Czym jest Triada CIA (Poufność, Integralność, Dostępność)?
Triada CIA - Poufność, Integralność i Dostępność - reprezentuje trzy fundamentalne cele bezpieczeństwa informacji. Te podstawowe zasady...
Przegląd
Triada CIA - Poufność, Integralność i Dostępność - reprezentuje trzy fundamentalne cele bezpieczeństwa informacji. Te podstawowe zasady kierują wyborem środków kontroli bezpieczeństwa, oceną ryzyka i oceną wpływu incydentów w normie ISO 27001 oraz wszystkich frameworkach bezpieczeństwa informacji.
Co to oznacza w praktyce
Każdy środek kontroli bezpieczeństwa, który wdrażasz, chroni jeden lub więcej aspektów Triady CIA. Podczas oceny ryzyka oceniasz potencjalny wpływ na poufność, integralność i dostępność. Gdy dochodzi do incydentów, mierzycie szkody w kategoriach CIA.
Przykład z życia: Atak ransomware przede wszystkim zagraża dostępności (zaszyfrowane pliki stają się bezużyteczne) i integralności (pliki są modyfikowane). Wyciek danych zagraża poufności (nieautoryzowane ujawnienie wrażliwych informacji). Środki kontroli, takie jak szyfrowanie, chronią poufność, kopie zapasowe zapewniają dostępność, a kontrola dostępu utrzymuje integralność.
Poufność
Definicja
Poufność zapewnia, że informacje nie są ujawniane nieupoważnionym osobom, podmiotom lub procesom. Tylko osoby z uzasadnioną potrzebą i odpowiednimi uprawnieniami mogą uzyskać dostęp do wrażliwych informacji.
Co chroni poufność
- Dane osobowe: Informacje o klientach, dokumentacja pracowników, dane zdrowotne
- Tajemnice biznesowe: Tajemnice handlowe, plany strategiczne, modele cenowe
- Informacje finansowe: Dane bankowe, informacje o kartach płatniczych, sprawozdania finansowe
- Własność intelektualna: Kod źródłowy, patenty, zastrzeżone badania
- Poufne komunikaty: Prywatne e-maile, korespondencja prawna
Zagrożenia dla poufności
- Wycieki danych i nieautoryzowany dostęp
- Zagrożenia wewnętrzne (złośliwe lub przypadkowe ujawnienie)
- Ataki socjotechniczne i phishing
- Słaba kontrola dostępu lub uwierzytelnianie
- Nieszyfrowana transmisja lub przechowywanie danych
- Niewłaściwa utylizacja dokumentów lub nośników fizycznych
- Niewłaściwe obchodzenie się z danymi przez strony trzecie
Środki kontroli ISO 27001 chroniące poufność
- A.5.12 - Klasyfikacja informacji: Oznaczanie danych według wrażliwości
- A.5.15 - Kontrola dostępu: Ograniczanie dostępu do upoważnionych użytkowników
- A.5.17 - Informacje uwierzytelniające: Zabezpieczanie haseł i poświadczeń
- A.8.5 - Bezpieczne uwierzytelnianie: Uwierzytelnianie wieloskładnikowe
- A.8.24 - Stosowanie kryptografii: Szyfrowanie wrażliwych danych
- A.6.6 - Umowy o poufności: Ochrona prawna poprzez umowy NDA
- A.5.14 - Przekazywanie informacji: Bezpieczne metody transmisji
Pomiar wpływu na poufność
Podczas oceny wpływu ryzyka na poufność, rozważ:
- Prawne/regulacyjne: Kary RODO, sankcje regulacyjne
- Wizerunkowe: Utrata zaufania klientów, szkody dla marki
- Konkurencyjne: Ujawnienie tajemnic handlowych konkurencji
- Finansowe: Kradzież tożsamości, straty związane z oszustwami, koszty powiadomień
Powiązanie z RODO: Naruszenia poufności danych osobowych uruchamiają wymogi powiadomienia RODO (72 godziny na zgłoszenie organowi nadzorczemu) i mogą skutkować karami do 4% globalnego przychodu lub 20 milionów euro, w zależności od tego, która kwota jest wyższa. Środki kontroli poufności ISO 27001 pomagają wykazać zgodność z wymogami bezpieczeństwa Artykułu 32 RODO.
