Основы защищенной информации [Информационная безопасность]
Организация : Институт интеллектуальных технологий
Должность : Преподаватель
Дата : 11.06.2025
Номер журнала : 19-2025
Аннотация
В статье рассматриваются основные свойства защищенной информации: конфиденциальность, целостность, доступность, подлинность, неотказуемость и прослеживаемость. Цель работы – систематизировать эти понятия и предложить практические рекомендации по их реализации в рамках системы управления информационной безопасностью. Методология базируется на анализе международных стандартов ISO/IEC 27001:2022, а также на обобщении практического опыта внедрения систем защиты. В результате выявлены особенности каждого свойства, показаны примеры компромиссов между ними и определены ключевые меры контроля. Выводы подчеркивают, что только комплексное обеспечение всех свойств позволяет достичь приемлемого уровня защищенности. Статья содержит практические примеры и контрольные вопросы для самооценки.
Аңдатпа
Мақалада қорғалатын ақпараттың негізгі қасиеттері: құпиялылық, тұтастық, қолжетімділік, түпнұсқалық, бас тарту мүмкін еместігі және бақылау мүмкіндігі қарастырылады. Жұмыстың мақсаты – осы ұғымдарды жүйелеу және ақпараттық қауіпсіздікті басқару жүйесі аясында оларды іске асыру бойынша практикалық ұсынымдар ұсыну. Әдістеме ISO/IEC 27001:2022 халықаралық стандарттарын талдауға, сондай-ақ қорғау жүйелерін енгізу тәжірибесін жинақтауға негізделген. Нәтижелер әрбір қасиеттің ерекшеліктерін анықтап, олардың арасындағы ымыралардың мысалдарын және бақылаудың негізгі шараларын көрсетті. Қорытындылар барлық қасиеттерді кешенді қамтамасыз ету ғана қорғаныстың қолайлы деңгейіне жетуге мүмкіндік беретінін атап көрсетеді. Мақалада практикалық мысалдар мен өзін-өзі бағалауға арналған бақылау сұрақтары берілген.
Abstract
The article examines the basic properties of protected information: confidentiality, integrity, availability, authenticity, non-repudiation, and accountability. The aim is to systematize these concepts and offer practical recommendations for their implementation within an information security management system. The methodology is based on the analysis of international standards ISO/IEC 27001:2022, as well as generalization of practical experience in deploying security controls. The results reveal the specific features of each property, illustrate trade-offs between them, and identify key control measures. The conclusions emphasize that only comprehensive assurance of all properties ensures an acceptable level of security. The article includes practical examples and self-assessment checklists.
Введение
В условиях цифровой трансформации организаций защита информации становится критическим фактором устойчивости бизнеса. Однако часто специалисты ограничиваются обеспечением конфиденциальности, забывая о целостности и доступности. Между тем, недостаток любого из этих свойств может привести к серьезным инцидентам, включая утечку данных, нарушение работы сервисов или потерю доверия клиентов. Актуальность темы обусловлена ростом киберугроз, ужесточением законодательства (например, GDPR, ФЗ-152) и повышением стоимости простоев для предприятий. Теоретическая значимость состоит в уточнении терминологии и взаимосвязей между свойствами, а практическая – в выработке конкретных мер контроля, которые можно внедрить в существующие процессы. В данной статье будут последовательно рассмотрены основные свойства защищенной информации, методы их обеспечения, а также подходы к оценке эффективности применяемых средств. Особое внимание уделяется балансу между свойствами и необходимости регулярного пересмотра политик безопасности [1, с. 5].
Основная часть
Определения и взаимосвязь свойств
Защищенность информации не сводится к секретности. Согласно международным стандартам, информация считается защищенной, если одновременно обеспечиваются конфиденциальность, целостность и доступность (так называемая триада CIA), а также дополнительные свойства – подлинность, неотказуемость и прослеживаемость действий [2, с. 12]. Каждое из этих свойств имеет собственное значение и методы реализации, однако они тесно связаны: усиление одного может ослабить другое. Например, шифрование повышает конфиденциальность, но может снизить доступность из-за задержек при расшифровке; строгий контроль доступа защищает целостность, но усложняет работу пользователей. Поэтому при построении системы защиты необходимо находить разумный компромисс, исходя из бизнес-требований и допустимого уровня риска.
Конфиденциальность
Конфиденциальность означает, что информация доступна только тем субъектам, которые имеют на это право. Для её обеспечения применяются организационные и технические меры: шифрование данных (как при хранении, так и при передаче), управление доступом на основе ролей (RBAC), системы предотвращения утечек (DLP), а также политики обработки и хранения сведений [3, с. 205]. Важно обрабатывать только необходимые данные для заранее определенной цели, ограничивать круг получателей и устанавливать срок хранения. Защита должна подтверждаться не только декларациями, но и реальными механизмами контроля, такими как двухфакторная аутентификация и регулярные аудиты прав доступа.
Целостность
Целостность гарантирует, что информация не была изменена или уничтожена несанкционированным образом. Это свойство обеспечивается с помощью контрольных сумм (хешей), электронных подписей (ЭЦП), резервного копирования и разграничения полномочий на запись. Для критичных процессов рекомендуется внедрение внутренних правил, которые определяют владельца данных, допустимые действия, способы контроля (например, журналирование изменений), доказательства исполнения и периодичность пересмотра. На практике правило проверяется на устойчивость к отказам основных средств и человеческим ошибкам [4, с. 78]. Нарушение целостности может привести к некорректным управленческим решениям, финансовым потерям и юридическим последствиям.
