Информационная безопасность и кибербезопасность: угрозы, принципы и меры защиты

У любой компании есть важные данные: клиентская база, договоры, сведения о сотрудниках, финансовые документы и деловая переписка. Они хранятся в корпоративных системах, электронной почте, облачных сервисах, на рабочих устройствах и бумаге. Поэтому информационная безопасность касается не только ИТ-компаний, банков и государственных организаций.

О защите нередко вспоминают после первого инцидента. До этого расходы на безопасность могут восприниматься как затраты без очевидной отдачи. Но ущерб складывается не только из стоимости украденной информации. Компания может потерять доступ к системам, остановить продажи или производство, получить штраф и столкнуться со снижением доверия клиентов.

Далее разберём, чем информационная безопасность отличается от кибербезопасности, на каких принципах строится защита, какие угрозы возникают у компаний и какие меры помогают их снизить. Отдельно рассмотрим требования к цифровым и ИИ-решениям.

Что такое информационная безопасность

Информационная безопасность — это защита сведений и процессов работы с ними. Речь идёт не только о серверах, программах и компьютерах. Защищать нужно также бумажные документы, деловую переписку, разговоры на встречах, архивы и физический доступ в помещения.

Например, забытый в переговорной договор может раскрыть коммерческие условия без взлома корпоративной сети. Потерянный ноутбук тоже создаёт риск утечки, даже если целевой атаки не было.

Основные задачи защиты — не допустить утраты данных, их незаметного изменения, раскрытия посторонним и блокировки законного доступа.

Обеспечение информационной безопасности должно снижать риск четырёх основных событий:

  • утраты данных;
  • их незаметного изменения или повреждения;
  • раскрытия посторонним;
  • блокировки законного доступа.

Безопасность информационных систем — важная, но не единственная часть этой работы. Компания должна учитывать весь путь сведений: от получения и хранения до передачи, архивирования и уничтожения.

Чем кибербезопасность отличается от информационной безопасности

Информационная безопасность — более широкое понятие. Она охватывает все формы информации и способы работы с ней. Кибербезопасность относится к цифровой среде: сетям, приложениям, устройствам, облачным платформам и данным, которые в них обрабатываются.

Успешная кибератака обычно нарушает хотя бы одно свойство информационной безопасности. Но не каждый инцидент связан с цифровой атакой.

К обоим понятиям относятся:

  • заражение компьютеров вредоносной программой;
  • взлом учётной записи;
  • атака на сайт или приложение;
  • кража базы через уязвимость;
  • блокировка доступа к системе.

Только к информационной безопасности относятся потеря бумажного архива, разговор о закрытом проекте в общественном месте или передача документа человеку без необходимых полномочий. В этих случаях цифровой атаки нет, но конфиденциальность нарушена.

Защита персональных данных пересекается с информационной безопасностью, но дополнительно регулирует цели, основания и сроки обработки сведений о людях. Промышленная безопасность направлена на предупреждение аварий на опасных объектах. Инцидент в цифровой системе управления производством может одновременно затронуть информационную, кибернетическую и промышленную безопасность.

Принципы информационной безопасности

Базовые принципы информационной безопасности объединяют в триаду CIA¹: конфиденциальность, целостность и доступность. Эти свойства помогают определить, что именно необходимо защищать и по каким признакам оценивать состояние системы:

  • Конфиденциальность означает, что сведения получают только люди и системы с законными полномочиями. Её нарушение — это утечка клиентской базы, раскрытие информации о зарплатах или доступ подрядчика к данным, которые не нужны ему для работы.
  • Целостность означает, что информацию нельзя незаметно изменить, повредить или уничтожить. Например, если в платёжных реквизитах подменили номер счёта, данные остаются доступными, но доверять им уже нельзя.
  • Доступность означает, что сотрудники и системы могут получить нужную информацию в подходящий момент. Сбой сайта, шифрование файлов или отказ оборудования нарушают этот принцип.

Между свойствами нужен баланс. Жёсткие ограничения снижают риск утечки, но могут замедлить работу. Дополнительные точки входа упрощают доступ к системе, но одновременно расширяют поверхность атаки. Допустимый уровень риска зависит от ценности данных и критичности процесса.

