ISMS Copilot Docs

Czym jest Triada CIA (Poufność, Integralność, Dostępność)?

Triada CIA - Poufność, Integralność i Dostępność - reprezentuje trzy fundamentalne cele bezpieczeństwa informacji. Te podstawowe zasady...

Przegląd

Triada CIA - Poufność, Integralność i Dostępność - reprezentuje trzy fundamentalne cele bezpieczeństwa informacji. Te podstawowe zasady kierują wyborem środków kontroli bezpieczeństwa, oceną ryzyka i oceną wpływu incydentów w normie ISO 27001 oraz wszystkich frameworkach bezpieczeństwa informacji.

Co to oznacza w praktyce

Każdy środek kontroli bezpieczeństwa, który wdrażasz, chroni jeden lub więcej aspektów Triady CIA. Podczas oceny ryzyka oceniasz potencjalny wpływ na poufność, integralność i dostępność. Gdy dochodzi do incydentów, mierzycie szkody w kategoriach CIA.

Przykład z życia: Atak ransomware przede wszystkim zagraża dostępności (zaszyfrowane pliki stają się bezużyteczne) i integralności (pliki są modyfikowane). Wyciek danych zagraża poufności (nieautoryzowane ujawnienie wrażliwych informacji). Środki kontroli, takie jak szyfrowanie, chronią poufność, kopie zapasowe zapewniają dostępność, a kontrola dostępu utrzymuje integralność.

Poufność

Definicja

Poufność zapewnia, że informacje nie są ujawniane nieupoważnionym osobom, podmiotom lub procesom. Tylko osoby z uzasadnioną potrzebą i odpowiednimi uprawnieniami mogą uzyskać dostęp do wrażliwych informacji.

Co chroni poufność

  • Dane osobowe: Informacje o klientach, dokumentacja pracowników, dane zdrowotne
  • Tajemnice biznesowe: Tajemnice handlowe, plany strategiczne, modele cenowe
  • Informacje finansowe: Dane bankowe, informacje o kartach płatniczych, sprawozdania finansowe
  • Własność intelektualna: Kod źródłowy, patenty, zastrzeżone badania
  • Poufne komunikaty: Prywatne e-maile, korespondencja prawna

Zagrożenia dla poufności

  • Wycieki danych i nieautoryzowany dostęp
  • Zagrożenia wewnętrzne (złośliwe lub przypadkowe ujawnienie)
  • Ataki socjotechniczne i phishing
  • Słaba kontrola dostępu lub uwierzytelnianie
  • Nieszyfrowana transmisja lub przechowywanie danych
  • Niewłaściwa utylizacja dokumentów lub nośników fizycznych
  • Niewłaściwe obchodzenie się z danymi przez strony trzecie

Środki kontroli ISO 27001 chroniące poufność

  • A.5.12 - Klasyfikacja informacji: Oznaczanie danych według wrażliwości
  • A.5.15 - Kontrola dostępu: Ograniczanie dostępu do upoważnionych użytkowników
  • A.5.17 - Informacje uwierzytelniające: Zabezpieczanie haseł i poświadczeń
  • A.8.5 - Bezpieczne uwierzytelnianie: Uwierzytelnianie wieloskładnikowe
  • A.8.24 - Stosowanie kryptografii: Szyfrowanie wrażliwych danych
  • A.6.6 - Umowy o poufności: Ochrona prawna poprzez umowy NDA
  • A.5.14 - Przekazywanie informacji: Bezpieczne metody transmisji

Pomiar wpływu na poufność

Podczas oceny wpływu ryzyka na poufność, rozważ:

  • Prawne/regulacyjne: Kary RODO, sankcje regulacyjne
  • Wizerunkowe: Utrata zaufania klientów, szkody dla marki
  • Konkurencyjne: Ujawnienie tajemnic handlowych konkurencji
  • Finansowe: Kradzież tożsamości, straty związane z oszustwami, koszty powiadomień

Powiązanie z RODO: Naruszenia poufności danych osobowych uruchamiają wymogi powiadomienia RODO (72 godziny na zgłoszenie organowi nadzorczemu) i mogą skutkować karami do 4% globalnego przychodu lub 20 milionów euro, w zależności od tego, która kwota jest wyższa. Środki kontroli poufności ISO 27001 pomagają wykazać zgodność z wymogami bezpieczeństwa Artykułu 32 RODO.

Integralność

Definicja

Integralność zapewnia, że informacje pozostają dokładne, kompletne i niezmienione, z wyjątkiem zmian dokonanych przez autoryzowane procesy. Chroni przed nieautoryzowaną modyfikacją, usunięciem lub uszkodzeniem danych.

Co chroni integralność

  • Dokładność danych: Dokumenty finansowe, dzienniki transakcji, bazy danych klientów
  • Konfiguracje systemów: Ustawienia zabezpieczeń, reguły dostępu, konfiguracje sieci
  • Kod źródłowy: Aplikacje, skrypty, kod automatyzacji
  • Ścieżki audytu: Logi, które muszą pozostać odporne na manipulacje dla celów zgodności
  • Dokumenty prawne: Umowy, porozumienia, dokumenty regulacyjne

Zagrożenia dla integralności

  • Złośliwe oprogramowanie modyfikujące lub uszkadzające pliki
  • Nieautoryzowane zmiany dokonane przez osoby wewnętrzne lub atakujących
  • Błędy w oprogramowaniu wprowadzające błędy
  • Awaria sprzętu powodująca uszkodzenie danych
  • Błąd ludzki (przypadkowe usunięcie lub modyfikacja)
  • Ataki typu "man-in-the-middle" zmieniające dane w tranzycie
  • Ataki typu "injection" na bazy danych

Środki kontroli ISO 27001 chroniące integralność

  • A.8.13 - Kopie zapasowe informacji: Przywracanie danych do znanego dobrego stanu
  • A.8.16 - Monitorowanie działań: Wykrywanie nieautoryzowanych zmian
  • A.8.24 - Stosowanie kryptografii: Funkcje skrótu weryfikują, czy dane nie zostały zmienione
  • A.5.3 - Segregacja obowiązków: Zapobieganie nieautoryzowanym zmianom poprzez podwójną kontrolę
  • A.8.32 - Zarządzanie zmianami: Kontrola modyfikacji systemów
  • A.8.29 - Testowanie bezpieczeństwa w rozwoju: Zapobieganie problemom z integralnością kodu
  • A.5.33 - Ochrona zapisów: Utrzymanie integralności zapisów

Pomiar wpływu na integralność

Podczas oceny wpływu ryzyka na integralność, rozważ:

  • Operacyjne: Nieprawidłowe dane prowadzące do błędnych decyzji biznesowych
  • Finansowe: Oszustwa transakcyjne, błędy księgowe
  • Prawne: Zmienione umowy lub dokumenty, naruszona ścieżka audytu
  • Bezpieczeństwo: Zmienione konfiguracje systemów krytycznych (ochrona zdrowia, sterowanie przemysłowe)

Weryfikacja integralności: Wdrażaj sumy kontrolne, podpisy cyfrowe i kontrolę wersji, aby wykrywać nieautoryzowane zmiany. Regularne kontrole integralności (monitorowanie integralności plików, sumy kontrolne baz danych) zapewniają wczesne ostrzeganie o naruszeniach integralności, zanim szkody się rozprzestrzenią.

Dostępność

Definicja

Dostępność zapewnia, że informacje i systemy informacyjne są dostępne i użyteczne dla upoważnionych użytkowników, gdy są potrzebne. Systemy muszą być niezawodne, odporne i możliwe do odzyskania.

