Главная / Словарь / Что такое ИБ
Основы · Триада CIA · Регуляторика · Словарь

Что такое информационная безопасность и кибербезопасность

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Информационная безопасность — защита информации от несанкционированного доступа, изменения, уничтожения и раскрытия, независимо от формы, в которой эта информация существует. Термин часто путают с кибербезопасностью и защитой информации — они пересекаются, но не совпадают. Материал разбирает разницу между этими понятиями, триаду CIA, базовые понятия (активы, угрозы, уязвимости, риски), три группы мер защиты и то, кто и как регулирует эту область в России.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 11 июля 2026 · ~12 мин чтения

Кратко

Что это
Защита информации от несанкционированного доступа, изменения, уничтожения и раскрытия — независимо от того, хранится информация в компьютере, на бумаге или передаётся устно.
ИБ vs кибербезопасность
ИБ — понятие шире: охватывает любую информацию на любом носителе. Кибербезопасность — только цифровая её часть: сети, приложения, устройства, облака.
Триада CIA
Конфиденциальность, целостность, доступность — три базовых свойства информации, которые обеспечивает ИБ; иногда расширяется аутентичностью и неотказуемостью.
Что защищают
Информационные активы — данные, системы, инфраструктуру — от угроз, которые эксплуатируют уязвимости и создают риск ущерба.
Как обеспечивают
Три группы мер: организационные (политики, обучение), технические (СЗИ — классы на SecRadar), правовые (законы и НПА).
Регуляторы в РФ
ФСТЭК России — некриптографическая защита, сертификация СЗИ, ФСБ России — криптография (СКЗИ); ключевые законы: 149-ФЗ, 152-ФЗ, 187-ФЗ.

Что такое информационная безопасность

Информационная безопасность (ИБ) — это защита информации от несанкционированного доступа, изменения, уничтожения и раскрытия, обеспечивающая её конфиденциальность, целостность и доступность. Это более широкое понятие, чем кибербезопасность: ИБ охватывает любую информацию — в том числе бумажные документы, устную речь, физические носители, — а кибербезопасность занимается только информацией в цифровой, компьютерной среде. Разграничению терминов посвящён отдельный раздел ниже.

Задача ИБ формулируется не как «поставить как можно больше защитных средств», а как управление риском: какая информация чего стоит, какой ущерб при её утрате или искажении, и какие меры экономически оправданы для конкретной организации. Абсолютной защиты не существует — обеспечение ИБ всегда работает с вероятностями и приемлемым уровнем остаточного риска, а не с гарантией нулевого инцидента.

Информационная безопасность — не только техническая дисциплина. В неё входят управленческие решения (кто отвечает за что), правовые обязательства (что предписывает закон) и организационные процессы (обучение сотрудников, реагирование на инциденты) наравне со средствами защиты информации. Именно поэтому раздел «как обеспечивают ИБ» ниже описывает три группы мер, а не только технические.

факт определение через триаду CIA — общепринятая трактовка, зафиксированная в ISO/IEC 27000 и ГОСТ Р ИСО/МЭК 27000 оценка формулировка про управление риском и отсутствие абсолютной защиты — редакционное обобщение отраслевого консенсуса

ИБ, кибербезопасность и защита информации: в чём разница

Три термина пересекаются, но не тождественны: информационная безопасность — самое широкое понятие и охватывает любую информацию на любом носителе, кибербезопасность — её часть, ограниченная цифровой средой, а «защита информации» — устоявшийся в российском праве термин, обозначающий практическую деятельность по предотвращению несанкционированного доступа и воздействия на информацию. На практике границы между терминами в русскоязычной среде размыты и часто используются как синонимы — таблица ниже задаёт рабочее разграничение, а не строгую юридическую норму.