Integralność
Definicja
Integralność zapewnia, że informacje pozostają dokładne, kompletne i niezmienione, z wyjątkiem zmian dokonanych przez autoryzowane procesy. Chroni przed nieautoryzowaną modyfikacją, usunięciem lub uszkodzeniem danych.
Co chroni integralność
- Dokładność danych: Dokumenty finansowe, dzienniki transakcji, bazy danych klientów
- Konfiguracje systemów: Ustawienia zabezpieczeń, reguły dostępu, konfiguracje sieci
- Kod źródłowy: Aplikacje, skrypty, kod automatyzacji
- Ścieżki audytu: Logi, które muszą pozostać odporne na manipulacje dla celów zgodności
- Dokumenty prawne: Umowy, porozumienia, dokumenty regulacyjne
Zagrożenia dla integralności
- Złośliwe oprogramowanie modyfikujące lub uszkadzające pliki
- Nieautoryzowane zmiany dokonane przez osoby wewnętrzne lub atakujących
- Błędy w oprogramowaniu wprowadzające błędy
- Awaria sprzętu powodująca uszkodzenie danych
- Błąd ludzki (przypadkowe usunięcie lub modyfikacja)
- Ataki typu "man-in-the-middle" zmieniające dane w tranzycie
- Ataki typu "injection" na bazy danych
Środki kontroli ISO 27001 chroniące integralność
- A.8.13 - Kopie zapasowe informacji: Przywracanie danych do znanego dobrego stanu
- A.8.16 - Monitorowanie działań: Wykrywanie nieautoryzowanych zmian
- A.8.24 - Stosowanie kryptografii: Funkcje skrótu weryfikują, czy dane nie zostały zmienione
- A.5.3 - Segregacja obowiązków: Zapobieganie nieautoryzowanym zmianom poprzez podwójną kontrolę
- A.8.32 - Zarządzanie zmianami: Kontrola modyfikacji systemów
- A.8.29 - Testowanie bezpieczeństwa w rozwoju: Zapobieganie problemom z integralnością kodu
- A.5.33 - Ochrona zapisów: Utrzymanie integralności zapisów
Pomiar wpływu na integralność
Podczas oceny wpływu ryzyka na integralność, rozważ:
- Operacyjne: Nieprawidłowe dane prowadzące do błędnych decyzji biznesowych
- Finansowe: Oszustwa transakcyjne, błędy księgowe
- Prawne: Zmienione umowy lub dokumenty, naruszona ścieżka audytu
- Bezpieczeństwo: Zmienione konfiguracje systemów krytycznych (ochrona zdrowia, sterowanie przemysłowe)
Weryfikacja integralności: Wdrażaj sumy kontrolne, podpisy cyfrowe i kontrolę wersji, aby wykrywać nieautoryzowane zmiany. Regularne kontrole integralności (monitorowanie integralności plików, sumy kontrolne baz danych) zapewniają wczesne ostrzeganie o naruszeniach integralności, zanim szkody się rozprzestrzenią.
Dostępność
Definicja
Dostępność zapewnia, że informacje i systemy informacyjne są dostępne i użyteczne dla upoważnionych użytkowników, gdy są potrzebne. Systemy muszą być niezawodne, odporne i możliwe do odzyskania.
