Перейти к содержимому
Аладдин Р.Д.
Библиотека

Базовые понятия ИБ

БиблиотекаБиблиотека

Определения обновлены по актуальным нормативным источникам. В колонке “Определение (актуальное)” — действующая формулировка. В колонке “Определение (ГОСТ 17090, историческое)” — первоначальная формулировка из ГОСТ Р ИСО 17090-1-2015 для сравнения.

Термин / Англ.Определение (актуальное)Определение (ГОСТ 17090, историческое)
Авторизация (authorization)Санкционирование доступа — предоставление субъекту прав на доступ, а также предоставление доступа в соответствии с установленными правами на доступ. [ГОСТ Р 58833-2020, п. 3.2; Р 50.1.056-2005; ГОСТ Р 57580.1-2017]Процесс предоставления субъекту полномочий, в том числе предоставление доступа на основе полномочий доступа. [ИСО 7498-2:1989 Заменён]
Актив (asset)Всё, что имеет ценность для организации. К активам относятся: информация, ПО, материальные активы (компьютеры), услуги, люди и их квалификация, нематериальные активы (репутация, имидж). [ГОСТ Р ИСО/МЭК 27000-2021, п. 3.2; ГОСТ Р 53114-2008; СТО БР ИББС-1.0-2014]—
Аудит безопасности (security audit)Проверка реализованных в системе процедур обеспечения безопасности с целью оценки их эффективности и корректности, а также разработки предложений по их совершенствованию. [Р 50.1.053-2005; ГОСТ 33707-2016]—
Аудит информационной безопасности (information security audit)Систематический, независимый и документированный процесс получения свидетельств аудита и их объективной оценки для определения степени, в которой выполняются критерии аудита ИБ. [ГОСТ Р 53114-2008, п. 3.5.3]—
Аутентификация (authentication)Обеспечение гарантии того, что заявленные характеристики субъекта и объекта являются подлинными. [ГОСТ Р ИСО/МЭК 27000-2021, п. 3.5]

Действия по проверке подлинности субъекта доступа и/или объекта доступа, а также по проверке принадлежности субъекту доступа и/или объекту доступа предъявленного идентификатора и аутентификационной информации. [ГОСТ Р 58833-2020, п. 3.4]
Процесс надёжной идентификации субъекта информационной безопасности путём защищённой ассоциации, установленной между идентификатором и субъектом. [ГОСТ Р ИСО 17090-1-2015, ИСО 7498-2:1989 Заменён]
Безопасность информации (information security)Состояние защищённости информации, при котором обеспечиваются её конфиденциальность, целостность и доступность. [ГОСТ Р 50922-2006, п. 2.4.5]Состояние защищённости, при котором обеспечиваются доступность, конфиденциальность, целостность и учётность. [ENV 13608-1 Заменён на EN 13608-1]
Безопасность информационной технологии (ICT security)Состояние защищённости информационной технологии, при котором обеспечивается выполнение изделием, реализующим информационную технологию, предписанных функций без нарушений безопасности обрабатываемой информации. [Р 50.1.056-2005, п. 3.1.4]—
Безопасность автоматизированной информационной системы (automated system security)Состояние защищённости автоматизированной информационной системы, при котором обеспечиваются конфиденциальность, доступность, целостность, подотчётность и подлинность её ресурсов. [Р 50.1.053-2005, п. 3.1.6]—
Взаимная аутентификация (mutual authentication)Обоюдная аутентификация, обеспечивающая для каждого из участников процесса аутентификации уверенность в том, что другой участник является тем, за кого себя выдаёт. [ГОСТ Р 58833-2020, п. 3.10]—
Вторичная идентификация (secondary identification)Действия по проверке существования (наличия) идентификатора, предъявленного субъектом доступа при доступе, в перечне идентификаторов доступа, которые были присвоены субъектам доступа и объектам доступа при первичной идентификации. [ГОСТ Р 58833-2020, п. 3.12]—
Доверенная третья сторона (trusted third party)Участник процесса аутентификации, предоставляющий один или более сервисов в области защиты информации, которому доверяют другие участники процесса аутентификации как поставщику данных услуг. [ГОСТ Р 58833-2020, п. 3.15]—
Доверенный объект (trusted object)Объект, который будет действовать в полном соответствии с ожиданиями и субъекта доступа, и объекта доступа или любого из них, при этом выполняя то, что он должен делать, и не выполняя то, что он не должен делать. [ГОСТ Р 58833-2020, п. 3.14]—
Доверие (assurance)Выполнение соответствующих действий или процедур для обеспечения уверенности в том, что оцениваемый объект соответствует своим целям безопасности. [ГОСТ Р 58833-2020, п. 3.16, ГОСТ Р 54581-2011]—
Доступ (access)Получение одной стороной информационного взаимодействия возможности использования ресурсов другой стороны информационного взаимодействия. [ГОСТ Р 58833-2020, п. 3.17]—
Доступность (availability)Свойство, определяющее возможность использования объекта авторизованным субъектом по запросу. [ГОСТ Р ИСО/МЭК 27000-2021, п. 3.7]