К базовым свойствам также добавляют:

  • подлинность — возможность подтвердить источник данных или личность пользователя;
  • подотчётность — возможность установить, кто и какое действие выполнил;
  • неотказуемость — возможность подтвердить факт операции и не допустить необоснованного отказа от неё.

Угрозы информационной безопасности

Угроза информационной безопасности — это возможное событие, которое может нарушить конфиденциальность, целостность или доступность информации. Источником бывает внешний злоумышленник, сотрудник, подрядчик, ошибка настройки, неисправность оборудования или авария.

 

Вид угрозы

Откуда исходит

Что нарушает

Типичные последствия

Фишинг² и социальная инженерия³

Письма, звонки и сообщения от имени коллег или партнёров

Конфиденциальность, подлинность

Кража паролей, перевод денег, установка вредоносной программы

Вредоносные программы и шифровальщики

Заражённые вложения, сайты и устройства

Доступность, целостность

Шифрование файлов, остановка операций, потеря данных

DDoS-атака⁴

Большой поток запросов к сервису

Доступность

Недоступность сайта, приложения или личного кабинета

Уязвимости и ошибки настройки

Программы, серверы и облачные сервисы

Все три свойства

Несанкционированный доступ, выполнение команд, утечка

Злоупотребление правами

Сотрудник или подрядчик с доступом

Конфиденциальность, целостность

Копирование базы, изменение документов, саботаж

Ошибки сотрудников

Неверный адресат, слабый пароль, случайное удаление

Все три свойства

Раскрытие сведений, потеря файлов, компрометация учётной записи

Сбой оборудования и связи

Поломка, отключение энергии, авария канала

Доступность, целостность

Простой, повреждение данных, невозможность обслуживать клиентов

Компрометация поставщика

Подрядчик, облачная платформа или сторонний модуль

Все три свойства

Проникновение через доверенную связь, распространение инцидента

Технические атаки заметнее, но многие инциденты начинаются с избыточных прав, слабого контроля подрядчиков или ошибки сотрудника. Поэтому одних защитных программ недостаточно: нужны понятные правила, ответственные и регулярная проверка настроек.

Внешние угрозы

Извне компании угрожают массовые и целевые атаки. Массовые кампании ищут типовые уязвимости, слабые пароли и открытые сервисы. Злоумышленник может не выбирать конкретную организацию, а автоматически проверять большое количество доступных систем.

Целевую атаку готовят под определённую компанию. Злоумышленники изучают сотрудников, поставщиков, используемые сервисы и рабочие процессы, а затем выбирают подходящий способ проникновения.

К внешним угрозам относятся:

  • вредоносные программы;
  • программы-шифровальщики;
  • подбор учётных данных;
  • DDoS-атаки;
  • эксплуатация уязвимостей;
  • атаки через поставщиков и подрядчиков.

Отдельный риск создают уязвимости zero-day⁵, когда разработчик ещё не знает об уязвимости, а потому своевременно выпустить её исправление нет возможности. В таких случаях снизить последствия помогают сегментация сети, контроль поведения и ограничение прав.

Малый бизнес нередко считает себя неинтересной целью. Однако автоматические инструменты не оценивают размер компании: они находят доступные системы и используют обнаруженные слабые места. Небольшая организация также может стать точкой входа к более крупному заказчику, если имеет доступ к его данным или инфраструктуре.

Внутренние угрозы и человеческий фактор

Внутренние угрозы возникают внутри доверенного периметра. Сотрудник может отправить файл не тому адресату, использовать один пароль в нескольких сервисах, сохранить рабочие документы в личном облаке или получить избыточные права.

После увольнения риск создают неотозванные учётные записи, копии документов и доступ к корпоративным системам с личных устройств.

Умышленные действия и ошибки требуют разных мер. Для защиты от злоупотреблений используют журналирование, разделение полномочий и контроль выгрузок. Случайные действия помогают предотвращать понятные правила, обучение, технические ограничения и дополнительное подтверждение опасных операций.

