Информационная безопасность: что это, принципы, угрозы и меры защиты

Информационная безопасность: что это, принципы, угрозы и меры защиты Полезное

Информационная безопасность (ИБ, InfoSec) — это состояние защищенности информации и систем, которые ее обрабатывают, и одновременно деятельность по достижению этого состояния: чтобы данные не узнали посторонние (конфиденциальность), не изменили незаметно (целостность) и чтобы они были доступны тем, кому положено, когда нужно (доступность). ИБ касается любой формы информации — бумажной, электронной, устной.

Ниже разберем по порядку: базовые термины, триаду CIA с примерами нарушений, виды угроз, меры защиты, российскую нормативку и направления работы в ИБ. Практическая часть — короткий пример на Python о том, чем проверка целостности отличается от защиты от подмены.

Мини-словарь: что с чем путают

Эти понятия часто используют как синонимы, хотя это разные вещи.

Термин Что означает Пример
Информационная безопасность Защита информации в любой форме, включая бумагу, людей и процессы Регламент хранения договоров в сейфе и в CRM
Кибербезопасность Защита цифровых систем, сетей и данных от атак Фаервол, EDR, мониторинг сети
Защита информации Конкретные меры и средства, которыми обеспечивают ИБ Шифрование диска, пропускной режим
Уязвимость Слабое место системы Необновленная библиотека, пароль по умолчанию
Угроза То, что может использовать уязвимость и причинить вред Шифровальщик, недобросовестный сотрудник, пожар
Риск Сочетание вероятности реализации угрозы и ущерба от нее Высокий риск: сервер с известной уязвимостью открыт в интернет
Инцидент Событие, которое уже нарушило (или вероятно нарушило) безопасность Утечка базы клиентов

Цепочка «уязвимость -> угроза -> риск -> инцидент» — упрощение: в стандартах (например, ISO/IEC 27005) риск оценивают с учетом активов, последствий и уже действующих мер. Но для старта ее достаточно: защита уменьшает либо вероятность, либо ущерб.

Триада CIA: три свойства, которые защищает ИБ

Классическая модель описывает ИБ через три свойства информации. Их баланс зависит от задачи: для медицинской карты критична конфиденциальность, для биржевой котировки — целостность и доступность.

Свойство Что значит Как нарушают Чем защищают
Конфиденциальность (Confidentiality) Доступ только у тех, кому разрешено Утечка базы, перехват трафика, фото экрана Разграничение прав, шифрование, DLP
Целостность (Integrity) Данные не изменены незаметно и без права на это Подмена реквизитов в платеже, правка логов Контроль изменений, электронная подпись, HMAC, журналирование
Доступность (Availability) Авторизованный пользователь получает данные вовремя DDoS, шифровальщик, отказ диска, ошибка администратора Резервные копии, резервирование, защита от перегрузки

К трем свойствам часто добавляют еще два: аутентичность (данные действительно от заявленного источника) и неотказуемость (автор не может отрицать, что отправил сообщение). Они важны для документооборота и платежей.

Нарушение доступности не обязательно атака: отказ оборудования или неудачное обновление приводят к тому же результату для пользователя. Поэтому ИБ пересекается с надежностью и резервным копированием.

Практика: целостность без секрета не защищает от подмены

Частая ошибка новичков — считать, что хеш файла или сообщения сам по себе защищает от подмены. Хеш обнаруживает случайное повреждение, но если злоумышленник может изменить и данные, и хеш (они идут одним каналом), он просто пересчитает его. Хеш защищает от подмены, только если эталонное значение получено по отдельному доверенному каналу, который злоумышленник не контролирует. Защиту дает метка, которую нельзя вычислить без секретного ключа, например HMAC.

import hashlib
import hmac
import secrets

# Исходный документ и то, что с ним сделал злоумышленник по дороге
original = "Перевести 1000 руб. на счет 40817-001".encode("utf-8")
tampered = "Перевести 9000 руб. на счет 40817-666".encode("utf-8")

# 1. Только хеш: злоумышленник меняет документ И пересчитывает хеш
sent_hash = hashlib.sha256(tampered).hexdigest()   # хеш подменен вместе с текстом
ok = hashlib.sha256(tampered).hexdigest() == sent_hash
print("SHA-256 без секрета, подмена принята:", ok)

# 2. HMAC: без секретного ключа корректную метку не посчитать
key = secrets.token_bytes(32)                      # ключ есть только у сторон обмена
tag = hmac.new(key, original, hashlib.sha256).hexdigest()

def verify(message: bytes, tag_hex: str) -> bool:
    if not isinstance(message, bytes) or not isinstance(tag_hex, str) or not tag_hex.isascii():
        return False
    expected = hmac.new(key, message, hashlib.sha256).hexdigest()
    return hmac.compare_digest(expected, tag_hex)  # время не зависит от места расхождения

fake_tag = hmac.new(secrets.token_bytes(32), tampered, hashlib.sha256).hexdigest()
print("HMAC, исходный документ:", verify(original, tag))
print("HMAC, подмена с чужим ключом:", verify(tampered, fake_tag))
print("HMAC, подмена со старой меткой:", verify(tampered, tag))
print("HMAC, метка не той длины:", verify(original, tag[:-2]))
print("HMAC, строка вместо байтов:", verify(original.decode("utf-8"), tag))
print("HMAC, метка с не-ASCII символами:", verify(original, "абв"))