Состояние информации, при котором обеспечивается возможность её получения и использования за разумное время. [ГОСТ Р 50922-2006, п. 2.5.3]
Свойство объекта находиться в состоянии готовности и возможности использования по запросу авторизованного логического объекта. [ИСО 7498-2:1989 Заменён]
Закрытый ключ (private key)Ключ из состава асимметричной пары ключей, сформированных для объекта, который должен быть использован только этим объектом. [ГОСТ Р 58833-2020, п. 3.18]—
Закрытый ключ неизвлекаемый (non-extractable private key)Закрытый ключ, который при его формировании и хранении невозможно извлечь из устройства аутентификации, в котором он был создан. [ГОСТ Р 58833-2020, п. 3.19]—
Защищаемая автоматизированная информационная система (protected automated system)Автоматизированная информационная система, предназначенная для сбора, хранения, обработки, передачи и использования защищаемой информации с требуемым уровнем её защищённости. [Р 50.1.053-2005, п. 3.1.1]—
Защищаемые информационные ресурсы (protected information resources)Информационные ресурсы автоматизированной информационной системы, для которых должен быть обеспечен требуемый уровень их защищённости. [Р 50.1.053-2005, п. 3.1.2]—
Значимый объект критической информационной инфраструктуры (ЗОКИИ)Объект критической информационной инфраструктуры, которому в установленном порядке присвоена одна из категорий значимости. Включение в реестр значимых объектов влечёт обязанность категорирования, передачу сведений во ФСТЭК России и выполнение дополнительных требований защиты. Федеральный закон от 26.07.2017 № 187-ФЗ, ст. 2, п. 7; приказ ФСТЭК России от 21.12.2017 № 235 —
Идентификатор (identifier)Признак субъекта доступа или объекта доступа в виде строки знаков (символов), который используется при идентификации и однозначно определяет (указывает) соотнесённую с ними идентификационную информацию. [ГОСТ Р 58833-2020, п. 3.20]Информационный объект, используемый для объявления идентичности перед тем, как получить подтверждение соответствия от определённого аутентификатора. [ENV 13608-1 Заменён]
Идентификация (identification)Действия по присвоению субъектам и объектам доступа идентификаторов и/или по сравнению предъявляемого идентификатора с перечнем присвоенных идентификаторов. [ГОСТ Р 58833-2020, п. 3.24]

