Три цели безопасности
Триада CIA — три базовые цели информационной безопасности: конфиденциальность (Confidentiality), целостность (Integrity) и доступность (Availability).
При чём тут безопасность: почти любую угрозу и меру защиты можно описать через эти три свойства. Это общий язык безопасников.
Конфиденциальность
Информацию видят только те, кому положено.
Нарушения: утечка базы клиентов, подслушанный пароль, письмо не тому адресату. Защита: шифрование, контроль доступа, MFA, классификация данных.
Целостность
Информацию нельзя незаметно изменить или подделать.
Нарушения: подмена реквизитов в счёте, изменённый файл программы, исправленная запись в журнале. Защита: хеши и цифровые подписи, контроль доступа на запись, журналы изменений.
Доступность
Информация и системы работают, когда они нужны.
Нарушения: DDoS-атака, шифровальщик, сбой питания, удалённые данные. Защита: резервные копии, резервирование оборудования, защита от DDoS, план восстановления.
Баланс
Свойства конфликтуют: чем строже доступ (конфиденциальность), тем сложнее работать (доступность).
Для каждой системы важность свойств разная. Для сайта-визитки главное — доступность и целостность, для медицинских записей — конфиденциальность и целостность. От этого зависит выбор мер защиты.
Главное за урок
- CIA — конфиденциальность, целостность, доступность.
- Шифрование — для конфиденциальности, подписи — для целостности, копии — для доступности.
- Важность свойств зависит от системы.