Что такое информационная безопасность и кибербезопасность
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Информационная безопасность — защита информации от несанкционированного доступа, изменения, уничтожения и раскрытия, независимо от формы, в которой эта информация существует. Термин часто путают с кибербезопасностью и защитой информации — они пересекаются, но не совпадают. Материал разбирает разницу между этими понятиями, триаду CIA, базовые понятия (активы, угрозы, уязвимости, риски), три группы мер защиты и то, кто и как регулирует эту область в России.
Кратко
- Что это
- Защита информации от несанкционированного доступа, изменения, уничтожения и раскрытия — независимо от того, хранится информация в компьютере, на бумаге или передаётся устно.
- ИБ vs кибербезопасность
- ИБ — понятие шире: охватывает любую информацию на любом носителе. Кибербезопасность — только цифровая её часть: сети, приложения, устройства, облака.
- Триада CIA
- Конфиденциальность, целостность, доступность — три базовых свойства информации, которые обеспечивает ИБ; иногда расширяется аутентичностью и неотказуемостью.
- Что защищают
- Информационные активы — данные, системы, инфраструктуру — от угроз, которые эксплуатируют уязвимости и создают риск ущерба.
- Как обеспечивают
- Три группы мер: организационные (политики, обучение), технические (СЗИ — классы на SecRadar), правовые (законы и НПА).
- Регуляторы в РФ
- ФСТЭК России — некриптографическая защита, сертификация СЗИ, ФСБ России — криптография (СКЗИ); ключевые законы: 149-ФЗ, 152-ФЗ, 187-ФЗ.
Что такое информационная безопасность
Информационная безопасность (ИБ) — это защита информации от несанкционированного доступа, изменения, уничтожения и раскрытия, обеспечивающая её конфиденциальность, целостность и доступность. Это более широкое понятие, чем кибербезопасность: ИБ охватывает любую информацию — в том числе бумажные документы, устную речь, физические носители, — а кибербезопасность занимается только информацией в цифровой, компьютерной среде. Разграничению терминов посвящён отдельный раздел ниже.
Задача ИБ формулируется не как «поставить как можно больше защитных средств», а как управление риском: какая информация чего стоит, какой ущерб при её утрате или искажении, и какие меры экономически оправданы для конкретной организации. Абсолютной защиты не существует — обеспечение ИБ всегда работает с вероятностями и приемлемым уровнем остаточного риска, а не с гарантией нулевого инцидента.
Информационная безопасность — не только техническая дисциплина. В неё входят управленческие решения (кто отвечает за что), правовые обязательства (что предписывает закон) и организационные процессы (обучение сотрудников, реагирование на инциденты) наравне со средствами защиты информации. Именно поэтому раздел «как обеспечивают ИБ» ниже описывает три группы мер, а не только технические.
ИБ, кибербезопасность и защита информации: в чём разница
Три термина пересекаются, но не тождественны: информационная безопасность — самое широкое понятие и охватывает любую информацию на любом носителе, кибербезопасность — её часть, ограниченная цифровой средой, а «защита информации» — устоявшийся в российском праве термин, обозначающий практическую деятельность по предотвращению несанкционированного доступа и воздействия на информацию. На практике границы между терминами в русскоязычной среде размыты и часто используются как синонимы — таблица ниже задаёт рабочее разграничение, а не строгую юридическую норму.
↔ таблицу можно прокрутить вбок
| Термин | Что охватывает | Типичный контекст употребления |
|---|---|---|
| Информационная безопасность (ИБ) | Любая информация на любом носителе: цифровом, бумажном, устном — плюс люди и процессы вокруг неё | Стратегия, управление, международные стандарты (ISO/IEC 27001) |
| Кибербезопасность | Информация и системы именно в цифровой среде: сети, приложения, устройства, облака, промышленные системы | Технические меры, реагирование на атаки, SOC, средства защиты |
| Защита информации | Практическая деятельность по предотвращению несанкционированного доступа и воздействия — устоявшийся термин из 149-ФЗ и документов ФСТЭК | Российская нормативная база, сертификация СЗИ, аттестация объектов |
Практический пример разницы: сотрудник, который надиктовал коммерческую тайну по телефону постороннему человеку, представившемуся коллегой, нарушил информационную безопасность компании — конфиденциальность была утрачена, хотя ни один компьютер, сеть или приложение к инциденту отношения не имели. Такой сценарий относится к ИБ, но не к кибербезопасности в узком смысле: не было ни взлома, ни вредоносного кода, ни цифрового канала утечки.
В российских нормативных документах словосочетание «кибербезопасность» встречается заметно реже, чем «информационная безопасность» и «защита информации» — законодатель исторически оперирует именно последними двумя терминами, а «кибербезопасность» пришло в обиход в основном из международной и вендорской терминологии оценка.
