Що таке тріада ЦРУ (Конфіденційність, Цілісність, Доступність)?
Тріада ЦРУ – Конфіденційність, Цілісність та Доступність – це три основні цілі інформаційної безпеки. Ці ключові принципи…
Огляд
Тріада ЦРУ – Конфіденційність, Цілісність та Доступність – це три основні цілі інформаційної безпеки. Ці ключові принципи визначають вибір засобів захисту, оцінку ризиків та оцінку наслідків інцидентів у стандарті ISO 27001 та всіх рамках інформаційної безпеки.
Що це означає на практиці
Кожен засіб захисту, який ви впроваджуєте, захищає один або кілька аспектів тріади ЦРУ. Під час оцінки ризиків ви аналізуєте потенційний вплив на конфіденційність, цілісність та доступність. Коли відбуваються інциденти, ви вимірюєте збитки в термінах ЦРУ.
Приклад із реального життя: Атака програмою-вимагачем насамперед загрожує доступності (зашифровані файли стають непридатними для використання) та цілісності (файли змінюються). Витік даних загрожує конфіденційності (несанкціоноване розголошення конфіденційної інформації). Такі засоби захисту, як шифрування, захищають конфіденційність, резервні копії забезпечують доступність, а контроль доступу підтримує цілісність.
Конфіденційність
Визначення
Конфіденційність гарантує, що інформація не розголошується неавторизованим особам, організаціям чи процесам. Доступ до конфіденційної інформації мають лише ті, хто має законну потребу та належні повноваження.
Що захищає конфіденційність
- Персональні дані: Інформація про клієнтів, записи співробітників, медичні дані
- Комерційні таємниці: Ноу-хау, стратегічні плани, моделі ціноутворення
- Фінансова інформація: Банківські реквізити, дані платіжних карток, фінансові звіти
- Інтелектуальна власність: Вихідний код, патенти, власні дослідження
- Конфіденційні комунікації: Приватні електронні листи, юридичне листування
Загрози конфіденційності
- Витоки даних та несанкціонований доступ
- Внутрішні загрози (зловмисне або випадкове розголошення)
- Соціальна інженерія та фішингові атаки
- Слабкий контроль доступу або автентифікація
- Незашифрована передача або зберігання даних
- Неправильне знищення фізичних документів або носіїв
- Неправильне поводження з даними третіми сторонами
Засоби захисту ISO 27001 для забезпечення конфіденційності
- A.5.12 - Класифікація інформації: Позначення даних за рівнем чутливості
- A.5.15 - Контроль доступу: Обмеження доступу для авторизованих користувачів
- A.5.17 - Автентифікаційна інформація: Захист паролів та облікових даних
- A.8.5 - Безпечна автентифікація: Багатофакторна автентифікація
- A.8.24 - Використання криптографії: Шифрування конфіденційних даних
- A.6.6 - Угоди про конфіденційність: Юридичний захист через угоди про нерозголошення (NDA)
- A.5.14 - Передача інформації: Безпечні методи передачі
Оцінка впливу на конфіденційність
Під час оцінки впливу ризику на конфіденційність враховуйте:
- Юридичні/регуляторні: Штрафи GDPR, регуляторні санкції
- Репутаційні: Втрата довіри клієнтів, шкода бренду
- Конкурентні: Розголошення комерційних таємниць конкурентам
- Фінансові: Крадіжка особистих даних, збитки від шахрайства, витрати на повідомлення
Зв'язок із GDPR: Порушення конфіденційності персональних даних запускає вимоги GDPR щодо повідомлення (72 години для наглядового органу) і може призвести до штрафів у розмірі до 4% глобального доходу або 20 мільйонів євро, залежно від того, що більше. Засоби захисту конфіденційності ISO 27001 допомагають продемонструвати відповідність вимогам безпеки статті 32 GDPR.
Цілісність
Визначення
Цілісність гарантує, що інформація залишається точною, повною та незмінною, за винятком змін, внесених авторизованими процесами. Вона захищає від несанкціонованого модифікування, видалення або пошкодження даних.
