Практика
60 терминов информационной безопасности
Термины информационной безопасности простыми словами: 60 понятий для руководителя — от фишинга и пентеста до SOC, SIEM, Указа №40 и RPO. Таблицы по темам.
Коротко. Здесь собраны 60 терминов информационной безопасности, которые руководитель слышит от ИТ-директора, подрядчиков и проверяющих, — каждый объяснён одним-двумя предложениями без жаргона. Термины сгруппированы по восьми темам: основы и управление, регуляторика Беларуси и стандарты, атаки, проверка защищённости, мониторинг и реагирование, доступ, инфраструктура и данные, разработка и AI. Глоссарий не заменяет нормативные определения: для договоров и внутренних документов берите формулировки из законов и стандартов. Где на сайте есть подробный разбор темы, дана ссылка.
Для руководителей, собственников и финансовых директоров, которым нужно понимать разговор об ИБ и принимать решения по бюджету и рискам.
Как пользоваться глоссарием терминов информационной безопасности
Держите таблицы под рукой перед совещанием с ИТ-службой или подрядчиком. Когда слышите незнакомое слово, задайте к нему три вопроса: что именно это защищает, чем компания рискует без этого и кто у нас за это отвечает. Если собеседник не может ответить без жаргона, попросите объяснить ещё раз — это нормальная часть управленческой работы.
Основы и управление ИБ
| Термин | Что это значит |
|---|---|
| Информационная безопасность (ИБ) | Защита информации компании от утечки, искажения и потери доступа — в любом виде, от серверов до бумажных договоров. Включает технические меры, процессы и работу с людьми. |
| Кибербезопасность | Часть ИБ, которая защищает информационные системы, сети и данные от атак через цифровые каналы. В Беларуси её рамки для организаций задаёт Указ № 40. |
| Конфиденциальность, целостность, доступность | Три свойства информации, которые защищает ИБ: её не видят посторонние, её не изменили без разрешения, она доступна тем, кому нужна. Любой инцидент нарушает хотя бы одно из них. |
| Риск ИБ | Сочетание вероятности того, что угроза реализуется через уязвимость, и ущерба для бизнеса. Руководитель решает, какие риски снижать, передавать или принимать. |
| Угроза | Всё, что может причинить вред информации: преступная группировка, недобросовестный сотрудник, сбой оборудования, пожар. Ущерб возникает, когда угроза находит уязвимость. |
| Уязвимость | Слабое место, через которое угроза может навредить: необновлённая программа, слабый пароль, открытый наружу сервис, сотрудник, который не распознаёт фишинг. |
| Политика ИБ | Утверждённый руководителем документ с правилами: что защищаем, кто за что отвечает, что разрешено сотрудникам. Без него требования нельзя ни проверить, ни потребовать. |
| CISO и vCISO | CISO — директор по информационной безопасности, который отвечает за стратегию, бюджет и отчётность по ИБ. vCISO — та же роль на аутсорсинге с частичной занятостью. |
Регуляторика Беларуси и стандарты
| Термин | Что это значит |
|---|---|
| Указ № 40 «О кибербезопасности» | Указ Президента от 14.02.2023, действующий с 18.08.2023. Требует от всех организаций мер защиты по требованиям ОАЦ, хранения записей о киберинцидентах не менее года и закрепляет персональную ответственность руководителя — подробнее в разборе Указа № 40. |
| ОАЦ | Оперативно-аналитический центр при Президенте Республики Беларусь. Устанавливает требования к технической и криптографической защите информации, контролирует исполнение Указа № 40 и выдаёт предписания. |
| Приказ ОАЦ № 66 | Приказ от 20.02.2020, по требованиям которого организации применяют меры технической и криптографической защиты информации. На него опираются классификация информационных систем и аттестация систем защиты. |
| Аттестация системы защиты информации | Подтверждение организацией с лицензией ОАЦ, что система защиты создана и работает по требованиям и проектной документации. Обязательна для информационных систем определённых классов. |
| Закон № 99-З | Закон от 07.05.2021 «О защите персональных данных». Обязывает оператора иметь основания обработки, политику, ответственное лицо, меры защиты и уведомлять НЦЗПД о нарушениях. |
| НЦЗПД | Национальный центр защиты персональных данных, который контролирует соблюдение закона № 99-З. Ему сообщают о нарушениях систем защиты персональных данных. |
| ISO/IEC 27001 | Международный стандарт системы менеджмента информационной безопасности. Сертификат показывает партнёрам, что ИБ в компании управляется как процесс с оценкой рисков и регулярным аудитом. |
| PCI DSS | Стандарт безопасности данных индустрии платёжных карт. Применяется к компаниям, которые хранят, обрабатывают или передают данные карт. |
Атаки и угрозы
| Термин | Что это значит |
|---|---|
| Фишинг | Письмо, сообщение или сайт, которые выдают себя за доверенный источник, чтобы выманить пароль, деньги или заставить открыть вредоносный файл. |
