Что такое защита информационных систем: пять уровней и кто за что отвечает

Каждую неделю мне в личку прилетает один и тот же вопрос в разных формулировках: «мы купили антивирус, поставили файрвол, этого достаточно?» Короткий ответ — нет. Файрвол и антивирус закрывают примерно один уровень из пяти, на которых вообще держится защита информационной системы. Дальше разберём эти пять этажей по-человечески: что на каждом реально делают, кто отвечает и где чаще всего дыра.

Что такое информационная система — без канцелярита

Информационная система (ИС) — это не «сервер с базой», а совокупность: технические средства, программное обеспечение, данные, сети и люди, которые этой системой пользуются и её обслуживают. Всё вместе.

Отсюда первая неприятная мысль: защищать нужно не сервер, а всю связку. Железо в ЦОД может быть идеальным, а утечка случится через ноутбук бухгалтера, который открыл вложение из письма. И наоборот.

Защита информационных систем — это набор организационных и технических мер, которые снижают вероятность и ущерб от реализации угроз: от перебора пароля до физического выноса диска и ухода обиженного сотрудника с базой клиентов.

Почему «одна кнопка» не работает

Вендоры любят продавать «комплексные решения под ключ». Проблема в том, что любое средство защиты работает в конкретном контексте. WAF бесполезен, если разработчики катят в прод секреты в репозиторий. EDR не спасёт, если у вас нет плана, что делать в первые 30 минут после детекта.

Поэтому практичнее смотреть на защиту как на модель из уровней — так сразу видно, где у вас зияет дыра, а где вы переплатили за модный продукт.

Пять уровней защиты информационной системы

Порядок — от «рук и бетона» к «головам». Ни один уровень не отменяет другой: нападающему достаточно одной прорехи.

Уровень 1. Физический

Всё, что можно потрогать. Серверные, стойки, замки, СКУД (система контроля и управления доступом — электронные пропуска), видеонаблюдение, охрана, ИБП, кондиционирование, защита от пожара и залива.

  • Кто попадает в серверную и по какой карте — есть журнал или «кто-то же должен»?
  • Может ли сотрудник незаметно подключить флешку к рабочей машине?
  • Что будет с доступом к данным, если диск из сервера просто вынут и унесут?

Последний пункт закрывается только шифрованием носителей. Без него уровни 2–5 можно забыть: данные уедут в кармане.

Уровень 2. Сетевой (периметр и внутренняя сеть)

Межсетевые экраны, VPN для удалённых сотрудников, сегментация сети, IDS/IPS (системы обнаружения и предотвращения вторжений), фильтрация DNS, контроль исходящего трафика.

Главная ошибка тут — «плоский» внутренний сегмент, где бухгалтерия, серверы и гостевой Wi-Fi живут в одной подсети. Один заражённый ноутбук получает доступ ко всему. Норма — разделить сеть на сегменты и разрешить только нужные связи по принципу минимальных привилегий.

И не игнорируйте исходящий трафик. Современные атаки не ломятся снаружи внутрь — они уходят наружу за данными. Если из вашей сети ночью 4 ГБ уезжает на неизвестный IP, вы должны узнать об этом от своей системы, а не из новостей.

Уровень 3. Хосты и конечные устройства

Рабочие станции, ноутбуки, серверы. Здесь живут антивирус и EDR, шифрование дисков, патч-менеджмент, контроль подключаемых устройств, резервные копии, ограничение прав локального администратора.

  • Патчи ОС и приложений ставятся автоматически или «когда руки дойдут»?
  • Есть ли у рядового пользователя права локального админа? (спойлер: не должно быть)
  • Резервные копии проверяются на восстановление или лежат «на всякий случай»?

Бэкап, который ни разу не восстанавливали, — это не бэкап, а надежда. Проверяйте восстановление регулярно, желательно по сценарию полного отказа.

Уровень 4. Приложения и данные

Самый близкий разработчикам слой. Сюда входят безопасная разработка (в том числе разбор OWASP Top 10), управление доступом, защита API, работа с секретами и зависимостями, шифрование данных при хранении и передаче, аудит действий.

  • Секреты лежат в секрет-менеджере или в .env и переменных CI?
  • Есть ревью кода и сканирование зависимостей (SCA), или «обновимся как-нибудь»?
  • Права в базе выданы роли приложения по минимуму или всё ходит под root?