Выполнение проверок, позволяющих системе обработки данных распознавать объекты. [ИСО/МЭК 2382-8:1998 Заменён] — исторический вариант.
Выполнение проверок, позволяющих системе обработки данных распознавать объекты. [ИСО/МЭК 2382-8:1998 Заменён]
Информативный сигнал (informative signal)Сигнал, по параметрам которого может быть определена защищаемая информация. [Р 50.1.053-2005, п. 3.2.6]—
Информационная безопасность объекта информатизацииСостояние защищённости объекта информатизации, при котором обеспечивается безопасность информации и автоматизированных средств её обработки. [Р 50.1.056-2005, п. 3.1.1]—
Информационная безопасность организации (information security of organization)Состояние защищённости интересов организации в условиях угроз в информационной сфере. [ГОСТ Р 53114-2008, п. 3.2.1]—
Информационная сфераСовокупность информации, информационной инфраструктуры, субъектов, осуществляющих сбор, формирование, распространение и использование информации, а также системы регулирования возникающих при этом общественных отношений. [ГОСТ Р 53114-2008, п. 3.1.3]—
Информационная инфраструктураСовокупность объектов информатизации, обеспечивающая доступ потребителей к информационным ресурсам. [ГОСТ Р 53114-2008, п. 3.1.4]—
Инцидент безопасности (information security incident)Одно или серия нежелательных или неожиданных событий безопасности информационной, имеющих значительную вероятность нарушения бизнес-операций или представляющих угрозу для безопасности информационной. [ГОСТ Р ИСО/МЭК ТО 18044:2007; СТО БР ИББС-1.0-2014; ГОСТ Р 53114-2008]—
Источник угрозы безопасности информацииСубъект (физическое лицо, материальный объект или физическое явление), являющийся непосредственной причиной возникновения угрозы безопасности информации. [Р 50.1.056-2005, п. 3.2.2]—
Компьютерная атака (attack)Целенаправленное несанкционированное воздействие на информацию, на ресурс информационной системы или получение несанкционированного доступа к ним с применением программных или программно-аппаратных средств. [Р 50.1.056-2005, п. 3.2.8]—
Контроль доступа (access control)Обеспечение санкционированного доступа к активам в соответствии с бизнес-требованиями и требованиями безопасности. [ГОСТ Р ИСО/МЭК 27000-2021, п. 3.1]

Управление доступом — средства, с помощью которых ресурсы предоставляются только авторизованным субъектам. [ГОСТ Р 58833-2020, п. 3.18]
Средства, с помощью которых ресурсы системы обработки данных предоставляются только авторизованным субъектам в соответствии с установленными правилами. [ИСО/МЭК 2382-8:1998 Заменён]
Контроль обеспечения ИБ (information security control)Проверка соответствия состояния информационной безопасности организации установленным требованиям. [ГОСТ Р 53114-2008, п. 3.5.1]—
Конфиденциальность (confidentiality)Недоступность информации для неавторизованных лиц, объектов или процессов. [ГОСТ Р ИСО/МЭК 27000-2021, п. 3.10]

Состояние информации, при котором доступ к ней осуществляют только субъекты, имеющие на неё права. [ГОСТ Р 50922-2006, п. 2.5.1]
Свойство информации быть недоступной и закрытой для неавторизованного лица, логического объекта или процесса. [ИСО 7498-2:1989 Заменён]
Конфиденциальность, целостность, доступность (КЦД)Три базовых свойства защищаемой информации, обеспечиваемые совместно средствами защиты информации (классическая триада ИБ, англ. CIA triad). Защита информации по определению есть состояние защищённости, при котором обеспечиваются именно эти три свойства. [ГОСТ Р 50922-2006, п. 2.4.5]—
Критически важная система информационной инфраструктурыОбъект информационной инфраструктуры, нарушение функционирования которого может привести к серьёзным последствиям. [ГОСТ Р 53114-2008, п. 3.1.15]—
Менеджмент информационной безопасности (information security management)Скоординированные действия по руководству и управлению организацией в области информационной безопасности. [ГОСТ Р 53114-2008, п. 3.4.1]—
Менеджмент риска информационной безопасности (information security risk management)Скоординированные действия по руководству и управлению организацией в отношении риска ИБ с целью его снижения. Основные процессы: установление контекста, оценка риска, обработка и принятие риска, мониторинг. [ГОСТ Р 53114-2008, п. 3.4.2]—
Мера безопасности (security measure)Мера защитная — средство или действие, направленное на предотвращение или снижение риска реализации угроз информационных. Включает организационные и технические меры. [ГОСТ Р 57580.1-2017; СТО БР ИББС-1.0-2014]—
Многофакторная аутентификация (multi-factor authentication)Аутентификация, при выполнении которой используется не менее двух различных факторов аутентификации. [ГОСТ Р 58833-2020, п. 3.29]—
Модель угроз (threat model)Физическое, математическое, графическое или иное описание угроз безопасности информации, а также объектов и процессов, в отношении которых они могут быть реализованы. [ГОСТ Р 53114-2008, п. 3.3.3]—
Нарушение информационной безопасностиСлучайное или преднамеренное неправомерное действие физического лица в отношении активов организации, следствием которого является нарушение безопасности информации при её обработке техническими средствами, вызывающее негативные последствия (ущерб/вред) для организации. [ГОСТ Р 53114-2008, п. 3.2.4]—
Национальный координационный центр по компьютерным инцидентам (НКЦКИ)Центр, осуществляющий координацию деятельности субъектов критической информационной инфраструктуры по выявлению, предупреждению и ликвидации последствий компьютерных атак и компьютерных инцидентов, а также взаимодействие с зарубежными и международными организациями в этой сфере; функции НКЦКИ осуществляет ФСБ России. Федеральный закон от 26.07.2017 № 187-ФЗ, ст. 20.2; Указ Президента РФ от 15.02.2024 № 121 —
Неоспоримость (non-repudiation)Нет самостоятельного определения в действующих ГОСТ серии 27000. Термин используется в контексте криптографической защиты. [ГОСТ Р ИСО 17090-1-2015]Услуга, обеспечивающая каждой из участвующих сторон доказательство целостности и происхождения данных (неразрывно друг от друга). [ГОСТ Р ИСО 17090-1-2015]
Несанкционированное воздействие (НСВ)Изменение, уничтожение или копирование информации [ресурсов информационной системы], осуществляемое с нарушением установленных прав и (или) правил. [Р 50.1.056-2005, п. 3.2.7]—
Несанкционированный доступ (НСД) (unauthorized access)Доступ к информации [ресурсам информационной системы], осуществляемый с нарушением установленных прав и (или) правил доступа к информации [ресурсам информационной системы] с применением штатных средств информационной системы или средств, аналогичных им по своему функциональному предназначению и техническим характеристикам. [Р 50.1.056-2005, п. 3.2.6]—
Объект доступа (access object)Одна из сторон информационного взаимодействия, предоставляющая доступ. [ГОСТ Р 58833-2020, п. 3.33]—
Объект защиты информацииИнформация или носитель информации, или информационный процесс, который необходимо защищать в соответствии с целью защиты информации. [ГОСТ Р 53114-2008, п. 3.2.2, ГОСТ Р 50922-2006]—
Объект информатизацииСовокупность информационных ресурсов, средств и систем обработки информации, используемых в соответствии с заданной информационной технологией, а также средств их обеспечения, помещений и объектов, в которых они установлены. [ГОСТ Р 53114-2008, п. 3.1.5]—
Организационные меры обеспечения ИБ (organizational security measures)Меры обеспечения ИБ, реализуемые через организационные решения — политики, процедуры, инструкции, регламенты. [ГОСТ Р 53114-2008, п. 3.6.4]—
Отказ в обслуживании (denial of service)Несанкционированное блокирование доступа к информации [ресурсам информационной системы] — создание условий, препятствующих доступу к информации [ресурсам информационной системы] субъекту, имеющему право на него. [Р 50.1.056-2005, п. 3.2.10]—
Открытый ключ (public key)Ключ из состава асимметричной пары ключей, сформированных для объекта, который может быть общедоступным. [ГОСТ Р 58833-2020, п. 3.39]—
Оценка соответствия ИБ (information security compliance assessment)Определение соответствия состояния ИБ организации установленным требованиям и оценка эффективности реализованных мер. [ГОСТ Р 53114-2008, п. 3.5.5]—
Первичная идентификация (primary identification)Действия по формированию и регистрации информации о субъекте доступа или объекте доступа, а также действия по присвоению идентификатора доступа субъекту доступа или объекту доступа и его регистрации в перечне присвоенных идентификаторов доступа. [ГОСТ Р 58833-2020, п. 3.41]—
Перехват информации (interception)Неправомерное получение информации с использованием технического средства, осуществляющего обнаружение, приём и обработку информативных сигналов. [Р 50.1.053-2005, п. 3.2.5]—
Подлинность (authenticity)Состояние ресурсов информационной системы, при котором обеспечивается реализация информационной технологии с использованием именно тех ресурсов, к которым субъект, имеющий на это право, обращается. [Р 50.1.056-2005, п. 3.1.10]—
Показатель защищённости информацииКоличественная или качественная характеристика безопасности информации, определяющая уровень требований, предъявляемых к конфиденциальности, целостности и доступности этой информации и реализуемых при её обработке. [Р 50.1.056-2005, п. 3.1.11]—
Политика безопасности (information security policy)Политика в области информационной безопасности — официально утверждённые руководством правила и процедуры, обеспечивающие достижение целей ИБ. [ГОСТ Р ИСО/МЭК 27000-2021, п. 3.44]Утверждённый план или способ действий по обеспечению информационной безопасности. [ИСО/МЭК 2382-8:1998 Заменён]
Правила разграничения доступа (access control rules)Совокупность правил, регламентирующих права доступа субъектов к объектам доступа в автоматизированной информационной системе. [Р 50.1.053-2005, п. 3.2.8]—
Простая аутентификация (simple authentication)Аутентификация с применением метода однофакторной односторонней аутентификации и соответствующих данному методу протоколов аутентификации. [ГОСТ Р 58833-2020, п. 3.46]—
Риск безопасности ИБ (information security risk)Сочетание вероятности реализации угрозы и её последствий для активов организации. [ГОСТ Р 51897-2011; ГОСТ Р 53114-2008]—
Санкционированный доступ (authorized access)Доступ субъекта доступа к объекту доступа, не нарушающий правила управления доступом. [ГОСТ Р 58833-2020, п. 3.51]—
Система менеджмента информационной безопасности (СМИБ) (information security management system)Часть общей системы менеджмента, основанная на использовании методов оценки бизнес-рисков для разработки, внедрения, функционирования, мониторинга, анализа, поддержки и улучшения ИБ. [ГОСТ Р 53114-2008, п. 3.4.3, ГОСТ Р ИСО/МЭК 27000-2021]—
Служба безопасности (security service)Нет самостоятельного определения в действующих ГОСТ серии 27000. Понятие заменено на “меры безопасности” (security controls). [ГОСТ Р ИСО/МЭК 27000-2021 — не включён]Служба, предоставляемая уровнем взаимодействия открытых систем и обеспечивающая адекватную защиту систем или передачи данных. [ИСО 7498-2:1989 Заменён]
Среда функционирования (operating environment)Среда с предопределёнными (установленными) граничными условиями, в которой существуют (функционируют) и взаимодействуют субъекты доступа и объекты доступа. [ГОСТ Р 58833-2020, п. 3.53]—
Средство обнаружения вторжений (intrusion detection system)Программное или программно-техническое средство, автоматизирующее процесс обнаружения атак на ресурсы информационной системы. [ГОСТ Р 53114-2008, п. 3.6.6]—
Средство защиты от НСД (unauthorized access protection)Программное, техническое или программно-техническое средство, предназначенное для предотвращения или существенного затруднения несанкционированного доступа к информации. [ГОСТ Р 53114-2008, п. 3.6.7]—
Строгая аутентификация (strong authentication)Аутентификация с применением только метода многофакторной взаимной аутентификации и использованием криптографических протоколов аутентификации. [ГОСТ Р 58833-2020, п. 3.54]—
Субъект доступа (access subject)Одна из сторон информационного взаимодействия, которая инициирует получение и получает доступ. [ГОСТ Р 58833-2020, п. 3.55]—
Техническая защита информации (ТЗИ) (technical protection)Деятельность, направленная на обеспечение некриптографическими методами безопасности информации (данных), подлежащей защите в соответствии с действующим законодательством, с применением технических, программных и программно-технических средств. [Р 50.1.056-2005, п. 3.1.2]—
Техническое средство обеспечения ИБ (technical security measure)Оборудование, приборы, устройства, аппаратно-программные комплексы, обеспечивающие защиту информации техническими и программно-техническими средствами. [ГОСТ Р 53114-2008, п. 3.6.5]—
Уверенность (confidence)Убеждённость в том, что оцениваемый объект будет функционировать в соответствии с заданным или установленным порядком (корректно, надёжно, эффективно, в соответствии с политикой безопасности). [ГОСТ Р 58833-2020, п. 3.56, ГОСТ Р 54581-2011]—
Угроза безопасности информации (information security threat)Совокупность условий и факторов, создающих потенциальную или реально существующую опасность нарушения безопасности информации. [ГОСТ Р 50922-2006; ГОСТ Р 56545-2015; ПНСТ-799-2022]