↔ таблицу можно прокрутить вбок

ТерминЧто охватываетТипичный контекст употребления
Информационная безопасность (ИБ)Любая информация на любом носителе: цифровом, бумажном, устном — плюс люди и процессы вокруг неёСтратегия, управление, международные стандарты (ISO/IEC 27001)
КибербезопасностьИнформация и системы именно в цифровой среде: сети, приложения, устройства, облака, промышленные системыТехнические меры, реагирование на атаки, SOC, средства защиты
Защита информацииПрактическая деятельность по предотвращению несанкционированного доступа и воздействия — устоявшийся термин из 149-ФЗ и документов ФСТЭКРоссийская нормативная база, сертификация СЗИ, аттестация объектов

Практический пример разницы: сотрудник, который надиктовал коммерческую тайну по телефону постороннему человеку, представившемуся коллегой, нарушил информационную безопасность компании — конфиденциальность была утрачена, хотя ни один компьютер, сеть или приложение к инциденту отношения не имели. Такой сценарий относится к ИБ, но не к кибербезопасности в узком смысле: не было ни взлома, ни вредоносного кода, ни цифрового канала утечки.

В российских нормативных документах словосочетание «кибербезопасность» встречается заметно реже, чем «информационная безопасность» и «защита информации» — законодатель исторически оперирует именно последними двумя терминами, а «кибербезопасность» пришло в обиход в основном из международной и вендорской терминологии оценка.

оценка разграничение трёх терминов и таблица — редакционная систематизация на основе общепринятого словоупотребления факт термин «защита информации» как устоявшийся в 149-ФЗ и документах ФСТЭК — по тексту закона и документов регулятора

Триада CIA и её расширения

Триада CIA — три базовых свойства информации, которые обеспечивает информационная безопасность: конфиденциальность (confidentiality), целостность (integrity) и доступность (availability). Модель зафиксирована в международном стандарте ISO/IEC 27001 и его российском аналоге ГОСТ Р ИСО/МЭК 27001, и остаётся базовым каркасом для описания целей защиты информации в подавляющем большинстве методик и нормативных документов, включая российские.

Конфиденциальность

Доступ к информации есть только у тех, кому он разрешён. Нарушение конфиденциальности — это утечка: данные попали к тому, кто не должен был их видеть, независимо от того, произошло это через взлом, случайную отправку не тому адресату или разговор с посторонним.

Целостность

Информация не искажена и не изменена без ведома владельца. Нарушение целостности — это подмена данных: изменённая сумма в платёжном поручении, подделанный документ, повреждённая база данных — даже если никто посторонний эти данные не увидел.

Доступность

Информация и системы доступны легитимным пользователям, когда это нужно. Нарушение доступности — это отказ в обслуживании: DDoS-атака, вымогательское ПО, зашифровавшее файлы, или банальный сбой оборудования, из-за которого нужные данные нельзя получить вовремя.

Классическую триаду нередко расширяют дополнительными свойствами, когда трёх исходных недостаточно для описания конкретной задачи:

  • Аутентичность (подлинность) — уверенность, что информация действительно исходит от заявленного источника, а не подделана или отправлена от чужого имени.
  • Неотказуемость (non-repudiation) — невозможность для отправителя или подписанта впоследствии отрицать факт совершения действия; на этом свойстве строится, в частности, юридическая значимость электронной подписи.
Триада CIA — не иерархия, а баланс. Меры, усиливающие одно свойство, иногда ослабляют другое: чрезмерно строгий контроль доступа повышает конфиденциальность, но может снизить доступность для легитимных пользователей. Задача ИБ — не максимизировать каждое свойство по отдельности, а найти баланс, соответствующий реальной ценности информации и приемлемому уровню риска.
факт триада CIA и её фиксация в ISO/IEC 27001 / ГОСТ Р ИСО/МЭК 27001 — общепринятая модель отрасли оценка расширения (аутентичность, неотказуемость) и тезис про баланс свойств — редакционное обобщение распространённой трактовки

Что защищают и от чего: базовые понятия

Информационная безопасность оперирует четырьмя связанными понятиями: актив — то, что защищают, угроза — потенциальное событие, способное нанести ущерб активу, уязвимость — слабое место, через которое угроза может реализоваться, и риск — вероятность реализации угрозы, помноженная на масштаб возможного ущерба. Без этой связки трудно объяснить, зачем вообще нужна та или иная мера защиты.