Supply chain — отдельная боль. Одна скомпрометированная библиотека в зависимостях равносильна бэкдору в вашем продукте. Поэтому SCA и контроль версий зависимостей — не «бюрократия», а базовый уровень гигиены.

Уровень 5. Люди и процессы

Тот слой, который чаще всего игнорируют и который чаще всего и подводит. Обучение сотрудников, симуляции фишинга, регламенты, план реагирования на инциденты, управление доступом при увольнении, работа с подрядчиками.

Технически можно всё сделать правильно и всё равно потерять данные из-за одного письма. И наоборот: обученный человек, который знает, куда позвонить при подозрении, экономит компании дни простоя. Процессы не заменяют технологии, а технологии не заменяют процессы. Нужны оба.

Кто за что отвечает

Классическая ошибка малого бизнеса — «ИБ занимается сисадмин, когда не занят». Так не работает: у ролей разные задачи и разная зона ответственности.

  • Руководство и владелец бизнеса. Бюджет, приоритеты, риск-аппетит. ИБ — управленческое решение, а не техническая хотелка. Если менеджмент не подписал модель угроз и не выделил деньги, вся остальная работа — подвиг энтузиаста.
  • Руководитель ИБ (CISO) или ответственный за ИБ. Политики, модель угроз, внутренний аудит, коммуникация с регулятором, обучение персонала.
  • Sysadmin и DevOps. Инфраструктура, патчи, сегментация, бэкапы, мониторинг, доступы на железе и в сети.
  • Разработчик. Безопасный код, работа с секретами, зависимости, ревью, исправление уязвимостей в срок.
  • HR и юристы. Онбординг и офбординг, доступы, NDA, согласия на обработку персональных данных, договоры с подрядчиками.
  • Каждый сотрудник. Уникальные пароли и 2FA, внимательность к фишингу, своевременный репорт о подозрительном.

Если свести к одной фразе: защита — это не отдел, а распределённая ответственность, где у каждого уровня есть свой владелец.

Немного про регуляторику (РФ)

Если вы обрабатываете персональные данные, вы живёте в рамках 152-ФЗ от 27.07.2006. Конкретные требования к защите ПД определяет постановление Правительства РФ № 1119 от 01.11.2012 — оно задаёт уровни защищённости (УЗ) в зависимости от типа данных и числа субъектов.

Для государственных информационных систем действует приказ ФСТЭК России № 17 от 11.02.2013, для автоматизированных систем управления — приказ № 21 от 18.02.2013. Если организация попадает под 187-ФЗ о критической информационной инфраструктуре, добавляются требования по категорированию и меры из приказа ФСБ России № 378 от 06.12.2017. Актуальные уязвимости удобно отслеживать по бюллетеням ФСТЭК и в БДУ (банке данных угроз).

Практический вывод: соответствие закону — это минимальный порог, а не верхняя планка. Формальный пакет документов не остановит реальную атаку. И наоборот, грамотно построенная защита почти всегда закрывает требования регулятора автоматически.

Как проверить свои пять уровней: короткий чек-лист

  1. Физика: есть журнал доступа в серверную и шифрование дисков и ноутбуков?
  2. Сеть: внутренняя сеть сегментирована, исходящий трафик логируется и алертится?
  3. Хосты: патчи ставятся автоматически, локальный админ не у каждого, бэкапы проверены на восстановление?
  4. Приложения и данные: секреты в менеджере секретов, зависимости сканируются, права выданы по минимуму?
  5. Люди: есть план реагирования на инцидент с телефонами и ролями, проводится обучение и симуляции фишинга?

Если хотя бы по одному пункту вы ответили «как-то так, наверное» — это и есть ваша точка роста. Не покупайте очередное «комплексное решение», сначала закройте этот конкретный уровень.

Вывод

Защита информационной системы — это пять уровней, которые работают только вместе: физика, сеть, хосты, приложения с данными и, наконец, люди с процессами. Любая «серебряная пуля» из рекламного буклета закрывает один этаж и оставляет остальные открытыми.

Начните с честной оценки: где у вас есть владелец, документированный процесс и работающее средство защиты, а где — только надежда, что пронесёт. Как правило, разговор стоит начинать не с покупки, а с ответа на вопрос «кто за это отвечает». Вот тогда и остальные четыре уровня выстраиваются сами.

guest

0 Комментарий