бы одно свойство не ухудшая критические другие.

Модель угроз: от чего именно мы защищаемся

Нельзя защититься от всего сразу. Модель угроз (threat model) — это документ, описывающий активы, потенциальных злоумышленников, их возможности и мотивацию. Без неё любые меры защиты — «стрельба из пушки по воробьям».

Классификация источников угроз по ГОСТ Р 57580-2017 и международным стандартам:

  • 🎭 Внешние злоумышленники — хакерские группы, киберпреступники, хактивисты, государственные акторы (APT)
  • 👤 Инсайдеры — сотрудники с легальным доступом: злонамеренные, неосторожные, скомпрометированные
  • 🌪 Стихийные и техногенные факторы — пожары, наводнения, сбои электропитания, ошибки администраторов
  • 🤖 Автоматизированные угрозы — ботнеты, вирусы-черви, сканеры уязвимостей, майнинг-боты

Для каждого класса определяют вектор атаки (путь проникновения) и повреждающее воздействие (что именно нарушается: Ц, И или Д). Это позволяет приоритизировать меры защиты по принципу «защищаем самое ценное от самого вероятного».

Пример модели угроз для малого бизнеса

Активы: 1С-база, почта, сайт, бэкапы. Злоумышленники: 1) Фишеры — вектор: почта, воздействие: конфиденциальность/целостность. 2) Конкуренты — вектор: сайт (SQLi), воздействие: конфиденциальность. 3) Шифровальщик — вектор: RDP/флешка, воздействие: доступность/целостность. Меры: MFA на почту, WAF, закрытый RDP, 3-2-1 бэкап.

Основные классы атак: знай врага в лицо

Понимание тактик противников позволяет выстроить слоёную защиту (defense in depth). Рассмотрим наиболее распространённые классы атак на примерах из практики.

Социальная инженерия — манипуляция людьми для получения доступа. Фишинг (массовый), спир-фишинг (целевой), вишинг (по телефону), претекстинг (под ложным предлогом). По данным Verizon DBIR, более 70% инцидентов начинаются с человеческого фактора.

Атаки на веб-приложения — использование уязвимостей кода. В топе OWASP Top 10 года за годом: инъекции (SQL, NoSQL, LDAP), нарушение контроля доступа, криптографические ошибки, небезопасный дизайн. Пример: эксплойт Log4Shell (CVE-2021-44228) позволил выполнять произвольный код на миллионах серверов.

Атаки на инфраструктуру — сканирование портов, брутфорс SSH/RDP, эксплуатация уязвимостей ОС и сетевого оборудования, MITM (Man-in-the-Middle) в незащищённых сетях.

Вредоносное ПО — шифровальщики (ransomware), шпионское ПО (spyware), банковские трояны, руткиты, файловые вирусы. Современные образцы используют полиморфизм, обфускацию и техники living off the land (использование легитимных системных утилит вроде PowerShell, WMI).

⚠️ Внимание: антивирус по сигнатурам не защитит от zero-day эксплойтов и fileless-атак. Нужен EDR/XDR с поведенческим анализом и мониторинг аномалий в телеметрии endpoints.
📊 Какой вектор атаки вы считаете самым опасным для своей организации?
Фишинг и социальная инженерия
Уязвимости веб-приложений
Компрометация учётных записей (брутфорс, утечки)
Инсайдерские угрозы
DDoS и атаки на доступность

Базовые технические контрмеры: гигиена безопасности

Существует набор мер, который снижает риск 80-90% массовых атак. Их часто называют «базовой гигиеной» — по аналогии с мытьём рук. Пренебрежение ими делает любые продвинутые средства защиты бесполезными.

  • 🔐 Многофакторная аутентификация (MFA) — обязательна для всех внешних доступов (VPN, почта, VPN, админ-панели). SMS- коды слабее TOTP/аппаратных токенов (YubiKey), но лучше ничего
  • 🔄 Своевременное обновление ПО — автообновления ОС, браузеров, офисных пакетов, плагинов. Уязвимости в Chrome/Edge эксплуатируются в день публикации патча
  • 🛡 Принцип минимальных привилегий — пользователи и сервисы работают с минимально необходимыми правами. Админка — отдельная учётка, не используемая для почты и серфинга
  • 📦 Сегментация сети — изоляция DMZ, серверов БД, рабочих станций, IoT. Запрет прямых соединений между сегментами без необходимости
  • 🔍 Централизованный сбор логов — SIEM или хотя бы syslog-сервер. Без логов инцидент расследовать невозможно

Эти меры не требуют больших бюджетов, а требуют дисциплины и процессов. По данным CISA, внедрение только MFA и отключение уязвимых протоколов (SMBv1, RDP в интернет) предотвращает до 99% атак с использованием украденных учётных данных.

☑️ Минимальный базовый набор защиты (Baseline)

Выполнено: 0 / 7

Организационные меры: политики и процессы

Технические средства не работают без регламентов. Информационная безопасность — это процесс, а не продукт (Брюс Шнайер). Ключевые документы, которые должны быть в любой организации:

Политика ИБ — верхнеуровневый документ, утверждаемый руководством. Определяет цели, роли (CISO, владельцы активов, администраторы), область действия, ответственность за нарушения.

Модель угроз и карта рисков — живые документы, обновляемые минимум раз в год или при значимых изменениях инфраструктуры. На их основе строятся планы мероприятий.

Регламент управления инцидентами — пошаговая инструкция: обнаружение → классификация → локализация → ликвидация → восстановление → пост-инцидентный анализ. Роли: первый отвечающий, руководитель ИБ, юрист, PR (при утечке ПДн).