Актив

То, что представляет ценность и нуждается в защите: данные клиентов, исходный код, репутация, доступность сервиса, персонал с доступом к системам.

Угроза

Потенциальное событие или действие, способное нанести ущерб активу — фишинговая атака, вредоносное ПО, инсайдер, отказ оборудования, стихийное бедствие.

Уязвимость

Слабое место в системе, процессе или поведении людей, через которое угроза может реализоваться: неустановленное обновление, слабый пароль, необученный сотрудник.

Риск

Произведение вероятности реализации угрозы через конкретную уязвимость на масштаб ущерба для актива — основа для приоритизации мер защиты.

Практический пример связки: актив — база данных клиентов интернет-магазина; угроза — фишинговая атака на администратора базы (разбор термина — на странице «Фишинг»); уязвимость — отсутствие многофакторной аутентификации на административной панели; риск — высокий, потому что вероятность атаки не мала, а ущерб от утечки клиентской базы значителен и для репутации, и по 152-ФЗ.

Устранение конкретно этой уязвимости — например, включение MFA — снижает риск без необходимости устранять саму угрозу, что физически невозможно.

Отдельно от угроз, которые эксплуатируют уязвимости целенаправленно, стоят угрозы социальной инженерии — они манипулируют не техникой, а людьми. Базовый разбор смежных понятий — в словаре терминов ИБ на SecRadar: там собраны отдельные материалы по фишингу, социальной инженерии, спуфингу и другим типовым угрозам.

факт связка актив/угроза/уязвимость/риск — стандартная модель риск-менеджмента ИБ (в частности, ISO/IEC 27005) оценка практический пример с интернет-магазином — иллюстративный, не описание реального инцидента

Как обеспечивают информационную безопасность

Информационную безопасность обеспечивают три группы мер: организационные (правила, процессы, обучение людей), технические (программные и аппаратные средства защиты информации) и правовые (соответствие законам и нормативным актам). Ни одна группа не работает в одиночку — самая совершенная технология не спасает, если сотрудники не обучены, а формальное соответствие закону без технических мер не защищает от реальной атаки.

Организационные

Правила и процессы

Политики информационной безопасности, регламенты доступа, план реагирования на инциденты, регулярное обучение сотрудников распознаванию атак — база, без которой технические меры используются вслепую.

Технические

Средства защиты информации

Программные и аппаратные СЗИ — от антивируса и межсетевого экрана до систем мониторинга (SIEM) и управления доступом (IdM/IAM). Полная карта классов — в каталоге СЗИ на SecRadar.

Правовые

Соответствие законам

Выполнение требований 149-ФЗ, 152-ФЗ, 187-ФЗ и отраслевых НПА — не факультативная надстройка, а часто прямая обязанность организации. Подробный разбор регуляторики — в хабе «Комплаенс».

На практике эти три группы работают циклично, а не разово: организационные меры задают требования, технические их реализуют, правовые задают обязательный минимум и периодичность проверки — после чего цикл повторяется по мере появления новых угроз, изменения законодательства или роста самой организации. Разбор конкретных угроз, от которых защищаются организационные и технические меры, — в модели угроз, обязательном документе для многих категорий операторов информационных систем.

оценка деление на три группы мер и описание их цикличности — распространённая в отрасли систематизация, не дословная норма

ИБ в России: регуляторы и законы

В России информационную безопасность регулируют преимущественно два федеральных органа — ФСТЭК России (некриптографическая защита, сертификация средств защиты, аттестация объектов) и ФСБ России (криптографическая защита, лицензирование деятельности с СКЗИ), — а базовые обязательства задают три ключевых федеральных закона. Отраслевые регуляторы — прежде всего Банк России для финансового сектора — добавляют собственные требования поверх этой базы.