Человеческий фактор не всегда означает вину сотрудника. Причиной инцидента может быть неудобный процесс, непонятный регламент или слабая настройка системы. Поэтому обучение должно дополнять технические и организационные меры, а не заменять их.

Меры и средства защиты

Надёжная система безопасности строится в несколько слоёв: правила работы, технические средства и физический контроль. Если один слой не сработал, следующий должен ограничить последствия.

Например

Сотрудник может открыть вредоносное вложение. Но многофакторная аутентификация, ограниченные права и сегментация сети не позволят атакующему быстро распространиться по инфраструктуре.

Набор мер выбирают по модели угроз конкретной компании. Интернет-магазину особенно важны доступность сайта и защита платёжных интеграций, консалтинговой компании — конфиденциальность документов и клиентских данных. Универсальный список покупок может создать дорогую, но формальную систему.

Организационные меры

Организационный слой задаёт правила работы с информацией:

  • какие данные хранит компания;
  • кто за них отвечает;
  • кому нужен доступ;
  • как проверяются подрядчики;
  • что делать при инциденте;
  • когда и как отзывать права.

К организационным мерам относятся политика безопасности, классификация сведений, регламенты работы с данными, обучение сотрудников, проверка подрядчиков и порядок отзыва доступа при переводе или увольнении.

Такие меры обычно требуют меньше затрат, чем технические, и задают основу для их внедрения. Без правил компания не сможет определить, какие действия допустимы, что нужно контролировать и кто отвечает за результат.

Технические средства

К основным классам решений относятся:

  • разграничение и контроль доступа к системам;
  • шифрование данных при хранении и передаче;
  • многофакторная аутентификация;
  • антивирусная защита и контроль устройств;
  • межсетевые экраны и сегментация сети;
  • резервное копирование и проверка восстановления;
  • контроль утечек данных с помощью DLP⁶-систем;
  • сбор и анализ событий безопасности в SIEM⁷-системе;
  • своевременное обновление программного обеспечения.

Технические средства работают только вместе с настроенными процессами. Резервная копия бесполезна, если из неё нельзя восстановить данные. Система контроля утечек создаёт много предупреждений, если компания заранее не определила, какие сведения относятся к закрытым. Журналы событий тоже бесполезны сами по себе: сигналы нужно регулярно анализировать, а настройки — проверять.

Настройки необходимо регулярно проверять. Для этого используют учебные сценарии, контрольные восстановления и пентесты⁸.

Физическая защита

Физическая защита ограничивает доступ в помещения, серверные и архивы. Она включает:

  • пропускной режим;
  • охрану и видеонаблюдение;
  • учёт носителей;
  • безопасное уничтожение документов;
  • резервное питание;
  • защиту оборудования от пожара, воды и перегрева.

Этот слой часто рассматривают отдельно от цифровой безопасности. Но физический доступ к устройству позволяет скопировать данные, отключить систему или подключить постороннее оборудование. Поэтому помещения, техника и носители должны быть частью общей системы защиты.

Правовые требования к защите информации в России

Часть мер обязательна по закону и не зависит от решения компании. Требования различаются в зависимости от вида информации, роли организации и используемых систем.

Компании, которые обрабатывают персональные данные, должны определить цели и законные основания обработки, ограничить доступ к сведениям и применять организационные и технические меры. Когда оснований для обработки больше нет, данные необходимо удалить или обезличить в установленном порядке. Основные требования к операторам закреплены в Федеральном законе № 152-ФЗ «О персональных данных».

Особые требования действуют для субъектов критической информационной инфраструктуры — КИИ⁹. К ним могут относиться организации из сфер здравоохранения, связи, транспорта, энергетики, банковской деятельности и других отраслей, перечисленных в Федеральном законе № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».

Отдельные правила действуют для государственной и коммерческой тайны. Чтобы информация получила защиту как коммерческая тайна, недостаточно назвать её закрытой. Компания должна определить перечень таких сведений, ограничить доступ, вести учёт допущенных лиц и маркировать носители.