Co chroni dostępność
- Operacje biznesowe: Krytyczne aplikacje, usługi skierowane do klientów
- Generowanie przychodów: Platformy e-commerce, przetwarzanie płatności
- Systemy komunikacji: E-mail, narzędzia do współpracy, systemy telefoniczne
- Dostęp do danych: Bazy danych, serwery plików, przechowywanie w chmurze
- Infrastruktura: Sieci, serwery, stacje robocze
Zagrożenia dla dostępności
- Ataki DDoS (rozproszona odmowa usługi)
- Ransomware szyfrujące krytyczne dane
- Awaria sprzętu i wyczerpanie zasobów
- Przerwy w dostawie prądu i katastrofy środowiskowe
- Awaria sieci i nasycenie przepustowości
- Awaria oprogramowania i błędne konfiguracje
- Złośliwe usuwanie danych lub systemów
Środki kontroli ISO 27001 chroniące dostępność
- A.8.13 - Kopie zapasowe informacji: Odzyskiwanie po utracie danych
- A.5.29 - Bezpieczeństwo informacji podczas zakłóceń: Utrzymanie operacji podczas incydentów
- A.5.30 - Gotowość ICT na ciągłość biznesową: Planowanie odzyskiwania po awarii
- A.8.6 - Zarządzanie pojemnością: Zapewnienie odpowiednich zasobów systemowych
- A.8.14 - Nadmiarowość urządzeń przetwarzania informacji: Eliminacja pojedynczych punktów awarii
- A.7.12 - Konserwacja sprzętu: Konserwacja zapobiegawcza w celu uniknięcia awarii
- A.8.7 - Ochrona przed złośliwym oprogramowaniem: Zapobieganie zakłóceniom spowodowanym przez ransomware
Pomiar wpływu na dostępność
Podczas oceny wpływu ryzyka na dostępność, rozważ:
- Finansowe: Straty przychodów podczas przestojów, kary za naruszenie SLA
- Operacyjne: Spadek produktywności, nieprzestrzeganie terminów
- Wizerunkowe: Niezadowolenie klientów, awarie poziomu usług
- Prawne/regulacyjne: Naruszenia zgodności, naruszenia umów
Metryki dostępności
- Cel czasu odzyskiwania (RTO): Maksymalny akceptowalny czas przestoju
- Cel punktu odzyskiwania (RPO): Maksymalna akceptowalna utrata danych
- Średni czas między awariami (MTBF): Miara niezawodności systemu
- Średni czas naprawy (MTTR): Jak szybko przywracana jest usługa
- Procent czasu działania: 99,9% (8,76 godzin przestoju/rok), 99,99% (52,6 minuty/rok)
Koszty dostępności: Wysoka dostępność jest kosztowna. System o dostępności 99,9% kosztuje znacznie mniej niż system o dostępności 99,999% ("pięć dziewiątek"). Podstawowe wymagania dotyczące dostępności powinny opierać się na wpływie na biznes, a nie na arbitralnych celach. Krytyczne systemy generujące przychody mogą wymagać pięciu dziewiątek; narzędzia wewnętrzne mogą tolerować dostępność na poziomie 99%.
Równoważenie Triady CIA
Kompromisy między zasadami
Środki kontroli bezpieczeństwa często wymagają równoważenia zasad CIA:
- Poufność vs. Dostępność: Silne szyfrowanie chroni poufność, ale może spowalniać wydajność systemu lub komplikować odzyskiwanie, jeśli klucze szyfrowania zostaną utracone
- Integralność vs. Dostępność: Rozbudowane procesy kontroli i zatwierdzania zmian chronią integralność, ale mogą opóźniać pilne aktualizacje systemów potrzebne dla dostępności
- Dostępność vs. Poufność: Wysoka dostępność często wymaga replikacji danych w różnych lokalizacjach, co zwiększa ryzyko poufności związane z wieloma punktami przechowywania
Priorytetyzacja w zależności od kontekstu
Różne organizacje i typy informacji różnie priorytetyzują CIA:
- Opieka zdrowotna: Dostępność jest krytyczna (opieka nad pacjentem zależy od dostępu do systemów), ale poufność jest prawnie wymagana (HIPAA)
- Usługi finansowe: Integralność jest najważniejsza (dokładność transakcji) przy silnej poufności i wysokiej dostępności
- Strony internetowe publiczne: Dostępność jest krytyczna (wpływ na reputację), integralność ważna (zapobieganie defacement), poufność mniej istotna dla danych publicznych
- Dane badawcze: Integralność jest kluczowa (dokładność danych), poufność zależy od wrażliwości, dostępność może tolerować pewne opóźnienia
Wskazówki dotyczące oceny ryzyka: Podczas oceny ryzyka bezpieczeństwa informacji, oceniaj wpływ na każdy komponent CIA osobno. Pojedynczy incydent może mieć wysoki wpływ na poufność, średni wpływ na integralność i niski wpływ na dostępność. Ta szczegółowa analiza pomaga w doborze odpowiednich środków kontroli.