↔ таблицу можно прокрутить вбок

ЗаконО чёмКого касается
149-ФЗРамочный закон «Об информации, информационных технологиях и о защите информации» — базовые понятия и принципы защиты информации в целомВсех операторов информационных систем — базовый уровень
152-ФЗ«О персональных данных» — правила сбора, обработки, хранения и защиты персональных данныхЛюбую организацию, обрабатывающую персональные данные — то есть практически всех
187-ФЗ«О безопасности критической информационной инфраструктуры» — категорирование и защита значимых объектов КИИСубъектов КИИ: организации в здравоохранении, энергетике, транспорте, финансах, связи, ОПК и других критичных сферах

ФСТЭК России устанавливает требования к защите государственных информационных систем и значимых объектов КИИ, ведёт реестр сертифицированных средств защиты информации и лицензирует деятельность по технической защите конфиденциальной информации. ФСБ России, в свою очередь, регулирует применение средств криптографической защиты информации (СКЗИ) и лицензирует криптографическую и связанную с ней деятельность. Разделение это не строго параллельное — в большинстве крупных проектов по защите информации задействованы требования обоих регуляторов одновременно.

Помимо федеральных регуляторов, на практику ИБ в конкретной отрасли влияют профильные ведомства: Банк России — для банков и участников финансового рынка (в частности, требования серии ГОСТ Р 57580), Роскомнадзор — как надзорный орган в части соблюдения 152-ФЗ операторами персональных данных. Подробный разбор всей регуляторики РФ по темам, законам и отраслям — в хабе «Комплаенс» на SecRadar.

факт названия и предмет регулирования законов 149-ФЗ, 152-ФЗ, 187-ФЗ — по официальным текстам НПА (consultant.ru, garant.ru) факт разделение полномочий ФСТЭК/ФСБ по некриптографической и криптографической защите — по положениям о регуляторах

С чего начать выстраивать ИБ в организации

Выстраивание информационной безопасности в организации логично начинать не с закупки средств защиты, а с определения правовых обязательств и инвентаризации того, что вообще нужно защищать — иначе меры защиты закрывают не те риски, которые актуальны именно для этой организации.

  • Определить правовой периметр. Обрабатываются ли персональные данные (152-ФЗ) — практически всегда да; есть ли объекты КИИ (187-ФЗ); действуют ли отраслевые требования (например, ГОСТ Р 57580 для финансовых организаций).
  • Провести инвентаризацию активов. Какая информация есть у организации, где она хранится, кто имеет к ней доступ — без этого шага риск-анализ и выбор мер защиты опираются на догадки, а не на факты.
  • Оценить угрозы и риски. Составить модель угроз — какие угрозы актуальны именно для этой организации и её активов; подробнее о самом документе — на странице «Модель угроз».
  • Выбрать состав мер по трём группам. Организационные (политики, обучение), технические (СЗИ по картам классов на SecRadar) и правовые (комплаенс) — пропорционально выявленным рискам, а не «по максимуму» и не «по минимуму».
  • Заложить цикл пересмотра. Угрозы, законодательство и сама организация меняются — разовое построение ИБ без периодического пересмотра быстро устаревает.

Каталог классов средств защиты информации на SecRadar — независимая карта рынка СЗИ России без привязки к конкретному вендору: от антивируса и межсетевого экрана до SIEM, DLP и антифрод-систем. Она полезна на шаге выбора технических мер, но не заменяет предыдущие шаги — модель угроз и риск-анализ определяют, какие именно классы вообще нужны конкретной организации.