Триада CIA и её расширения
Триада CIA — три базовых свойства информации, которые обеспечивает информационная безопасность: конфиденциальность (confidentiality), целостность (integrity) и доступность (availability). Модель зафиксирована в международном стандарте ISO/IEC 27001 и его российском аналоге ГОСТ Р ИСО/МЭК 27001, и остаётся базовым каркасом для описания целей защиты информации в подавляющем большинстве методик и нормативных документов, включая российские.
Конфиденциальность
Доступ к информации есть только у тех, кому он разрешён. Нарушение конфиденциальности — это утечка: данные попали к тому, кто не должен был их видеть, независимо от того, произошло это через взлом, случайную отправку не тому адресату или разговор с посторонним.
Целостность
Информация не искажена и не изменена без ведома владельца. Нарушение целостности — это подмена данных: изменённая сумма в платёжном поручении, подделанный документ, повреждённая база данных — даже если никто посторонний эти данные не увидел.
Доступность
Информация и системы доступны легитимным пользователям, когда это нужно. Нарушение доступности — это отказ в обслуживании: DDoS-атака, вымогательское ПО, зашифровавшее файлы, или банальный сбой оборудования, из-за которого нужные данные нельзя получить вовремя.
Классическую триаду нередко расширяют дополнительными свойствами, когда трёх исходных недостаточно для описания конкретной задачи:
- Аутентичность (подлинность) — уверенность, что информация действительно исходит от заявленного источника, а не подделана или отправлена от чужого имени.
- Неотказуемость (non-repudiation) — невозможность для отправителя или подписанта впоследствии отрицать факт совершения действия; на этом свойстве строится, в частности, юридическая значимость электронной подписи.
Что защищают и от чего: базовые понятия
Информационная безопасность оперирует четырьмя связанными понятиями: актив — то, что защищают, угроза — потенциальное событие, способное нанести ущерб активу, уязвимость — слабое место, через которое угроза может реализоваться, и риск — вероятность реализации угрозы, помноженная на масштаб возможного ущерба. Без этой связки трудно объяснить, зачем вообще нужна та или иная мера защиты.
То, что представляет ценность и нуждается в защите: данные клиентов, исходный код, репутация, доступность сервиса, персонал с доступом к системам.
Потенциальное событие или действие, способное нанести ущерб активу — фишинговая атака, вредоносное ПО, инсайдер, отказ оборудования, стихийное бедствие.
Слабое место в системе, процессе или поведении людей, через которое угроза может реализоваться: неустановленное обновление, слабый пароль, необученный сотрудник.
Произведение вероятности реализации угрозы через конкретную уязвимость на масштаб ущерба для актива — основа для приоритизации мер защиты.
Практический пример связки: актив — база данных клиентов интернет-магазина; угроза — фишинговая атака на администратора базы (разбор термина — на странице «Фишинг»); уязвимость — отсутствие многофакторной аутентификации на административной панели; риск — высокий, потому что вероятность атаки не мала, а ущерб от утечки клиентской базы значителен и для репутации, и по 152-ФЗ.
Устранение конкретно этой уязвимости — например, включение MFA — снижает риск без необходимости устранять саму угрозу, что физически невозможно.
Отдельно от угроз, которые эксплуатируют уязвимости целенаправленно, стоят угрозы социальной инженерии — они манипулируют не техникой, а людьми. Базовый разбор смежных понятий — в словаре терминов ИБ на SecRadar: там собраны отдельные материалы по фишингу, социальной инженерии, спуфингу и другим типовым угрозам.
Как обеспечивают информационную безопасность
Информационную безопасность обеспечивают три группы мер: организационные (правила, процессы, обучение людей), технические (программные и аппаратные средства защиты информации) и правовые (соответствие законам и нормативным актам). Ни одна группа не работает в одиночку — самая совершенная технология не спасает, если сотрудники не обучены, а формальное соответствие закону без технических мер не защищает от реальной атаки.
Правила и процессы
Политики информационной безопасности, регламенты доступа, план реагирования на инциденты, регулярное обучение сотрудников распознаванию атак — база, без которой технические меры используются вслепую.
Средства защиты информации
Программные и аппаратные СЗИ — от антивируса и межсетевого экрана до систем мониторинга (SIEM) и управления доступом (IdM/IAM). Полная карта классов — в каталоге СЗИ на SecRadar.
Соответствие законам
Выполнение требований 149-ФЗ, 152-ФЗ, 187-ФЗ и отраслевых НПА — не факультативная надстройка, а часто прямая обязанность организации. Подробный разбор регуляторики — в хабе «Комплаенс».
