Перейти к содержимому
Аладдин Р.Д.
Библиотека

Основы информационной безопасности

БиблиотекаБиблиотека

Ниже — краткий словарь-справочник по основам ИБ и ключевым понятиям, написанный простым и понятным языком.

Каждый термин объясняется через пример из жизни с указанием причины, из-за которой возникает указанная проблема. Это крайне важно для понимания, определения целей и задач защиты информации в ИС, выделения ресурсов (финансовых и людских).

После каждого понятия даётся ссылка на профессиональный глоссарий (как этот термин определяется в ГОСТах и др. официальных документах).


Это защита информации и систем, которые её обрабатывают, от трёх угроз — утечки, изменения (подделки) и недоступности (система не работает).

Пример:

Вы храните документы в сейфе.

  • Утечка — кто-то открыл сейф и прочитал документы.
  • Изменение — кто-то подменил документы или текст в договоре.
  • Недоступность — вы потеряли ключ и не можете открыть сейф.

Все три ситуации наносят ущерб, и защита должна закрывать все три.


Это не программа и не сервер по отдельности, а совокупность — базы данных с информацией, программы, которые её обрабатывают, и техника, на которой всё это работает (определение по 149-ФЗ).

В ИС эти три элемента соединены для решения задачи (обработки информации).

Примеры:

  • “1С:Бухгалтерия” на сервере компании — это ИС, база данных (документы, проводки, ПДн сотрудников), программа и сервер. Причём сразу и ИСПДн — персональные данные сотрудников в ней есть почти всегда.
  • Сайт госоргана для подачи отчётности — тоже ИС, но это ГИС. Её оператор — госорган, он и отвечает за её защиту. Ваша обязанность — безопасно к ней подключаться.
  • Электронная почта — сама по себе не ИС, это услуга. ИС — почтовая система, сервер, базы данных писем и ПО. Корпоративный почтовый сервер вашей организации — ваша ИС (и обычно ИСПДн), а ящик на внешнем сервисе — часть системы провайдера, и оператор у него.

Обязанности по защите ИС возложены на владельца/оператора ИС.


Это любая информация, которая относится к человеку и позволяет установить, о ком именно идёт речь: прямо — по имени, фамилии, фотографии. Или косвенно — в сочетании с другими данными (телефон, адрес, e-mail, номер карты).

Пример:

Сам по себе номер телефона никого не называет. Но связка “имя + телефон + адрес доставки” указывает на конкретного человека — и уже является персональными данными. Поэтому база сотрудников, журнал посетителей, заявки с сайта и даже список курьерских доставок — это ПДн, а система, в которой они обрабатываются, — ИСПДн со всеми требованиями закона.


Категория ИС определяет, какие требования закона применяются к защите системы. От категории зависит объём мер, ответственность и штрафы.

КатегорияЧто этоПример
ГИС (государственная ИС)Система, созданная для исполнения государственных полномочийРеестр недвижимости, система ЗАГС
КИИ (критическая информационная инфраструктура)Системы отраслей, от которых зависят безопасность и экономика страныЭлектросети, транспорт, банки
ИСПДн (система персональных данных)Любая система, обрабатывающая данные о людяхКадровая база, клиентская CRM

Пример:

Бухгалтерская/кадровая программа обрабатывает персональные данные сотрудников, значит, это ИСПДн со всеми вытекающими требованиями.

Если бы вы работали в энергетике и эта же система управляла производством, то она была бы ещё и КИИ.

Большинство организаций не знают, к какой категории относятся их системы. Из-за этого они защищают их слабо и/или неправильно (и получают штрафы) либо тратят деньги на избыточные меры.


Это проверка — тот ли вы, за кого себя выдаёте. Компьютер не видит вас “в лицо”, поэтому ему нужны доказательства. Чем надёжнее доказательство, тем меньше шансов, что кто-то чужой войдёт под вашим именем.

Пример:

Вы приходите в банк снять деньги. Кассир просит назвать себя (идентификация) и предъявить паспорт (документальное подтверждение) — это аутентификация. Кодовое слово (как подтверждение) при снятии денег — тоже аутентификация, уже двухфакторная (2ФА).

  • Первый фактор — владение чем-то физическим и уникальным (паспорт).
  • Второй фактор — знание секрета (кодовое слово, PIN-код карты).
  • Третий фактор — биометрическое свойство, присущее конкретному человеку (отпечаток пальца, лицо, голос и пр.).
Чем опасна аутентификация с использованием пароля?
Заголовок раздела «Чем опасна аутентификация с использованием пароля?»