Triada CIA w procesach ISO 27001
Klasyfikacja informacji
Podczas klasyfikacji zasobów (A.5.12) rozważ, które zasady CIA wymagają ochrony:
- Publiczne: Niskie wymagania CIA
- Wewnętrzne: Średnia poufność, średnia integralność, średnia dostępność
- Poufne: Wysoka poufność, wysoka integralność, zmienna dostępność
- Krytyczne: Wysokie we wszystkich trzech wymiarach CIA
Ocena wpływu w analizie ryzyka
Oceny ryzyka w ISO 27001 oceniają wpływ na poufność, integralność i dostępność oddzielnie, a następnie łączą lub priorytetyzują w zależności od kontekstu organizacyjnego.
Dobór środków kontroli
Dopasuj typy środków kontroli do zagrożeń CIA:
- Środki zapobiegawcze: Zapobiegają naruszeniom CIA, zanim do nich dojdzie (kontrola dostępu, szyfrowanie)
- Środki detekcyjne: Identyfikują naruszenia CIA, gdy do nich dojdzie (monitoring, logowanie)
- Środki korekcyjne: Przywracają CIA po naruszeniach (kopie zapasowe, reagowanie na incydenty)
Poza Triadą CIA
Rozszerzone modele
Niektóre frameworki dodają dodatkowe zasady bezpieczeństwa:
- Autentyczność: Weryfikacja, że dane lub użytkownicy są autentyczni (obejmowane przez środki kontroli uwierzytelniania)
- Niezaprzeczalność: Dowód, że działania nie mogą być zaprzeczone (ścieżki audytu, podpisy cyfrowe)
- Rozliczalność: Możliwość śledzenia działań do konkretnych osób (logowanie, kontrola dostępu)
ISO 27001 pośrednio adresuje te kwestie poprzez środki kontroli, ale skupia się przede wszystkim na CIA.
Triada CIA w reagowaniu na incydenty
Klasyfikacja incydentów
Kategoryzuj incydenty bezpieczeństwa według tego, która zasada CIA została naruszona:
- Incydenty poufności: Wycieki danych, nieautoryzowany dostęp, przecieki informacji
- Incydenty integralności: Nieautoryzowane modyfikacje, uszkodzenie danych, defacement
- Incydenty dostępności: Ataki DDoS, ransomware, awarie systemów
Priorytetyzacja reakcji
Ciężkość incydentu zależy od tego, która zasada CIA została naruszona i jak ważna jest dla twojego biznesu. Naruszenie poufności danych osobowych klientów może być poważniejsze niż tymczasowa niedostępność narzędzia wewnętrznego.
Powiązane pojęcia
- Ocena ryzyka - Ocenia zagrożenia dla CIA
- Zasób - Elementy wymagające ochrony CIA
- Środek kontroli - Środki chroniące CIA
- Klasyfikacja informacji - Kategoryzowanie danych według wymagań CIA
- Reagowanie na incydenty - Radzenie sobie z naruszeniami CIA
Uzyskanie pomocy
Użyj ISMS Copilot, aby ocenić, które zasady CIA są najbardziej krytyczne dla twoich zasobów, odpowiednio dobrać środki kontroli i udokumentować wpływ na CIA w ocenach ryzyka.