
«Информационная защита» и «кибербезопасность» в вакансиях, коммерческих предложениях и презентациях вендоров идут через запятую — как синонимы. На практике это разные области с разными границами ответственности, и путаница между ними обходится дорого: бюджет уходит не туда, а в отчёте перед регулятором обнаруживаются пробелы, которых могло не быть. Разберёмся без академической воды.
Определения, которые стоит знать дословно
Начнём с формулировок, на которые опираются аудиторы. Глоссарий NIST определяет информационную безопасность как защиту информации и информационных систем от несанкционированного доступа, использования, раскрытия, изменения или уничтожения — ради конфиденциальности, целостности и доступности. А кибербезопасность — как способность защищать или оборонять использование киберпространства от кибератак.
ISO/IEC 27000 говорит то же самое, но аккуратнее: информационная безопасность — это сохранение конфиденциальности, целостности и доступности информации. Про носитель — ни слова. И это ключевой момент.
Граница проста: информация против киберпространства
Информационная защита отвечает за любую информацию: договор на бумаге, разговор в переговорке, фотографию паспорта в мессенджере, дамп базы и черновик на флешке в кармане. Кибербезопасность отвечает за цифровую среду, по которой идёт атака: сети, серверы, облака, код, учётные записи, каналы поставки ПО.
Хорошая аналогия: информация — это всё содержимое дома, включая то, что сказано шёпотом на кухне. Кибербезопасность — это сигнализация, бронированная дверь и видеонаблюдение. Замок не защитит от того, что вы сами перескажете соседу.

Три модели, которые путают чаще всего
- Информационная безопасность (InfoSec) — широкая область: включает кибербезопасность, физическую защиту, защиту от утечек через людей и документооборот.
- Кибербезопасность — подмножество InfoSec, сфокусированное на цифровых системах и на атакующем в сети.
- Безопасность ИТ (IT security) — ещё уже: защита самой инфраструктуры компании, а не всех информационных активов.
В вакансиях всё это часто называют «безопасник», а в тендерах — «оказание услуг по защите информации». Отсюда и берутся недоразумения: подрядчик закрывает сканером уязвимостей задачу, которая на 70 % состоит из регламентов и работы с людьми.
Почему разница не академическая
1. Регуляторика оперирует разными понятиями
152-ФЗ «О персональных данных» требует защищать персональные данные независимо от носителя: бумажная картотека в регистратуре — тоже объект защиты. Приказы ФСТЭК России №17 и №21 (соответственно защита информации в государственных информационных системах и состав организационных и технических мер) говорят уже о системах. Для финансовых организаций добавляется ГОСТ Р 57580.1-2017, а для значимых объектов КИИ — 187-ФЗ. Если вы строите защиту «по кибербезопасности», но пропускаете бумажный и людской контур ПДн, проверка это покажет.
2. Бюджет уходит не туда
Классическая история: компания покупает продвинутый сетевой экран и EDR, а утечка происходит потому, что бывший подрядчик сохранил доступ к общему диску и уже полгода качает оттуда клиентскую базу. Технические средства тут ни при чём — нужен был процесс отзыва доступов и инвентаризация. И наоборот: расследование «бумажного» инцидента ничего не даст, если в цифровом контуре нет логов и мониторинга.
3. Ответственность и KPI различаются
За утечку через техканал отчитывается команда ИБ и DevOps. За то, что сотрудник вынес документы в спортивной сумке, — служба безопасности и HR-процессы. Пока эти зоны не разведены, в инциденте все кивают друг на друга. В зрелых компаниях матрица ответственности описана заранее: кто владелец риска, кто владелец контроля, кто реагирует.
Что общего — и почему приоритеты совпадают
Дальше начинается прагматика. Большая часть успешных атак по-прежнему начинается с людей и процессов, а не с нулевого дня: фишинг, слабая аутентификация, избыточные права, забытые тестовые стенды с продовой базой. Значит, независимо от терминологии базовый набор один:
- Инвентаризация активов: какие данные есть, где лежат, кто имеет доступ — включая бумагу и облака.
- Управление доступом: минимальные права, регулярный пересмотр, быстрый отзыв при увольнении.
- Многофакторная аутентификация на всех внешних точках входа и на админских аккаунтах.
- Патч-менеджмент и работа с зависимостями: инциденты с цепочкой поставки — от компрометации SolarWinds Orion в декабре 2020 года до предупреждения о вредоносном коде в сборках xz-utils (CVE-2024-3094) в марте 2024-го — показывают, что доверять «проверенному вендору» без собственных проверок не стоит.
- Резервные копии, проверенные на восстановление, а не просто настроенные.
- Регламенты и обучение: что делать при подозрении на инцидент, кому звонить, что нельзя выносить.
Пример: компания на 50 человек
Возьмём типовую ситуацию: CRM в облаке, бухгалтерия, три сервера и приличный парк ноутбуков.
- Инцидент А. Уволившийся менеджер выгружает базу клиентов. Это зона информационной защиты: права доступа, договор, мониторинг выгрузок, политика использования личных носителей. WAF здесь не поможет.
- Инцидент Б. Шифровальщик ложится на файловый сервер через скомпрометированный VPN-аккаунт без MFA. Это уже кибербезопасность: периметр, аутентификация, сегментация, бэкапы, детект аномалий.
Парадокс в том, что и А, и Б закрываются из одного бюджета. Если формулировать задачу как «купить безопасность», вы почти гарантированно закроете громкий технический пункт и оставите открытым бытовой.
Восемь вопросов для самопроверки
- Есть ли у вас реестр информационных активов — включая бумажные и облачные?
- Кто владелец риска по каждому критичному активу, а не «отдел ИБ в целом»?
- Через сколько минут после увольнения сотрудника закрываются все его доступы?
- Включена ли MFA на VPN, почте, админках облака и доступах к CI/CD?
- Сможете ли вы восстановить ключевой сервис из бэкапа и подтвердить это документально?
- Кто и как проверяет новые зависимости и обновления перед выкаткой в прод?
- Знают ли сотрудники, куда сообщать о подозрительном письме, и есть ли механизм быстрого реагирования?
- Описан ли алгоритм действий первых 24 часов при утечке?
Вывод
Информационная защита — про всё, что нужно сохранить в тайне, целым и доступным, включая людей и бумагу. Кибербезопасность — про цифровой контур, где действует атакующий. Спорить, что важнее, бессмысленно: в реальном инциденте вы почти всегда упрётесь в стык между ними — украденный пароль, слишком широкие права, неотозванный доступ, непропатченная зависимость.
Если нужен короткий план на квартал, я бы начал так:
- Инвентаризация активов и прав доступа — без этого остальное строится вслепую.
- MFA и отзыв доступов как процессы с регламентом, а не как «мы вроде включали».
- Проверенное восстановление из бэкапов — от шифровальщиков это единственная реальная страховка.
- Патчи и контроль зависимостей с приоритетом по интернет-доступным сервисам.
- Обучение людей и понятный порядок сообщения об инцидентах.
И главное: не покупайте «волшебную кнопку» вместо этих пяти пунктов. Вендор обещает закрыть всё, а практика показывает, что основную часть результата даёт скучная дисциплина, а не модный продукт.