Пароль легко украсть, подобрать (теперь с использованием ИИ), выманить обманом (фишинг) — и от вашего имени, легально, с вашими правами и полномочиями войти в ИС и наворотить там кучу дел.

Это проверка пользователя по двум независимым доказательствам — что-то, что он знает (пароль, PIN), и что-то, чем он владеет (токен, смарт-карта) или что ему присуще (отпечаток пальца).

Пример:

Банкомат — карта (владение) + PIN (знание). Украли карту — без знания PIN-кода она бесполезна. Узнали PIN — без наличия карты деньги не снять.

Типовая распространённая ошибка/заблуждение Часто путают двухфакторную и двухэтапную аутентификацию. Одноразовый код из SMS или по эл. почте — это не второй фактор, а доставка части (второй половинки) общего секрета. Это два действия в рамках одного и того же знания, а не два независимых доказательства (фактора).


Это проверка пользователя с использованием специального устройства (токена или смарт-карты), внутри которого находится криптографический ключ, который невозможно извлечь и скопировать. Ключ генерируется и используется только внутри чипа.

Строгая аутентификация реализуема при условии, что в организации развёрнута инфраструктура открытых ключей (корпоративный PKI) и действует корпоративный центр сертификации (CA, Certificate Authority) — аналог нотариуса, подтверждающего личность и подлинность предъявленных документов.

В инфраструктуре должен работать принцип — никто никому напрямую не доверяет (нулевое доверие, Zero Trust), но все доверяют CA (корпоративному “нотариусу”). Он удостоверяет личность каждого участника и транслирует доверие всем, с кем необходимо поддерживать коммуникации, — пользователям, устройствам, сервисам, подрядчикам. CA выполняет роль третьей доверенной стороны.

Пример:

USB-токен — ключ от квартиры и сейфовая ячейка, два в одном. Ключом вы открываете дверь (вход в систему), а из ячейки (защищённого чипа) достаёте печать, которую ставите на подпись. Сломать ячейку и достать печать, не зная PIN, практически невозможно. А если потеряли ключ, его можно отозвать, и он мгновенно перестанет работать.


Это проверка пользователя по двум разным факторам — пароль (знание) + аппаратное устройство (владение).

  • OTP-токен (брелок, который генерирует одноразовые коды).
  • USB-токен или смарт-карта.

Проверку выполняет сервер аутентификации.

Пример:

Вход в корпоративную систему — пароль плюс код с OTP-брелока. Брелок — это устройство, которым вы владеете — код без него не получить, а сам брелок бесполезен без пароля.

Типовая распространённая ошибка/заблуждение

Код из приложения на смартфоне или из SMS — это не второй фактор, а одноразовый пароль, тот же тип доказательства (знание), просто одноразовый. “Пароль + код из SMS” — это двухэтапная аутентификация, для значимых систем она не проходит.

Push/SMS-коды могут использоваться как дополнительные атрибуты двухэтапной идентификации, но не как замена фактора владения.

Чем усиленная аутентификация отличается от строгой
Заголовок раздела «Чем усиленная аутентификация отличается от строгой»

Различие — в уровне доверия, насколько система уверена, что вы — это вы.

Строгая

  • Реализуется с использованием криптографии и цифровых сертификатов, доверие (свою личность/подлинность) должны доказывать обе стороны, ключ физически не покидает чип аппаратного устройства, а подлинность каждой стороны подтверждает корпоративный CA (третья доверенная сторона, “нотариус”). Уровень доверия — высокий. Усиленная
  • Подтверждает личность пользователя при входе в ИС, но доверительных отношений не создаёт. Уровень доверия — средний.

Типовое заблуждение и путаница — 2ФА не всегда строгая. Два фактора без криптографии и сертификатов — это усиленная аутентификация, как бы маркетологи различных вендоров её ни называли.


Это организация, которой на основании договора или иного документа передаётся информация или предоставляется доступ к информационным системам для работ или услуг — обслуживание, обработка и хранение данных, создание и развитие систем, работы по защите информации.

Подрядчик — не статус организации, а роль, возникающая из договора, — доступ, предоставлённый по договору, делает компанию подрядчиком.

Частое заблуждение Заказчик считает — “раз мы наняли подрядчика, пусть он и отвечает в случае инцидента”. Ответственность оператора перед государством (в случае ГИС, КИИ) не делегируется договором. Если через подрядчика произошла утечка — штраф получит заказчик, а уже потом он сможет взыскать убытки с подрядчика (если это прописано в договоре).