оценка порядок шагов — редакционная систематизация распространённой практики построения ИБ, не цитата методики или стандарта

Частые вопросы

Что такое информационная безопасность простыми словами?
Информационная безопасность — это защита информации от несанкционированного доступа, изменения, уничтожения и раскрытия, независимо от того, в каком виде эта информация существует: в компьютерной системе, на бумаге или в разговоре. Задача ИБ — сохранить три свойства информации: конфиденциальность (доступ только у тех, кому положено), целостность (данные не искажены) и доступность (данные можно получить, когда нужно). Метка: факт — общепринятое определение через триаду CIA.
Чем информационная безопасность отличается от кибербезопасности?
Информационная безопасность — более широкое понятие: она охватывает любую информацию независимо от носителя, включая бумажные документы, устные переговоры и утечки через персонал. Кибербезопасность — её часть, ограниченная защитой информации именно в цифровой, компьютерной среде: сетях, приложениях, устройствах и облачных сервисах. Любая кибербезопасность — это ИБ, но не любая ИБ — это кибербезопасность. Метка: оценка — редакционное разграничение общеупотребительных терминов.
Что такое триада CIA в информационной безопасности?
CIA — аббревиатура от confidentiality, integrity, availability (конфиденциальность, целостность, доступность). Это три базовых свойства информации, которые обеспечивает информационная безопасность: конфиденциальность — доступ только у авторизованных лиц, целостность — данные не изменены незаметно для владельца, доступность — данные и системы доступны легитимным пользователям, когда это нужно. Модель CIA описана в международном стандарте ISO/IEC 27001 и его российском аналоге ГОСТ Р ИСО/МЭК 27001. Метка: факт — модель зафиксирована в стандартах серии ISO/IEC 27000.
Какие законы регулируют информационную безопасность в России?
Базовые: 149-ФЗ «Об информации, информационных технологиях и о защите информации» — рамочный закон об информации в целом; 152-ФЗ «О персональных данных» — обработка и защита персональных данных; 187-ФЗ «О безопасности критической информационной инфраструктуры» — защита значимых объектов КИИ. Отраслевые требования дополнительно устанавливают приказы ФСТЭК России, нормативные акты ФСБ России и положения Банка России (для финансового сектора). Метка: факт — по официальным текстам НПА.
Кто регулирует информационную безопасность в России?
Два основных технических регулятора: ФСТЭК России отвечает за защиту информации от несанкционированного доступа некриптографическими методами — сертификацию средств защиты, аттестацию объектов, требования к ГИС и КИИ. ФСБ России отвечает за криптографическую защиту (СКЗИ) и лицензирование криптографической деятельности. Для финансового сектора дополнительные требования устанавливает Банк России, для операторов персональных данных — Роскомнадзор в части контроля за 152-ФЗ. Метка: факт — по положениям о регуляторах.
Что такое защита информации и чем она отличается от ИБ?
В российской нормативной традиции (149-ФЗ, ГОСТы, документы ФСТЭК) «защита информации» — устоявшийся юридический термин, обозначающий деятельность по предотвращению несанкционированного доступа к информации и воздействия на неё. На практике термин близок к информационной безопасности и часто используется как синоним, особенно в текстах нормативных актов. Разница скорее в традиции употребления: «защита информации» — более формальный термин из закона, «информационная безопасность» — более широкое и общеупотребительное понятие, включающее и управленческие, и правовые аспекты, не только технические меры. Метка: оценка — редакционное разграничение словоупотребления.
С чего начать выстраивать информационную безопасность в организации?
С определения того, что организация обязана защищать по закону: если она обрабатывает персональные данные — с 152-ФЗ, если владеет объектом КИИ — со 187-ФЗ и категорирования. Дальше — с инвентаризации активов и оценки рисков: что защищать, от каких угроз, какой ущерб при реализации. На основе этого выбирается состав организационных, технических и правовых мер, а не наоборот — закупка средств защиты без понимания рисков часто не закрывает реальные угрозы. Метка: оценка — редакционная систематизация практики построения ИБ.

Словарь и карта СЗИ на SecRadar

Термины ИБ, классы средств защиты и регуляторика — независимый разбор без привязки к вендору. Отсюда можно перейти к конкретным угрозам, классам продуктов или требованиям закона.

Открыть словарь
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →