Что такое информационная защита: разбор терминов и стандартов для практиков

В вакансиях требуют «информационную безопасность», вендоры продают «информационную защиту», аудиторы проверяют «защиту информации». Иногда речь об одном и том же, иногда — о принципиально разных вещах, и путаница начинается уже на первом слайде презентации. Разложим понятия и стандарты по полочкам — так, как это нужно в реальной работе, а не в глянцевом буклете.

Три термина, которые все путают

Формальные определения в России зафиксированы в ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения». Там защита информации — это деятельность, направленная на предотвращение утечки защищаемой информации, несанкционированного и непреднамеренного воздействия на неё. Ключевое слово — деятельность. Это процесс: меры, регламенты, средства.

Информационная безопасность по тому же ГОСТу — состояние защищённости информации, при котором обеспечены её конфиденциальность, доступность и целостность. То есть это не набор действий, а состояние, к которому вы стремитесь. Международный ГОСТ Р ИСО/МЭК 27000 говорит примерно то же: information security — сохранение конфиденциальности, целостности и доступности информации.

А вот «информационная защита» — термин ненормативный. В стандартах и законах вы его как определение не найдёте. На практике это собирательное название всего комплекса мер — правовых, организационных, технических. Когда вендор пишет на лендинге «комплексная информационная защита», он обычно имеет в виду DLP, SIEM и антивирус в одной коробке. Проверять надо не название, а то, какие именно меры закрываются.

Отдельно стоит кибербезопасность. В западной традиции (NIST, ISO/IEC 27032) это защита киберпространства и всего, что в нём работает: сетей, устройств, данных, людей. Защита информации уже, она про саму информацию как объект. Практический вывод: если подрядчик обещает «кибербезопасность», уточните, входят ли туда физическая защита носителей, HR-процессы при увольнении и юридическая работа с инцидентами.

Триада CIA и что к ней добавили

Классическая модель — конфиденциальность, целостность, доступность:

  • Конфиденциальность — доступ к данным только у тех, кому он положен.
  • Целостность — данные не изменены и не потеряны ни случайно, ни намеренно.
  • Доступность — системы и данные доступны тогда, когда нужны бизнесу.

В российской практике к триаде часто добавляют наблюдаемость — способность обнаружить инцидент — и юридическую значимость, то есть умение доказать, кто и что сделал. ГОСТ Р 57580.1-2017 для финансовых организаций оперирует понятием уровня соответствия, а приказы ФСТЭК прямо требуют регистрации событий безопасности и контроля целостности. Проще говоря: если вы не логируете, вы не защищаете, а надеетесь.

Базовые термины, без которых не пройдёт разговор с аудитором

Дальше — словарь, который стоит держать в голове. Все эти слова встречаются в моделях угроз и актах классификации.

  • Актив — то, что имеет ценность и нуждается в защите: база данных, исходники, репутация, оборудование.
  • Угроза — потенциальная возможность нанести ущерб активу.
  • Уязвимость — слабость, через которую угроза реализуется.
  • Риск — сочетание вероятности реализации угрозы и размера ущерба.
  • Модель нарушителя — описание того, кто и с какими возможностями может атаковать: от любопытного сотрудника до группы с ресурсами спецслужб.
  • Модель угроз — перечень актуальных угроз с оценкой, какие из них вы закрываете, а какие сознательно принимаете.
  • ИСПДн, ГИС, ЗО КИИ — типы информационных систем, которые определяют, какие требования ФСТЭК и ФСБ к вам применяются.
  • СЗИ — система или средство защиты информации: конкретный технический комплекс, реализующий меры.

Полезный тест на понимание: риск — это не уязвимость, а уязвимость — не угроза. Уязвимость без угрозы риска не создаёт, угроза без уязвимости — тоже.

Российская регуляторика: что реально обязательно

Если вы работаете в РФ, набор стандартов диктует закон, а не мода. Основные точки опоры:

  1. 152-ФЗ «О персональных данных» — обработка ПДн. Регулятор — Роскомнадзор, требования к защите — постановление Правительства № 1119 и приказ ФСТЭК № 21.
  2. 187-ФЗ «О безопасности КИИ» — критическая информационная инфраструктура. Категорирование, значимые объекты, требования из приказов ФСТЭК № 239 и № 235, а также приказов ФСБ № 378.
  3. Приказы ФСТЭК № 17 и № 117 — защита информации в государственных информационных системах. Приказ № 117 от 14.03.2023 пришёл на смену № 17, поэтому актуальную редакцию сверяйте на сайте ФСТЭК, а не по чужим презентациям.
  4. Приказ ФСТЭК № 21 — состав организационных и технических мер для систем обработки ПДн.
  5. ГОСТ Р 57580.1-2017 — безопасность финансовых технологий, де-факто обязателен для банков и платёжных сервисов через требования Банка России.

Не пытайтесь применять все документы сразу. Сначала определите тип системы и категорию значимости — от этого зависит большая часть требований.

Международные стандарты: что взять полезного

ISO/IEC 27001 — это про управление, а не про технологии. Он требует построить СУИБ: определить область, оценить риски, внедрить меры, измерять их работу и улучшать. Шаблон мер — в ISO/IEC 27002, методика оценки рисков — в ISO/IEC 27005.

NIST CSF 2.0 в редакции 2024 года удобен как язык общения с бизнесом: шесть функций — Govern, Identify, Protect, Detect, Respond, Recover. Сертификация не требуется, и он хорошо ложится на дорожную карту.

Если нужна конкретика по мерам, смотрите CIS Controls — приоритизированный набор из 18 групп, от инвентаризации железа до управления доступом. PCI DSS обязателен только при работе с платёжными картами. В российском контуре безболезненно приживаются как раз NIST CSF и CIS Controls: они не противоречат ФСТЭК, а помогают расставить порядок действий.

Как это выглядит на практике: пять шагов

  1. Инвентаризация. Без списка активов, систем и потоков данных любой документ по ИБ — художественная литература.
  2. Классификация. ПДн, ГИС, КИИ, коммерческая тайна — от этого зависит регуляторная нагрузка.
  3. Модель угроз и оценка рисков. Что реально может случиться, что за это будет и что мы с этим делаем.
  4. Меры и средства. Сначала организационные — права, регламенты, резервные копии, патч-менеджмент, — и только потом технические. Обратный порядок самая дорогая ошибка новичка.
  5. Мониторинг и реагирование. Логи, SIEM, регулярные проверки, план реакции на инцидент и уведомление регулятора в установленный срок.

Чек-лист на первую неделю

  • Определите письменно, какие законы и приказы применимы к вашим системам.
  • Соберите реестр активов и информационных систем.
  • Назначьте ответственного за ИБ, даже если эту роль совмещает sysadmin.
  • Включите базовое: резервные копии с проверкой восстановления, 2FA на админских аккаунтах, централизованный сбор логов.
  • Заведите регламент: что делать при утечке и кого уведомлять.
  • Проверьте сроки уведомления регуляторов: по актуальным на 2025 год поправкам ответственность за утечки ужесточилась вплоть до оборотных штрафов.

Вывод

Информационная безопасность — это состояние, защита информации — процесс, а «информационная защита» — маркетинговый зонтик, под которым может скрываться что угодно. Стандарты нужны не для галочки: 152-ФЗ, приказы ФСТЭК и ISO 27001 отвечают на разные вопросы про то, что мы защищаем и от кого. Начните с инвентаризации и классификации, закройте базу вроде бэкапов и 2FA, а уже потом выбирайте SIEM и DLP. И читайте первоисточники: сайт ФСТЭК и текст закона надёжнее любого вебинара.

guest

0 Комментарий