На практике эти три группы работают циклично, а не разово: организационные меры задают требования, технические их реализуют, правовые задают обязательный минимум и периодичность проверки — после чего цикл повторяется по мере появления новых угроз, изменения законодательства или роста самой организации. Разбор конкретных угроз, от которых защищаются организационные и технические меры, — в модели угроз, обязательном документе для многих категорий операторов информационных систем.
ИБ в России: регуляторы и законы
В России информационную безопасность регулируют преимущественно два федеральных органа — ФСТЭК России (некриптографическая защита, сертификация средств защиты, аттестация объектов) и ФСБ России (криптографическая защита, лицензирование деятельности с СКЗИ), — а базовые обязательства задают три ключевых федеральных закона. Отраслевые регуляторы — прежде всего Банк России для финансового сектора — добавляют собственные требования поверх этой базы.
↔ таблицу можно прокрутить вбок
| Закон | О чём | Кого касается |
|---|---|---|
| 149-ФЗ | Рамочный закон «Об информации, информационных технологиях и о защите информации» — базовые понятия и принципы защиты информации в целом | Всех операторов информационных систем — базовый уровень |
| 152-ФЗ | «О персональных данных» — правила сбора, обработки, хранения и защиты персональных данных | Любую организацию, обрабатывающую персональные данные — то есть практически всех |
| 187-ФЗ | «О безопасности критической информационной инфраструктуры» — категорирование и защита значимых объектов КИИ | Субъектов КИИ: организации в здравоохранении, энергетике, транспорте, финансах, связи, ОПК и других критичных сферах |
ФСТЭК России устанавливает требования к защите государственных информационных систем и значимых объектов КИИ, ведёт реестр сертифицированных средств защиты информации и лицензирует деятельность по технической защите конфиденциальной информации. ФСБ России, в свою очередь, регулирует применение средств криптографической защиты информации (СКЗИ) и лицензирует криптографическую и связанную с ней деятельность. Разделение это не строго параллельное — в большинстве крупных проектов по защите информации задействованы требования обоих регуляторов одновременно.
Помимо федеральных регуляторов, на практику ИБ в конкретной отрасли влияют профильные ведомства: Банк России — для банков и участников финансового рынка (в частности, требования серии ГОСТ Р 57580), Роскомнадзор — как надзорный орган в части соблюдения 152-ФЗ операторами персональных данных. Подробный разбор всей регуляторики РФ по темам, законам и отраслям — в хабе «Комплаенс» на SecRadar.
С чего начать выстраивать ИБ в организации
Выстраивание информационной безопасности в организации логично начинать не с закупки средств защиты, а с определения правовых обязательств и инвентаризации того, что вообще нужно защищать — иначе меры защиты закрывают не те риски, которые актуальны именно для этой организации.
- Определить правовой периметр. Обрабатываются ли персональные данные (152-ФЗ) — практически всегда да; есть ли объекты КИИ (187-ФЗ); действуют ли отраслевые требования (например, ГОСТ Р 57580 для финансовых организаций).
- Провести инвентаризацию активов. Какая информация есть у организации, где она хранится, кто имеет к ней доступ — без этого шага риск-анализ и выбор мер защиты опираются на догадки, а не на факты.
- Оценить угрозы и риски. Составить модель угроз — какие угрозы актуальны именно для этой организации и её активов; подробнее о самом документе — на странице «Модель угроз».
- Выбрать состав мер по трём группам. Организационные (политики, обучение), технические (СЗИ по картам классов на SecRadar) и правовые (комплаенс) — пропорционально выявленным рискам, а не «по максимуму» и не «по минимуму».
- Заложить цикл пересмотра. Угрозы, законодательство и сама организация меняются — разовое построение ИБ без периодического пересмотра быстро устаревает.
Каталог классов средств защиты информации на SecRadar — независимая карта рынка СЗИ России без привязки к конкретному вендору: от антивируса и межсетевого экрана до SIEM, DLP и антифрод-систем. Она полезна на шаге выбора технических мер, но не заменяет предыдущие шаги — модель угроз и риск-анализ определяют, какие именно классы вообще нужны конкретной организации.
Частые вопросы
Что такое информационная безопасность простыми словами?
Чем информационная безопасность отличается от кибербезопасности?
Что такое триада CIA в информационной безопасности?
Какие законы регулируют информационную безопасность в России?
Кто регулирует информационную безопасность в России?
Что такое защита информации и чем она отличается от ИБ?
С чего начать выстраивать информационную безопасность в организации?
Словарь и карта СЗИ на SecRadar
Термины ИБ, классы средств защиты и регуляторика — независимый разбор без привязки к вендору. Отсюда можно перейти к конкретным угрозам, классам продуктов или требованиям закона.