Если произошла утечка персональных данных, оператор должен уведомить Роскомнадзор в течение 24 часов с момента выявления инцидента. В течение 72 часов необходимо направить результаты внутреннего расследования. Такой порядок установлен статьёй 21 Федерального закона № 152-ФЗ.

За неуведомление Роскомнадзора об утечке для индивидуальных предпринимателей и организаций предусмотрен штраф от 1 млн до 3 млн ₽. Размер ответственности за саму утечку зависит от характера нарушения, количества затронутых записей и повторности инцидента. Требования и размеры штрафов установлены статьёй 13.11 КоАП РФ, и они могут достигать 500 млн ₽.

Инциденты информационной безопасности

Полностью исключить инциденты нельзя. Поэтому компания заранее готовит порядок реагирования:

  1. Обнаружить нарушение.
  2. Локализовать его.
  3. Устранить причину.
  4. Восстановить работу.
  5. Разобрать последствия и изменить процессы.

Для каждого этапа определяют ответственных, каналы связи и критерии завершения.

В первые часы нужно решить, какие системы отключить, какие учётные записи заблокировать и как сохранить цифровые следы. Поспешное удаление файлов может уничтожить сведения, необходимые для расследования. Полное отключение инфраструктуры без оценки последствий способно увеличить простой.

После локализации компания восстанавливает данные из проверенных копий, закрывает уязвимость и контролирует повторные признаки атаки. Затем команда устанавливает первопричину и меняет процессы, которые позволили инциденту произойти.

Уведомление регулятора и затронутых лиц должно быть частью утверждённой процедуры, а не отдельным решением, которое принимают после обсуждения ситуации.

Безопасность при разработке и внедрении цифровых и ИИ-решений

Новая система расширяет поверхность атаки. Появляются дополнительные интерфейсы, учётные записи, интеграции и места обработки данных. Поэтому требования безопасности закладывают на этапе постановки задачи, а не после запуска.

До внедрения необходимо определить:

  • где хранятся и обрабатываются данные;
  • кто и на каком основании получает к ним доступ;
  • как разделены роли;
  • что произойдёт при сбое;
  • кто устанавливает обновления;
  • как фиксируются действия пользователей и подрядчиков;
  • что происходит с данными после завершения договора.

Для внешнего решения также проверяют порядок подключения команды разработчика, сроки отзыва доступа и правила возврата или удаления информации.

У ИИ-решений возникают дополнительные риски. Компания должна понимать, на каких данных работает модель, не попадают ли в запросы сведения ограниченного доступа и как проверяется результат.

Также нужно заранее определить:

  • какие корпоративные системы доступны ИИ;
  • какие действия модель может выполнять самостоятельно;
  • какие операции требуют подтверждения сотрудника;
  • кто отвечает за итоговое решение;
  • как фиксируются обращения модели к данным и инструментам.

Отдельная угроза — промпт-инъекция¹⁰. С её помощью злоумышленник пытается изменить инструкции модели через входные данные, обойти ограничения или получить доступ к закрытой информации. Снизить риск помогают разграничение прав, фильтрация входных данных и контроль действий модели.

Выбор разработчика — часть системы безопасности. До начала работ у подрядчика запрашивают описание архитектуры, модели доступа, порядка работы с данными, обновлениями и инцидентами.

Сбер2В ИИ разрабатывает цифровые продукты и ИИ-решения для бизнеса. При выборе и внедрении решения его функции необходимо сопоставить с моделью угроз, требованиями к данным и внутренними правилами доступа. Для анализа процессов и подготовки изменений также можно использовать операционный и ИИ-консалтинг.

Как выстроить систему защиты

  • Определить, какие данные компания хранит и какие из них критичны.
  • Составить перечень систем, устройств и мест хранения этих данных.
  • Оценить угрозы, актуальные именно для этих активов.
  • Разграничить права доступа по принципу необходимого минимума.
  • Закрыть базовые технические меры: обновления, резервные копии и многофакторную аутентификацию.
  • Написать и утвердить политику безопасности и регламенты.
  • Обучить сотрудников и проверить знания на практике.
  • Подготовить порядок действий при инциденте и назначить ответственных.
  • Проверить систему на практике и регулярно пересматривать модель угроз.