Совокупность условий и факторов, создающих опасность нарушения конфиденциальности, доступности и (или) целостности информации. [Р 50.1.053-2005; Р 50.1.056-2005]
—
Управление доступом (access management)Предоставление санкционированного и предотвращение несанкционированного доступа. [ГОСТ Р 58833-2020, п. 3.57]—
Уровень доверия (assurance level)Степень доверия, соответствующая специальной шкале, применяемой в методе обеспечения доверия. [ГОСТ Р 58833-2020, п. 3.58, ГОСТ Р 54581-2011]—
Усиленная аутентификация (enhanced authentication)Аутентификация с применением метода многофакторной односторонней или взаимной аутентификации и соответствующих данному методу протоколов аутентификации. [ГОСТ Р 58833-2020, п. 3.59]—
Утечка информации по техническому каналу (information leakage)Неконтролируемое распространение информации от носителя защищаемой информации через физическую среду до технического средства, осуществляющего перехват информации. [Р 50.1.053-2005, п. 3.2.4]—
Учётность (accountability)Нет самостоятельного определения в действующих ГОСТ серии 27000. Связанные термины: “ведение записей” (log records), “регистрация событий безопасности” (audit logging). [ГОСТ Р 59548-2022 “Регистрация событий безопасности”]Свойство, обеспечивающее однозначное отслеживание действий логического объекта. [ИСО 7498-2:1989 Заменён]
Уязвимость (vulnerability)Слабость одного или нескольких активов, которая может быть использована одной или несколькими угрозами. [ГОСТ Р ИСО/МЭК 27000-2021, п. 3.61; ГОСТ Р 50922-2006; ГОСТ Р 53113.1-2008]