| Социальная инженерия | Манипуляция людьми вместо взлома техники: давление, срочность, ссылка на авторитет. Фишинг и звонки «из банка» — её частные случаи. |
| Подмена реквизитов (BEC) | Мошенничество через деловую переписку: злоумышленник от имени поставщика или руководителя просит оплатить счёт на новые реквизиты. Защита — подтверждать смену реквизитов звонком по заранее известному номеру. |
| Шифровальщик | Вредоносная программа, которая шифрует файлы и серверы и требует выкуп, часто вместе с угрозой опубликовать похищенные данные. Главная защита — резервные копии, до которых атакующий не дотянется. |
| DDoS-атака | Перегрузка сайта или сервиса потоком запросов с множества устройств, из-за которой он становится недоступен клиентам. Защищаются фильтрацией трафика у провайдера или специализированного сервиса. |
| Уязвимость нулевого дня | Уязвимость, о которой производитель ещё не знает или для которой пока нет исправления. Выручают многоуровневая защита, мониторинг и временные меры до выхода обновления. |
| Атака через цепочку поставок | Взлом компании через её поставщика: подрядчика с удалённым доступом, обновление программы, облачный сервис. Поэтому требования к безопасности закрепляют в договорах. |
| Внутренняя угроза | Риск от людей с легальным доступом: сотрудников, бывших сотрудников и подрядчиков. Бывает умышленной и по неосторожности. |
Проверка защищённости
| Термин | Что это значит |
|---|---|
| Пентест | Тест на проникновение: специалисты с разрешения компании атакуют её системы, как настоящий злоумышленник, и показывают, куда удалось попасть. Результат — отчёт с доказательствами и приоритетами исправления. |
| Сканирование уязвимостей | Автоматическая проверка систем на известные уязвимости и ошибки настройки. Быстрее и дешевле пентеста, но не проверяет, можно ли уязвимость реально использовать — сравнение в статье «Пентест, сканирование или аудит». |
| Аудит ИБ | Проверка процессов, документов и настроек на соответствие требованиям или лучшим практикам. Отвечает на вопрос «как устроена защита», а не «можно ли нас взломать». |
| Red Team | Имитация целевой атаки: длительная скрытная операция против компании целиком — людей, офиса, сети — с согласованной целью. Проверяет, заметит ли компания атаку и сможет ли её остановить. |
| CVE | Общепринятый идентификатор публично известной уязвимости, например CVE-2021-44228. По нему производитель, подрядчик и ИТ-служба понимают, о какой уязвимости идёт речь. |
| CVSS | Шкала оценки критичности уязвимостей от 0 до 10. Высокий балл не всегда означает высокий риск для вашей компании: важно, доступна ли система снаружи и что на ней хранится. |
| Управление уязвимостями | Непрерывный процесс: найти уязвимости, расставить приоритеты, исправить, проверить исправление и отчитаться. Сканер — только инструмент этого процесса. |
Мониторинг и реагирование
| Термин | Что это значит |
|---|---|
| SOC | Центр мониторинга безопасности: команда и технологии, которые круглосуточно отслеживают события и реагируют на атаки. Бывает собственным или по подписке — подробнее в статье «SOC как сервис». |
| Центр кибербезопасности | Подразделение или внешний поставщик, который выявляет и отражает атаки и взаимодействует с Национальным центром кибербезопасности. Обязателен для организаций из перечня к Указу № 40. |
| SIEM | Система, которая собирает журналы событий со всех важных систем в одно место, сопоставляет их по правилам и оповещает о признаках атаки. |
| EDR | Защита рабочих станций и серверов, которая записывает действия программ, выявляет подозрительное поведение и позволяет изолировать заражённый компьютер. В отличие от классического антивируса, ищет не только известные вредоносные файлы. |
| Журнал событий (лог) | Автоматическая запись о действиях в системе: кто вошёл, откуда и что изменил. Без журналов атаку невозможно расследовать. |
| Киберинцидент | Событие, которое нарушило безопасность систем или данных: заражение, захват учётной записи, утечка. По Указу № 40 записи о киберинцидентах хранятся не менее года. |
| План реагирования на инциденты | Документ, где заранее расписано, кто что делает при атаке: роли, контакты, первые шаги, уведомления. Шаблон — в статье «План реагирования на инциденты». |
| Форензика | Цифровая криминалистика: сбор и анализ следов атаки на компьютерах, серверах и в журналах так, чтобы выводы можно было подтвердить. Отвечает на вопросы, как атакующий попал внутрь и что успел сделать. |
| Киберучения (tabletop) | Учение за столом: руководство и ключевые сотрудники проходят вымышленный сценарий атаки и принимают решения, не трогая реальные системы. Проверяет план реагирования до настоящего инцидента. |
Доступ и учётные записи
| Термин | Что это значит |