Начинают с перечня данных, а не с покупки средств. Инвентаризация показывает, что хранит компания, где находятся сведения и какой ущерб возможен. На этой основе определяют приоритеты и выбирают подходящие меры.

Типичные ошибки в обеспечении информационной безопасности

  • защита сводится к покупке программ без описанных процессов;
  • права доступа выдают с запасом и не пересматривают;
  • резервные копии создают, но восстановление не проверяют;
  • сотрудников не обучают, а безопасность возлагают только на технику;
  • обновления откладывают, чтобы не останавливать работу;
  • подрядчики получают доступ к системам без ограничений и контроля;
  • порядок действий при инциденте не описан;
  • требования безопасности учитывают после запуска системы, а не при разработке.

Общая причина этих ошибок — безопасность существует отдельно от рабочих процессов. Она становится набором документов и программ, а не частью управления данными, доступом, изменениями и подрядчиками.

Рабочая система связывает правила, людей и технологии. Её эффективность регулярно проверяют на практике и пересматривают при изменении процессов, систем и состава данных.

Главное об информационной безопасности

  1. Информационная безопасность шире кибербезопасности и охватывает не только цифровые системы, но и документы, разговоры и физический доступ.
  2. Защита строится вокруг конфиденциальности, целостности и доступности. Усиление одного свойства может ограничивать другое, поэтому компании нужен баланс под конкретные задачи.
  3. Существенная часть инцидентов связана с действиями людей, правами доступа и организацией процессов, а не только с внешними атаками.
  4. Некоторые меры обязательны по закону. Требования зависят от категории данных, роли компании и используемых систем.
  5. Порядок действий при инциденте готовят заранее: определяют ответственных, способы локализации, восстановления и уведомления.
  6. Требования безопасности проще и дешевле заложить при разработке системы, чем достраивать вокруг готового решения.

При разработке цифровых продуктов и внедрении ИИ важно одновременно оценивать полезность решения и условия его безопасной работы. Требования к данным, доступу и реагированию на сбои должны стать частью проекта с первого этапа.



¹ Триада CIA (от англ. Confidentiality, Integrity, Availability — конфиденциальность, целостность и доступность) — модель, в которой защита информации строится вокруг этих трёх свойств.

² Фишинг (от англ. phishing — выманивание данных) — способ получить сведения или заставить человека выполнить опасное действие с помощью поддельного письма, сайта, звонка или сообщения.

³ Социальная инженерия  — методы психологического воздействия, с помощью которых злоумышленник убеждает человека раскрыть сведения, передать доступ или нарушить установленный порядок.

⁴ DDoS-атака (от англ. Distributed Denial of Service — распределённый отказ в обслуживании) — перегрузка сервиса большим числом запросов с множества устройств.

⁵ Zero-day, или уязвимость нулевого дня (от англ. zero-day — нулевой день), — уязвимость, для которой ещё нет доступного исправления или о которой разработчик ранее не знал.

⁶ DLP (от англ. Data Loss Prevention — предотвращение утечек данных) — класс систем, которые контролируют передачу информации и помогают обнаруживать попытки её вывода за пределы компании.

⁷ SIEM (от англ. Security Information and Event Management — управление информацией и событиями безопасности) — система для централизованного сбора, сопоставления и анализа событий безопасности из разных источников.

⁸ Пентест (от англ. penetration test — тестирование на проникновение) — контролируемая проверка, при которой специалисты пытаются использовать уязвимости так, как это мог бы сделать злоумышленник.

⁹ КИИ — критическая информационная инфраструктура: информационные системы, сети и автоматизированные системы управления организаций из сфер, определённых законодательством.

¹⁰ Промпт-инъекция — попытка через входной текст изменить инструкции ИИ-модели, обойти ограничения или получить недоступные сведения.

Расскажите, какая у вас задача

Добавить в корзину
Название товара
100 ₽
1 шт.
Перейти в корзину
Узнайте вашу готовность к внедрению ИИ и получите рекомендации от экспертов
Заявка