Що захищає цілісність
- Точність даних: Фінансові записи, журнали транзакцій, бази даних клієнтів
- Конфігурації систем: Налаштування безпеки, правила доступу, конфігурації мережі
- Вихідний код: Програмні додатки, скрипти, код автоматизації
- Журнали аудиту: Логи, які повинні залишатися захищеними від підробки для відповідності вимогам
- Юридичні документи: Контракти, угоди, регуляторні подання
Загрози цілісності
- Шкідливе програмне забезпечення, що модифікує або пошкоджує файли
- Несанкціоновані зміни з боку інсайдерів або зловмисників
- Помилки в програмному забезпеченні, що призводять до помилок
- Збої обладнання, що спричиняють пошкодження даних
- Людські помилки (випадкове видалення або модифікація)
- Атаки "людина посередині", що змінюють дані під час передачі
- Ін'єкційні атаки на бази даних
Засоби захисту ISO 27001 для забезпечення цілісності
- A.8.13 - Резервне копіювання інформації: Відновлення даних до відомого справного стану
- A.8.16 - Моніторинг діяльності: Виявлення несанкціонованих змін
- A.8.24 - Використання криптографії: Хеш-функції для перевірки незмінності даних
- A.5.3 - Розподіл обов'язків: Запобігання несанкціонованим змінам через подвійний контроль
- A.8.32 - Управління змінами: Контроль модифікацій систем
- A.8.29 - Тестування безпеки у розробці: Запобігання проблемам цілісності коду
- A.5.33 - Захист записів: Підтримка цілісності записів
Оцінка впливу на цілісність
Під час оцінки впливу ризику на цілісність враховуйте:
- Операційні: Некоректні дані, що призводять до хибних бізнес-рішень
- Фінансові: Шахрайські транзакції, помилки в обліку
- Юридичні: Зміна контрактів або записів, компрометація журналу аудиту
- Безпека: Зміна критичних конфігурацій систем (охорона здоров'я, промисловий контроль)
Перевірка цілісності: Впроваджуйте контрольні суми, цифрові підписи та контроль версій для виявлення несанкціонованих змін. Регулярні перевірки цілісності (моніторинг цілісності файлів, контрольні суми баз даних) забезпечують раннє попередження про порушення цілісності до поширення шкоди.
Доступність
Визначення
Доступність гарантує, що інформація та інформаційні системи є доступними та придатними для використання авторизованими користувачами за потреби. Системи повинні бути надійними, стійкими та відновлюваними.
Що захищає доступність
- Бізнес-операції: Критичні додатки, клієнтські сервіси
- Генерація доходу: Платформи електронної комерції, обробка платежів
- Системи зв'язку: Електронна пошта, інструменти співпраці, телефонні системи
- Доступ до даних: Бази даних, файлові сервери, хмарні сховища
- Інфраструктура: Мережі, сервери, робочі станції
Загрози доступності
- Розподілені атаки типу "відмова в обслуговуванні" (DDoS)
- Програми-вимагачі, що шифрують критичні дані
- Збої обладнання та вичерпання ресурсів
- Перебої в електропостачанні та стихійні лиха
- Збої мережі та насичення пропускної здатності
- Збої програмного забезпечення та неправильні налаштування
- Зловмисне видалення даних або систем
Засоби захисту ISO 27001 для забезпечення доступності
- A.8.13 - Резервне копіювання інформації: Відновлення після втрати даних
- A.5.29 - Інформаційна безпека під час збоїв: Підтримка роботи під час інцидентів
- A.5.30 - Готовність ІКТ до безперервності бізнесу: Планування аварійного відновлення
- A.8.6 - Управління потужностями: Забезпечення достатніх системних ресурсів
- A.8.14 - Резервування засобів обробки інформації: Усунення єдиних точок відмови
- A.7.12 - Технічне обслуговування обладнання: Профілактичне обслуговування для запобігання збоям
- A.8.7 - Захист від шкідливого програмного забезпечення: Запобігання збоям через програми-вимагачі
Оцінка впливу на доступність
Під час оцінки впливу ризику на доступність враховуйте:
- Фінансові: Втрати доходу під час простою, штрафи за порушення SLA
- Операційні: Втрата продуктивності, пропущені терміни
- Репутаційні: Невдоволення клієнтів, порушення рівня обслуговування
- Юридичні/регуляторні: Порушення відповідності, порушення угод
Метрики доступності
- Цільовий час відновлення (RTO): Максимально допустимий час простою
- Цільова точка відновлення (RPO): Максимально допустима втрата даних
- Середній час між збоями (MTBF): Показник надійності системи
- Середній час відновлення (MTTR): Як швидко ви відновлюєте обслуговування
- Відсоток безперебійної роботи: 99.9% (8.76 годин/рік простою), 99.99% (52.6 хвилин/рік)
Витрати на доступність: Висока доступність коштує дорого. Система з доступністю 99.9% коштує набагато менше, ніж система з доступністю 99.999% ("п'ять дев'яток"). Визначайте вимоги до доступності на основі впливу на бізнес, а не довільних цілей. Критичні системи для отримання доходу можуть потребувати п'яти дев'яток; внутрішні інструменти можуть допускати доступність 99%.