Недостаток или слабое место в системе автоматизированной информационной, которые могут быть условием реализации угрозы безопасности обрабатываемой в ней информации. [Р 50.1.053-2005]
—
Фактор (factor)Вид (форма) существования информации, используемой при идентификации и аутентификации. [ГОСТ Р 58833-2020, п. 3.61]—
Целостность (integrity)Свойство информации сохранять точность и полноту, а также способность системы защиты информации обеспечивать неизменность информации. [ГОСТ Р ИСО/МЭК 27000-2021, п. 3.34]

Состояние информации, при котором отсутствует любое её изменение или изменениями обеспечивается их неискажённость (введены изменения только теми субъектами и в то время, когда это разрешено). [ГОСТ Р 50922-2006, п. 2.5.2]
Доказательство, что содержание сообщения не было каким-либо способом случайно или преднамеренно изменено при передаче сообщения. [ИСО 7498-2:1989 Заменён]
Целостность данных (data integrity)Свойство данных не подвергаться несанкционированному изменению или уничтожению. [ГОСТ Р ИСО/МЭК 27000-2021, п. 3.34 — как аспект целостности]Свойство данных не подвергаться несанкционированному изменению или уничтожению. [ИСО 7498-2:1989 Заменён]
Целостность ресурсов информационной системыСостояние ресурсов информационной системы, при котором их изменение осуществляется только преднамеренно субъектами, имеющими на него право, при этом сохраняются их состав, содержание и организация взаимодействия. [Р 50.1.056-2005, п. 3.1.7]—
Электронное удостоверение (electronic credential)Совокупность идентификационной информации и аутентификационной информации (или прямого указания её существования) субъекта доступа или объекта доступа, подлинность которой подтверждена доверенной третьей стороной. [ГОСТ Р 58833-2020, п. 3.62]—