Доступность
Доступность означает, что информация и связанные с ней ресурсы доступны авторизованным пользователям в требуемое время. Для обеспечения доступности применяются методы резервирования (кластеры, репликация баз данных), балансировка нагрузки, защита от распределенных атак типа DDoS, а также разработка планов восстановления после сбоев. Доступ предоставляется по служебной необходимости, на определённый срок и с согласованием владельца. Важно фиксировать факты выдачи, использования, пересмотра и отзыва доступа, чтобы оставлять проверяемый след [1, с. 45]. В современных организациях простой даже на несколько минут может обернуться миллионными убытками, поэтому доступность часто рассматривается как приоритетное свойство для сервисов реального времени.
Подлинность и неотказуемость
Подлинность удостоверяет, что субъект или объект является тем, за кого себя выдаёт. Неотказуемость гарантирует, что участник взаимодействия не может отрицать факт совершённого действия. Эти свойства достигаются с помощью сертификатов ключей, электронных подписей, систем одноразовых паролей и биометрической аутентификации. Для каждого критического процесса необходимо разработать внутреннее правило, закрепляющее владельца, допустимые действия, способы контроля (например, проверка подписи), доказательства исполнения и период пересмотра. При этом важно учитывать сценарии отказа основного средства аутентификации и возможность социальной инженерии [5, с. 134]. Подлинность и неотказуемость особенно важны при совершении финансовых операций, юридически значимых документообороте и удалённом управлении системами.
Прослеживаемость действий
Прослеживаемость (аудитируемость) позволяет восстановить последовательность событий, связанных с обработкой информации. Для этого ведётся детальное журналирование всех значимых операций: вход в систему, чтение, изменение, удаление данных, а также административные действия. Журналы должны поступать в защищённое хранилище с единым синхронизированным временем, иметь достаточную детализацию (кто, что, когда, с какого устройства) и установленный срок хранения. Однако сбор данных без анализа и заранее определённых признаков тревоги создаёт лишь видимость контроля. Рекомендуется интеграция с системами управления событиями и информационной безопасности (SIEM), что позволяет выявлять аномалии и своевременно реагировать на инциденты [2, с. 89].
Практический пример: компромисс между свойствами
Рассмотрим ситуацию, когда бухгалтерский файл надежно зашифрован, но восстановить его после сбоя невозможно из-за отсутствия резервной копии. В этом случае конфиденциальность соблюдена, а доступность утрачена – система в целом небезопасна. Разбор примера следует начинать с определения затронутого актива (финансовые данные) и владельца решения (главный бухгалтер). Затем фиксируются слабое место (отсутствие резервирования), возможный ущерб (потеря отчётности, штрафы), немедленные действия (восстановление из альтернативных источников) и изменение процесса (внедрение регулярного резервного копирования с проверкой восстановления). Покупка дополнительного средства защиты, например, более надёжного шифрования, оправдана только после такого анализа, иначе инвестиции могут оказаться бесполезными.
Практические шаги по внедрению системного контроля
Для перехода от теории к практике рекомендуется выполнить следующие действия:
- Назначить владельца процесса «Управление свойствами защищенной информации» с чёткими полномочиями и ответственностью.
- Описать и утвердить внутренние правила по каждому из свойств: конфиденциальность, целостность, доступность, подлинность, неотказуемость и прослеживаемость.
- Провести инвентаризацию активов и классифицировать их по критичности, определив требуемый уровень защиты для каждого свойства.
- Внедрить технические средства (шифрование, резервирование, контроль доступа, логирование) и организационные меры (обучение персонала, регламенты).
- Разработать процедуры регулярной проверки работоспособности контролей, включая тесты на отказ и моделирование инцидентов.
- Организовать централизованный сбор и анализ журналов, настроить оповещения о подозрительных событиях.
- Назначить дату повторной проверки и ответственного за устранение выявленных недостатков, а также предусмотреть периодический пересмотр политик.
Контрольные вопросы для самооценки
- Какой ущерб возможен, если не контролировать направление «Конфиденциальность»?
- Кто должен утверждать и пересматривать правила по теме «Целостность»?
- Каким доказательством можно подтвердить работоспособность контроля «Доступность»?
- Как часто необходимо проводить восстановление резервных копий для проверки доступности?
- Какие признаки могут указывать на нарушение подлинности или неотказуемости?
Вывод
Таким образом, основные свойства защищенной информации – конфиденциальность, целостность, доступность, подлинность, неотказуемость и прослеживаемость – образуют взаимосвязанную систему, требующую сбалансированного подхода. Их обеспечение не ограничивается техническими средствами; необходимы организационные меры, чёткое распределение ответственности и регулярный пересмотр политик с учётом меняющихся угроз. Проверка достоверности результатов на основе стандартов [1] и [2] подтверждает, что предложенные рекомендации соответствуют лучшим мировым практикам. Главным выводом является необходимость непрерывного мониторинга эффективности контролей и готовности к быстрой адаптации при изменении условий. Только комплексное управление всеми свойствами позволяет достичь приемлемого уровня защищённости и минимизировать риски для бизнеса.
Список литературы
- ISO/IEC 27001:2022. Information security, cybersecurity and privacy protection — Information security management systems — Requirements. – Geneva: ISO, 2022. – 28 p.
- Шнайер Б. Прикладная криптография. Протоколы, алгоритмы, исходные тексты на языке Си. – М.: Триумф, 2002. – 816 с.
- Stallings W. Cryptography and Network Security: Principles and Practice. – 7th ed. – Pearson, 2017. – 768 p.
- Малюк А.А. Информационная безопасность: концептуальные и методологические основы защиты информации. – М.: Горячая линия – Телеком, 2004. – 280 с.
- Основные требования к публикации статей в журнале [Электронный ресурс] – https://adisteme.kz/trebovaniia-k-oformleniiu-stati.html