Это компьютер или сеть, которые владелец или оператор ИС не администрирует и не может гарантировать их безопасность.

Типичный пример — офис или ноутбук подрядчика, домашний компьютер сотрудника.

Пример:

Инженер обслуживающей компании подключается к вашему серверу со своего ноутбука. Этот ноутбук администрирует его компания, а не ваша. На нём может быть вирус, закладка или удалённо сидеть злоумышленник. Для вашей системы этот ноутбук — недоверенная среда функционирования.


Это элемент системы, выход из строя или компрометация которого останавливает работу или обнуляет доверие (взаимодействие элементов) во всей инфраструктуре.

Пример:

Если в доме одна электрическая розетка, к которой подключено всё, и она ломается, то весь дом остаётся без электричества. Это точка отказа. Если бы розеток было несколько и они были бы независимы, поломка одной не оставила бы весь дом без электричества.

Большинство российских ИТ-инфраструктур было построено на базе MS Windows, такой точкой отказа является связка Microsoft Active Directory + Microsoft CA (корпоративный центр сертификации). После ухода Microsoft это стало критическим риском.


Это вредоносная программа, которая шифрует файлы и базы данных, делая их нечитаемыми, а затем требует выкуп за расшифрование.

Пример:

Утром вы приходите на работу, а база 1С не открывается. На экране сообщение — “Переведите 0,2 биткоина, и мы пришлём ключ”. Если нет резервной копии, выбор простой — заплатить или потерять данные. Очень часто копия хранится на том же сервере и тоже оказывается зашифрованной.

Причина. Злоумышленник входит через скомпрометированную учётную запись (обычно подрядчика или администратора), отключает защиту, удаляет резервные копии и только потом запускает шифрование. Поэтому резервные копии должны физически быть офлайн, вне досягаемости для шифровальщиков.


Это выход информации за пределы организации к тем, кто не должен её видеть. Утечка может произойти через взлом, через инсайдера (сотрудника) или через подрядчика.

Пример:

База клиентов компании “Спортмастер” (~99,9 млн записей) оказалась в открытом доступе (2023). По тогдашним нормам компании грозил лишь фиксированный штраф до 100 тыс. ₽. Сегодня аналогичная утечка стоит на порядки дороже — массовая (свыше 100 тыс. субъектов) — штраф до 15 млн ₽, повторная — оборотный штраф 1–3% выручки (не менее 15 и не более 500 млн ₽), плюс компенсации пострадавшим и репутационный ущерб.


Аттестация — официальная проверка соответствия системы требованиям по защите информации, по результатам которой выдаётся подтверждающий документ — аттестат соответствия. Без аттестата государственную информационную систему эксплуатировать нельзя.

Пример:

Техосмотр для автомобиля — без него законно ездить нельзя. Аттестация удостоверяет, что ИС защищена реально, а не на бумаге.


Это требование использовать отечественное программное обеспечение и оборудование вместо иностранного в определённых сферах. Для государственных нужд и критической инфраструктуры (КИИ) установлен запрет на покупку и использование иностранного ПО, ПАК, оборудования (при наличии российских аналогов), в первую очередь для средств защиты информации (СЗИ) и СКЗИ.

Пример:

Ваша компания работает с госзаказами. По 44-ФЗ и национальному режиму (ПП № 1875) закупать можно только ПО из реестра отечественного ПО Минцифры (если нет подтверждённого исключения). Заявку с Microsoft Windows отклонит комиссия заказчика как не соответствующую требованиям. ФАС выступает в качестве контролёра — рассматривает жалобы, признаёт закупки незаконными и предписывает их отменить, при нарушениях выписывает штрафы (КоАП 7.29–7.32).

Вы провели импортозамещение — “переехали” с Windows на отечественную ОС (Linux), но корпоративный центр сертификации остался на MS CA. Это нарушение и невыполнение требований. MS CA — это СКЗИ (криптографическое средство защиты), и он в обязательном порядке должен быть отечественным и сертифицированным.


Это способ защиты данных от несанкционированного доступа (обеспечения конфиденциальности) с помощью их криптографического преобразования в нечитаемый вид. Для получения доступа к данным нужен ключ, без него прочитать данные невозможно.