Вывод в Python 3.14:

SHA-256 без секрета, подмена принята: True
HMAC, исходный документ: True
HMAC, подмена с чужим ключом: False
HMAC, подмена со старой меткой: False
HMAC, метка не той длины: False
HMAC, строка вместо байтов: False
HMAC, метка с не-ASCII символами: False

Что здесь важно:

  • Первая проверка вернула True для поддельного платежа: сверка хеша сама по себе не отличает «данные не повреждены» от «данные от того, кому мы доверяем».
  • Проверка типов в verify нужна не для красоты: без isascii() вызов hmac.compare_digest("abc", "абв") падает с TypeError: comparing strings with non-ASCII characters is not supported — злой ввод превращался бы в ошибку сервера вместо отказа.
  • compare_digest сравнивает без раннего выхода на первом несовпавшем символе, поэтому по времени ответа нельзя подбирать метку по байту.

Граница примера: HMAC подтверждает целостность и то, что сообщение создал владелец ключа, но не шифрует его (конфиденциальности нет) и не защищает от повторной отправки того же сообщения — для этого добавляют номер или время запроса. Неотказуемость HMAC тоже не дает: ключ есть у обеих сторон, нужна электронная подпись на асимметричных ключах.

Виды угроз

Угрозы удобно делить по источнику и по характеру. Одна и та же угроза может попасть в несколько групп.

Признак Виды Примеры
Источник Внешние / внутренние Хакерская группа / сотрудник с лишними правами
Умысел Преднамеренные / случайные Кража базы / отправка файла не тому адресату
Природа Антропогенные / техногенные / природные Фишинг / отказ СХД / наводнение в серверной
На какое свойство Конфиденциальность / целостность / доступность Утечка / подмена данных / отказ в обслуживании

Самые распространенные сценарии, с которыми работает ИБ в компаниях: фишинг и социальная инженерия, вредоносное ПО и шифровальщики, эксплуатация уязвимостей в необновленном ПО, ошибки конфигурации (открытое облачное хранилище, пароль по умолчанию), утечки через сотрудников и подрядчиков, атаки на доступность вроде DDoS.

Меры защиты: уровни и принципы

Меры обычно делят на три уровня. Ни один не работает в одиночку: технический фаервол бесполезен, если нет процесса, кто и как меняет его правила.

Уровень Что входит Примеры
Правовые Законы, договоры, NDA, ответственность 152-ФЗ, соглашение о конфиденциальности с сотрудником
Организационные Политики, регламенты, обучение, контроль доступа в помещения Порядок выдачи и отзыва прав, учения по фишингу
Технические (программные, аппаратные, физические, криптографические) Средства защиты и их настройка MFA, шифрование, EDR, SIEM, DLP, резервные копии, СКУД

Несколько принципов, на которых держится практическая защита:

  • Минимальные привилегии — у пользователя и сервиса только те права, что нужны для работы, и только на нужное время.
  • Эшелонированная защита (defense in depth) — несколько независимых барьеров: обход одного не дает сразу доступа к данным.
  • Управление уязвимостями — инвентаризация систем и регулярная установка обновлений; неизвестный актив нельзя защитить.
  • Резервное копирование с проверкой восстановления — копия, которую ни разу не пробовали восстановить, не гарантирует доступность. Хотя бы одну копию держат изолированно от основной сети, чтобы ее не зашифровал тот же шифровальщик.
  • Журналирование и мониторинг — без логов инцидент невозможно ни заметить, ни расследовать.

Для личной защиты базовый минимум такой же по смыслу: уникальный пароль для каждого сервиса в менеджере паролей, второй фактор (лучше приложение или аппаратный ключ, чем SMS), обновления ОС и браузера, резервная копия важных файлов. Подробнее бытовая сторона разобрана в статье об основах кибербезопасности и защите данных.

Законы и стандарты

В России основу правового регулирования составляют несколько федеральных законов:

  • 149-ФЗ «Об информации, информационных технологиях и о защите информации» — базовые понятия, виды информации по доступу, обязанности по защите.
  • 152-ФЗ «О персональных данных» — как оператор собирает, хранит и защищает ПДн; надзор ведет Роскомнадзор. Ответственность за нарушения установлена отдельно: с 30 мая 2025 года (закон от 30.11.2024 № 420-ФЗ) штрафы за утечки ПДн по ст. 13.11 КоАП РФ зависят от масштаба утечки, а за повторную — оборотные, до 1-3% выручки; с 11 декабря 2024 года действует ст. 272.1 УК РФ о незаконном использовании и передаче компьютерной информации с ПДн.
  • 187-ФЗ «О безопасности критической информационной инфраструктуры» — требования к значимым объектам КИИ (энергетика, финансы, транспорт, здравоохранение и другие отрасли).
  • 63-ФЗ «Об электронной подписи».