Co chroni dostępność

  • Operacje biznesowe: Krytyczne aplikacje, usługi skierowane do klientów
  • Generowanie przychodów: Platformy e-commerce, przetwarzanie płatności
  • Systemy komunikacji: E-mail, narzędzia do współpracy, systemy telefoniczne
  • Dostęp do danych: Bazy danych, serwery plików, przechowywanie w chmurze
  • Infrastruktura: Sieci, serwery, stacje robocze

Zagrożenia dla dostępności

  • Ataki DDoS (rozproszona odmowa usługi)
  • Ransomware szyfrujące krytyczne dane
  • Awaria sprzętu i wyczerpanie zasobów
  • Przerwy w dostawie prądu i katastrofy środowiskowe
  • Awaria sieci i nasycenie przepustowości
  • Awaria oprogramowania i błędne konfiguracje
  • Złośliwe usuwanie danych lub systemów

Środki kontroli ISO 27001 chroniące dostępność

  • A.8.13 - Kopie zapasowe informacji: Odzyskiwanie po utracie danych
  • A.5.29 - Bezpieczeństwo informacji podczas zakłóceń: Utrzymanie operacji podczas incydentów
  • A.5.30 - Gotowość ICT na ciągłość biznesową: Planowanie odzyskiwania po awarii
  • A.8.6 - Zarządzanie pojemnością: Zapewnienie odpowiednich zasobów systemowych
  • A.8.14 - Nadmiarowość urządzeń przetwarzania informacji: Eliminacja pojedynczych punktów awarii
  • A.7.12 - Konserwacja sprzętu: Konserwacja zapobiegawcza w celu uniknięcia awarii
  • A.8.7 - Ochrona przed złośliwym oprogramowaniem: Zapobieganie zakłóceniom spowodowanym przez ransomware

Pomiar wpływu na dostępność

Podczas oceny wpływu ryzyka na dostępność, rozważ:

  • Finansowe: Straty przychodów podczas przestojów, kary za naruszenie SLA
  • Operacyjne: Spadek produktywności, nieprzestrzeganie terminów
  • Wizerunkowe: Niezadowolenie klientów, awarie poziomu usług
  • Prawne/regulacyjne: Naruszenia zgodności, naruszenia umów

Metryki dostępności

  • Cel czasu odzyskiwania (RTO): Maksymalny akceptowalny czas przestoju
  • Cel punktu odzyskiwania (RPO): Maksymalna akceptowalna utrata danych
  • Średni czas między awariami (MTBF): Miara niezawodności systemu
  • Średni czas naprawy (MTTR): Jak szybko przywracana jest usługa
  • Procent czasu działania: 99,9% (8,76 godzin przestoju/rok), 99,99% (52,6 minuty/rok)

Koszty dostępności: Wysoka dostępność jest kosztowna. System o dostępności 99,9% kosztuje znacznie mniej niż system o dostępności 99,999% ("pięć dziewiątek"). Podstawowe wymagania dotyczące dostępności powinny opierać się na wpływie na biznes, a nie na arbitralnych celach. Krytyczne systemy generujące przychody mogą wymagać pięciu dziewiątek; narzędzia wewnętrzne mogą tolerować dostępność na poziomie 99%.

Równoważenie Triady CIA

Kompromisy między zasadami

Środki kontroli bezpieczeństwa często wymagają równoważenia zasad CIA:

  • Poufność vs. Dostępność: Silne szyfrowanie chroni poufność, ale może spowalniać wydajność systemu lub komplikować odzyskiwanie, jeśli klucze szyfrowania zostaną utracone
  • Integralność vs. Dostępność: Rozbudowane procesy kontroli i zatwierdzania zmian chronią integralność, ale mogą opóźniać pilne aktualizacje systemów potrzebne dla dostępności
  • Dostępność vs. Poufność: Wysoka dostępność często wymaga replikacji danych w różnych lokalizacjach, co zwiększa ryzyko poufności związane z wieloma punktami przechowywania

Priorytetyzacja w zależności od kontekstu

Różne organizacje i typy informacji różnie priorytetyzują CIA:

  • Opieka zdrowotna: Dostępność jest krytyczna (opieka nad pacjentem zależy od dostępu do systemów), ale poufność jest prawnie wymagana (HIPAA)
  • Usługi finansowe: Integralność jest najważniejsza (dokładność transakcji) przy silnej poufności i wysokiej dostępności
  • Strony internetowe publiczne: Dostępność jest krytyczna (wpływ na reputację), integralność ważna (zapobieganie defacement), poufność mniej istotna dla danych publicznych
  • Dane badawcze: Integralność jest kluczowa (dokładność danych), poufność zależy od wrażliwości, dostępność może tolerować pewne opóźnienia

Wskazówki dotyczące oceny ryzyka: Podczas oceny ryzyka bezpieczeństwa informacji, oceniaj wpływ na każdy komponent CIA osobno. Pojedynczy incydent może mieć wysoki wpływ na poufność, średni wpływ na integralność i niski wpływ na dostępność. Ta szczegółowa analiza pomaga w doborze odpowiednich środków kontroli.

Triada CIA w procesach ISO 27001

Klasyfikacja informacji

Podczas klasyfikacji zasobów (A.5.12) rozważ, które zasady CIA wymagają ochrony:

  • Publiczne: Niskie wymagania CIA
  • Wewnętrzne: Średnia poufność, średnia integralność, średnia dostępność
  • Poufne: Wysoka poufność, wysoka integralność, zmienna dostępność
  • Krytyczne: Wysokie we wszystkich trzech wymiarach CIA

Ocena wpływu w analizie ryzyka

Oceny ryzyka w ISO 27001 oceniają wpływ na poufność, integralność i dostępność oddzielnie, a następnie łączą lub priorytetyzują w zależności od kontekstu organizacyjnego.

Dobór środków kontroli

Dopasuj typy środków kontroli do zagrożeń CIA:

  • Środki zapobiegawcze: Zapobiegają naruszeniom CIA, zanim do nich dojdzie (kontrola dostępu, szyfrowanie)
  • Środki detekcyjne: Identyfikują naruszenia CIA, gdy do nich dojdzie (monitoring, logowanie)
  • Środki korekcyjne: Przywracają CIA po naruszeniach (kopie zapasowe, reagowanie na incydenty)

Poza Triadą CIA

Rozszerzone modele

Niektóre frameworki dodają dodatkowe zasady bezpieczeństwa:

  • Autentyczność: Weryfikacja, że dane lub użytkownicy są autentyczni (obejmowane przez środki kontroli uwierzytelniania)
  • Niezaprzeczalność: Dowód, że działania nie mogą być zaprzeczone (ścieżki audytu, podpisy cyfrowe)
  • Rozliczalność: Możliwość śledzenia działań do konkretnych osób (logowanie, kontrola dostępu)

ISO 27001 pośrednio adresuje te kwestie poprzez środki kontroli, ale skupia się przede wszystkim na CIA.

Triada CIA w reagowaniu na incydenty

Klasyfikacja incydentów

Kategoryzuj incydenty bezpieczeństwa według tego, która zasada CIA została naruszona:

  • Incydenty poufności: Wycieki danych, nieautoryzowany dostęp, przecieki informacji
  • Incydenty integralności: Nieautoryzowane modyfikacje, uszkodzenie danych, defacement
  • Incydenty dostępności: Ataki DDoS, ransomware, awarie systemów

Priorytetyzacja reakcji

Ciężkość incydentu zależy od tego, która zasada CIA została naruszona i jak ważna jest dla twojego biznesu. Naruszenie poufności danych osobowych klientów może być poważniejsze niż tymczasowa niedostępność narzędzia wewnętrznego.

Powiązane pojęcia

Uzyskanie pomocy

Użyj ISMS Copilot, aby ocenić, które zasady CIA są najbardziej krytyczne dla twoich zasobów, odpowiednio dobrać środki kontroli i udokumentować wpływ na CIA w ocenach ryzyka.

On this page