СКЗИ — это средство криптографической защиты информации — программа или устройство, которое шифрует данные (и/или подписывает их с помощью электронной подписи, ЭП). Закон требует, чтобы для защиты данных использовались СКЗИ, сертифицированные ФСБ России. Несертифицированные СКЗИ (например, Windows BitLocker для шифрования данных на дисках) для целей защиты информации использоваться не должны. Деятельность по разработке, производству и распространению шифровальных (криптографических) средств лицензируется (статья 12 Федерального закона от 04.05.2011 № 99-ФЗ “О лицензировании отдельных видов деятельности”, постановление Правительства РФ от 16.04.2012 № 313), а для защиты информации применяются СКЗИ, прошедшие сертификацию ФСБ России (приказ ФСБ России № 796) — применение несертифицированных средств является отдельным нарушением.

Пример:

Ноутбук директора организации КИИ со всеми финансовыми и техническими отчётами украли. Если диск зашифрован сертифицированным СКЗИ — это неприятность и покупка нового ноутбука. Если нет — это утечка с серьёзными последствиями, требуется уведомление регулятора (НКЦКИ), ждите проверку и штрафы.


Это штраф, привязанный не к фиксированной сумме, а к выручке компании за год. За повторную утечку персональных данных штраф составляет 1–3% от выручки, но не менее 15 и не более 500 млн ₽.

Пример:

Для компании с выручкой 3 млрд ₽ повторная утечка стоит до 90 млн ₽ — и это без учёта компенсаций пострадавшим.

Важно понимать порядок цифр — до 2024 года типовой штраф за утечку был десятки-сотни тысяч рублей. Сегодня первая массовая утечка — до 15 млн ₽, повторная — процент выручки. Штрафы выросли на два порядка за два года.

Временное госуправление (для объектов ЗОКИИ)

Заголовок раздела «Временное госуправление (для объектов ЗОКИИ)»

Временное госуправление (указ Президента № 604 от 24.08.2026) — это передача критического объекта во внешнее управление, если собственник не может обеспечить его безопасность (физическую — в первую очередь защиту от БПЛА, информационную — риск блокирования и/или разрушения ИТ-инфраструктуры и вывод объекта из строя/простой).

Это первая мера в российском праве, которая забирает не деньги, а сам объект и контроль над бизнесом. Применяется к значимым объектам критической информационной инфраструктуры — ЗОКИИ.

Инфраструктура открытых ключей (PKI) и корпоративный центр сертификации (CA)

Заголовок раздела «Инфраструктура открытых ключей (PKI) и корпоративный центр сертификации (CA)»

PKI — это одновременно и инфраструктура, и технология обеспечения доверия при взаимодействии всех компонент и элементов ИТ-инфраструктуры и ИС организации — правила, серверы и удостоверения (цифровые сертификаты), по которым все участники электронного взаимодействия опознают друг друга.

Корпоративный центр сертификации (CA) — это ключевой компонент всей инфраструктуры организации, точка доверия — он выдаёт сертификаты (цифровые “паспорта” для людей, устройств и программ), проверяет и отзывает их. CA работает как нотариус — все доверяют ему, он подтверждает личность каждого, и через это все могут доверять друг другу. Не путать с удостоверяющим центром (УЦ) — он выдаёт сертификаты для юридически значимой электронной подписи, а не для аутентификации участников корпоративной инфраструктуры.

Почему важно наличие собственного CA в организации

Без собственного CA невозможна строгая аутентификация и доверенное взаимодействие всех элементов инфраструктуры (требование п. 8 приказа № 117 ФСТЭК России). А зависимость от чужого CA — типовая точка отказа российских организаций после ухода Microsoft.

Проверка — это контрольное мероприятие государственного органа, сверка того, что написано в ваших документах, с тем, что есть на самом деле. Проверять могут документы (документарная) или приехать на место (выездная — с проверкой выполнения требований по защите ИС, ИТ-инфраструктуры, рабочих мест, обеспечения безопасного доступа подрядных организаций).

“Бумажная безопасность” — привести в порядок только документы и показать “выполнение требований на бумаге” — больше не работает: инспектор будет сверять написанное на бумаге с фактической реализацией, её корректностью и соответствием требованиям.

Главные изменения 2025–2026 гг. — проверки чаще стали внеплановыми и приходят после инцидента (утечки, атаки), а не по графику раз в три года. Отсюда вывод — готовность к проверкам должна быть высокой и постоянной, независимо от ожидаемой или плановой “даты визита”.

Это ваша собственная проверка себя и своей ИС до того, как это сделает регулятор, — по той же логике (требование → факт → доказательство), по той же шкале оценки, с наглядной диаграммой по направлениям. Регулярное проведение аналогичной самооценки от всех поднадзорных организаций требует Банк России.

Методика проведения самопроверки с чек-листом приведена в практической главе VI.