Баланс тріади ЦРУ
Компроміси між принципами
Засоби захисту часто потребують балансування принципів ЦРУ:
- Конфіденційність vs. Доступність: Сильне шифрування захищає конфіденційність, але може уповільнювати роботу системи або ускладнювати відновлення, якщо втрачено ключі шифрування
- Цілісність vs. Доступність: Розширені процеси контролю змін та затвердження захищають цілісність, але можуть затримувати термінові оновлення системи, необхідні для доступності
- Доступність vs. Конфіденційність: Висока доступність часто вимагає реплікації даних у різних місцях, що збільшує ризик конфіденційності через наявність декількох точок зберігання
Пріоритезація залежно від контексту
Різні організації та типи інформації по-різному пріоритезують ЦРУ:
- Охорона здоров'я: Доступність є критичною (догляд за пацієнтами залежить від доступу до систем), але конфіденційність законодавчо обов'язкова (HIPAA)
- Фінансові послуги: Цілісність є найважливішою (точність транзакцій) з високою конфіденційністю та доступністю
- Публічні веб-сайти: Доступність критична (репутаційний вплив), цілісність важлива (запобігання спотворенню), конфіденційність менш актуальна для публічних даних
- Дослідницькі дані: Цілісність є суттєвою (точність даних), конфіденційність варіюється залежно від чутливості, доступність може допускати певні затримки
Рекомендації щодо оцінки ризиків: Під час оцінки ризиків інформаційної безпеки аналізуйте вплив на кожен компонент ЦРУ окремо. Один інцидент може мати високий вплив на конфіденційність, середній – на цілісність та низький – на доступність. Такий детальний аналіз допомагає вибрати відповідні засоби захисту.
Тріада ЦРУ у процесах ISO 27001
Класифікація інформації
Під час класифікації активів (A.5.12) враховуйте, які принципи ЦРУ потребують захисту:
- Публічна: Низькі вимоги до ЦРУ
- Внутрішня: Середня конфіденційність, середня цілісність, середня доступність
- Конфіденційна: Висока конфіденційність, висока цілісність, змінна доступність
- Критична: Високі вимоги до всіх трьох аспектів ЦРУ
Оцінка впливу під час аналізу ризиків
Оцінка ризиків за ISO 27001 аналізує вплив на конфіденційність, цілісність та доступність окремо, а потім комбінує або пріоритезує залежно від контексту організації.
Вибір засобів захисту
Відповідність типів засобів захисту загрозам ЦРУ:
- Превентивні засоби захисту: Запобігають порушенням ЦРУ до їх виникнення (контроль доступу, шифрування)
- Детективні засоби захисту: Виявляють порушення ЦРУ під час їх виникнення (моніторинг, журнали)
- Корективні засоби захисту: Відновлюють ЦРУ після порушень (резервні копії, реагування на інциденти)
Поза межами тріади ЦРУ
Розширені моделі
Деякі рамки додають додаткові принципи безпеки:
- Автентичність: Перевірка справжності даних або користувачів (покривається засобами автентифікації)
- Невідмовність: Доказ того, що дії не можуть бути заперечені (журнали аудиту, цифрові підписи)
- Підзвітність: Можливість відстеження дій до конкретних осіб (журналювання, контроль доступу)
ISO 27001 неявно вирішує ці питання через засоби захисту, але в основному зосереджується на ЦРУ.
Тріада ЦРУ у реагуванні на інциденти
Класифікація інцидентів
Категоризуйте інциденти безпеки залежно від того, який принцип ЦРУ було порушено:
- Інциденти конфіденційності: Витоки даних, несанкціонований доступ, витік інформації
- Інциденти цілісності: Несанкціоновані модифікації, пошкодження даних, спотворення
- Інциденти доступності: DDoS-атаки, програми-вимагачі, збої системи
Пріоритезація реагування
Ступінь серйозності залежить від того, який принцип ЦРУ порушено та наскільки він важливий для вашого бізнесу. Порушення конфіденційності персональних даних клієнтів може бути серйознішим, ніж тимчасова недоступність внутрішнього інструменту.
Пов'язані поняття
- Risk Assessment - Оцінює загрози ЦРУ
- Asset - Елементи, що потребують захисту ЦРУ
- Control - Заходи для захисту ЦРУ
- Information Classification - Категоризація даних за вимогами ЦРУ
- Incident Response - Реагування на порушення ЦРУ
Отримання допомоги
Використовуйте ISMS Copilot, щоб оцінити, які принципи ЦРУ є найважливішими для ваших активів, правильно вибрати засоби захисту та задокументувати вплив на ЦРУ у ваших оцінках ризиків.