Политика управления доступом — процедуры provisioning/deprovisioning (начисление/отзыв прав при найме, переводах, увольнении), пересмотр прав раз в полгода, разделение обязанностей (SoD) для критичных функций.

⚠️ Внимание: документ, который никто не читает и не обновляет, хуже отсутствия документа — создаёт иллюзию защищённости. Политики должны быть краткими, понятными и привязанными к конкретным ролям.
💡

Используйте матрицу RACI (Responsible, Accountable, Consulted, Informed) для распределения ответственности в процессах ИБ. Пример: за своевременное накатывание патчей — Responsible: сисадмин, Accountable: CISO, Consulted: владельцы сервисов, Informed: руководство.

Шифрование: когда, что и как шифровать

Шифрование — не панацея, но критичный слой защиты. Ошибка новичков — «зашифровать всё» без понимания модели угроз и управления ключами.

В покое (Data at Rest) — диски серверов (LUKS, BitLocker, VeraCrypt), БД (TDE — Transparent Data Encryption), бэкапы, архивы. Защищает от физической кражи носителей и утечки через скомпрометированные бэкапы.

В движении (Data in Transit) — TLS 1.2/1.3 для веба, API, почты (STARTTLS, DANE), VPN (WireGuard, IPsec), SSH. Самоподписанные сертификаты допустимы только во внутренних контурах с pinned CA.

В использовании (Data in Use) — конфиденциальные вычисления (TEE, SGX, SEV), токенизация ПДн, форматозащитное шифрование (FPE) для сохранения структуры данных в legacy-системах.

Управление ключами (KMS) — отдельная большая тема. Главные правила: разделение ключей шифрования и ключей шифрования ключей (KEK), ротация, HSM для мастер-ключей, аудит доступа к ключам.

Алгоритм Тип Применение Статус
AES-256-GCM Симметричный Шифрование дисков, БД, файлов, TLS Стандарт де-факто
ChaCha20-Poly1305 Симметричный TLS 1.3, VPN (WireGuard), мобильные Быстрее на ARM без AES-NI
RSA-4096 / ECDSA P-384 Асимметричный Подписи, обмен ключами, сертификаты RSA устаревает, переход на ECC
Argon2id / PBKDF2 KDF (Key Derivation) Хеширование паролей, получение ключей от пароля Argon2id — победитель PHC
Kyber-768 (ML-KEM) Post-quantum KEM Гибридный TLS, VPN, защита от КК Стандарт NIST PQC 2026
Почему нельзя хранить ключи шифрования рядом с зашифрованными данными?

Если злоумышленник получил доступ к серверу (через RCE, украденные SSH-ключи, инсайдера), он найдёт и ключи, если они лежат в /etc/keys или в переменных окружения процесса. Решение: внешний KMS (HashiCorp Vault, AWS KMS, Azure Key Vault, Yandex KMS) с политиками доступа и аудитом. Ключ никогда не покидает KMS — шифрование/расшифрование происходит внутри через API.

Резервное копирование: последняя линия обороны

Бэкап — это не копия файлов на том же диске. Правило 3-2-1: три копии данных, на двух разных типах носителей, одна — оффлайн/оффсайт (air-gapped или immutable storage).

Критические параметры стратегии бэкапа:

  • 🎯 RPO (Recovery Point Objective) — максимально допустимая потеря данных во времени. Для 1С — 1 час, для архива документов — 24 часа
  • ⏱ RTO (Recovery Time Objective) — максимальное время восстановления. Для критичных сервисов — минуты/часы, для архива — дни
  • 🔒 Immutable бэкапы — защита от шифровальщиков: Object Lock (S3), WORM-ленты, репозитории с retention lock (Veeam, Veritas)
  • 🧪 Тестирование восстановления — нетестированный бэкап = отсутствие бэкапа. Плановые репетиции раз в квартал минимум

Современные подходы: CDP (Continuous Data Protection) для RPO≈0, репликация на горячий резерв (DR-сайт), использование снапшотов гипервизора/СХД как дополнительного слоя (но не замены полноценного бэкапа).

💡

Единственный способ узнать, работает ли ваш бэкап — восстановить из него продакшн-систему на тестовой среде. Всё остальное — вера, а не инженерия.

Чек-лист быстрой оценки зрелости ИБ

Используйте этот список для экспресс-аудита текущего состояния. Ответ «нет» на любой пункт — зона риска, требующая плана исправления.

❓ Есть ли утверждённая руководством Политика ИБ и модель угроз?

Без этих документов любые меры хаотичны. Начните с инвентаризации активов и оценки рисков.

❓ Включена ли MFA на 100% внешних доступов (VPN, почта, админки, облака)?

Исключений быть не должно. Даже для «временных» учёток и сервисных аккаунтов — используйте сертификаты или Workload Identity.

❓ Есть ли централизованный сбор логов и настройка алертов на критичные события?

Минимум: неудачные логины админов, изменения в группах привилегированных пользователей, запуск PowerShell с обфусцированными командами, подключение новых USB-устройств.

❓ Проходит ли тест восстановления из бэкапа за последние 3 месяца?

Если нет — у вас нет бэкапа, есть только иллюзия. Запланируйте репетицию на этой неделе.

❓ Проводится ли обучение сотрудников фишингу с симуляциями?

Одноразовая лекция не работает. Нужны регулярные (квартальные) реалистичные симуляции с разбором ошибок без наказаний, а с обучением.

Информационная безопасность — бесконечный процесс улучшения. Начните с базы, измеряйте результаты, адаптируйтесь под меняющийся ландшафт угроз. И помните: абсолютно защищённых систем не существует, существуют системы, стоимость взлома которых превышает потенциальную прибыль злоумышленника.