Технические требования детализируют регуляторы: ФСТЭК России (например, состав мер защиты ПДн в информационных системах) и ФСБ России (криптографическая защита). Уровень защищенности ПДн определяется по постановлению Правительства № 1119.

Из международных ориентиров чаще всего встречаются ISO/IEC 27001 (система менеджмента ИБ, актуальная редакция 2022 года) и ISO/IEC 27002 (каталог мер), а также NIST Cybersecurity Framework 2.0 с шестью функциями: Govern, Identify, Protect, Detect, Respond, Recover. Требования законов обязательны, стандарты — как правило, добровольны, если их не требует заказчик или регулятор отрасли.

Направления и профессии в ИБ

ИБ — не одна профессия, а несколько направлений с разным входом.

Направление Чем занимается С чего начать
SOC-аналитик Мониторинг событий, разбор алертов, первичная реакция Сети, логи Linux и Windows, SIEM
Пентестер Легальный поиск уязвимостей по договору Сети, веб, Linux, учебные площадки CTF
AppSec / DevSecOps Безопасность кода и конвейера разработки Программирование, OWASP Top 10, CI/CD
Инженер по защите информации Внедрение и настройка средств защиты Сети, ОС, сертифицированные СЗИ
Специалист по compliance Соответствие законам и стандартам, документы 152-ФЗ, требования ФСТЭК, ISO 27001
Incident response / форензика Расследование инцидентов, сбор цифровых следов ОС изнутри, память, журналы

Дорожная карта для старта с нуля, до конкретного результата:

  1. Основы сетей (TCP/IP, DNS, HTTP) и администрирования Linux — уметь поднять сервер и прочитать его журналы.
  2. Триада CIA, модель угроз, базовая криптография: чем шифрование отличается от хеширования и подписи.
  3. Учебный стенд из двух-трех виртуальных машин: атакуемая, атакующая, сервер сбора логов.
  4. Артефакт: письменный разбор одной учебной атаки на стенде — что сделали, какие следы остались в логах, как закрыли уязвимость.

Если не получается: «ничего не понятно в разборах атак» — почти всегда пробел в сетях, вернитесь к пункту 1; «стенд не видит машины» — проверьте режим сети виртуализации (NAT против внутренней сети); «не знаю, какое направление выбрать» — решите несколько задач разных категорий на CTF-платформе и посмотрите, что затягивает. Работать над чужими системами можно только с письменного разрешения владельца: без него это не практика, а возможное преступление по ст. 272-274 УК РФ (неправомерный доступ, вредоносные программы, нарушение правил эксплуатации), а для объектов КИИ — по ст. 274.1.

Выводы

  • Информационная безопасность защищает конфиденциальность, целостность и доступность информации в любой форме; кибербезопасность — ее цифровая часть.
  • Уязвимость, угроза, риск и инцидент — разные понятия; меры защиты снижают вероятность угрозы или ущерб от нее.
  • Хеш, переданный вместе с данными, обнаруживает повреждение, но не подмену: для защиты от подмены нужен секрет (HMAC), электронная подпись или эталонный хеш из независимого доверенного канала.
  • Защита строится на трех уровнях — правовом, организационном и техническом — и принципах минимальных привилегий, эшелонирования и проверенных резервных копий.
  • В России ключевые законы — 149-ФЗ, 152-ФЗ и 187-ФЗ, а в профессию ведет несколько разных направлений — от SOC до compliance.

Где применяется / связь с практикой

Освойте тему на практике

Знание основ ИБ нужно не только безопасникам: разработчик отвечает за проверку ввода и хранение секретов, администратор — за права и обновления, аналитик — за работу с персональными данными. Системно пройти путь от сетей и модели угроз до практики на стендах можно на курсе «Информационная безопасность. Базовый уровень». Чтобы сначала посмотреть на формат обучения и темы, подойдут бесплатные открытые уроки Otus.

FAQ

Чем информационная безопасность отличается от защиты персональных данных?
Защита ПДн — частный случай ИБ с отдельным законом (152-ФЗ) и регулятором. ИБ охватывает любую информацию: коммерческую тайну, исходный код, финансовые данные.

Антивируса достаточно для защиты компьютера?
Нет. Антивирус закрывает часть угроз вредоносного ПО, но не защищает от фишинга с кражей пароля, утечки через облако или потери данных без резервной копии.

Можно ли войти в ИБ без высшего образования?
Да, работодатели часто смотрят на практические навыки и портфолио разборов. Но для части должностей, например в госсекторе и на объектах КИИ, требования к профильному образованию или повышению квалификации бывают обязательными.

OTUS Журнал