|---|---|
| Аутентификация | Проверка того, что пользователь — тот, за кого себя выдаёт: пароль, код, аппаратный ключ, биометрия. |
| Авторизация | Определение того, что пользователю разрешено после входа: какие папки, системы и операции ему доступны. |
| Многофакторная аутентификация (MFA) | Вход с двумя и более независимыми подтверждениями, например паролем и кодом из приложения. Одного украденного пароля уже недостаточно. |
| Принцип минимальных привилегий | Каждый сотрудник, программа и подрядчик получает только те права, которые нужны для работы, и только на нужный срок. Это ограничивает ущерб от захвата любой учётной записи. |
| Привилегированная учётная запись | Учётная запись с расширенными правами: администратор домена, сервера, облака или бухгалтерской системы. Главная цель атакующего и главный объект контроля. |
| Active Directory | Служба каталогов Microsoft, где хранятся учётные записи и права в корпоративной сети Windows. Кто захватил Active Directory, тот управляет всей сетью. |
| Zero Trust | Подход «не доверяй по умолчанию»: каждый запрос доступа проверяется независимо от того, пришёл он из офиса или из интернета. |
Инфраструктура и данные
| Термин | Что это значит |
|---|---|
| Резервное копирование 3-2-1 | Правило: три копии данных на двух разных типах носителей, одна из них — вне основной площадки. Копии нужно регулярно проверять восстановлением — подробнее в статье «Резервное копирование 3-2-1». |
| RPO | Допустимая потеря данных, измеренная во времени: за какой период компания готова потерять изменения. От него зависит, как часто делать резервные копии. |
| RTO | Допустимое время восстановления системы после сбоя или атаки. От него зависит, какие ресурсы и процедуры нужны, чтобы вернуть сервис в срок. |
| Сегментация сети | Разделение сети на изолированные зоны: офис, серверы, гости, производство. Заражение одной зоны не распространяется автоматически на остальные. |
| Межсетевой экран | Устройство или программа, которые пропускают или блокируют сетевые соединения по правилам. Отделяет внутреннюю сеть от интернета и зоны сети друг от друга. |
| VPN | Зашифрованный канал для подключения к корпоративной сети через интернет. Без многофакторной аутентификации становится удобной точкой входа для атакующего. |
| Шифрование | Преобразование данных, после которого прочитать их может только владелец ключа. Защищает данные на украденном ноутбуке, в резервной копии и при передаче. |
Разработка и AI
| Термин | Что это значит |
|---|---|
| SAST | Статический анализ исходного кода на уязвимости без запуска программы. Находит ошибки на ранней стадии разработки. |
| DAST | Динамическое тестирование работающего приложения: инструмент обращается к нему как внешний пользователь и ищет уязвимости. |
| SCA | Анализ сторонних библиотек и компонентов, из которых собрано приложение, на известные уязвимости и лицензионные ограничения. |
| OWASP Top 10 | Список наиболее критичных категорий рисков безопасности веб-приложений от сообщества OWASP. Используется как ориентир при разработке и пентесте. |
| Prompt injection | Атака на AI-ассистента или агента: вредоносные инструкции в запросе или документе заставляют модель нарушить правила. Разбор защиты — в статье «Prompt injection». |
| Теневой AI | Использование сотрудниками публичных AI-сервисов без согласования с компанией. Главный риск — рабочие документы и данные клиентов уходят внешнему сервису. |
Чек-лист: 8 вопросов руководителя к ИТ-службе
- Где у нас включена многофакторная аутентификация, а где её нет?
- Когда резервную копию последний раз реально восстанавливали и какие у нас RPO и RTO?
- Кто и как быстро узнает о подозрительном входе в систему?
- Когда был последний пентест или сканирование и сколько критичных уязвимостей не закрыто?
- Где хранятся записи о киберинцидентах и выполняем ли мы требования Указа № 40?
- Нужна ли нам аттестация системы защиты информации?
- Есть ли план реагирования и проводили ли мы по нему учения?
- Какие AI-сервисы используют сотрудники и что туда загружают?
Как Viviar помогает говорить об ИБ на языке бизнеса
Направление кибербезопасности Viviar переводит технические находки в решения для руководителя: риск, стоимость, срок, ответственный. Если непонятно, с чего начать, подойдёт экспресс-аудит ИБ — до 30 узлов, одно интервью, неделя работы и отчёт с приоритетами и сметой, от 5 200 BYN. Все пакеты — на странице цен.
Частые вопросы
Чем информационная безопасность отличается от кибербезопасности?
Информационная безопасность защищает информацию в любом виде: в системах, на бумаге, в разговорах сотрудников. Кибербезопасность — её часть, которая отвечает за защиту информационных систем, сетей и данных от атак через цифровые каналы. На практике в компании это одна функция с общим бюджетом, но проверять стоит обе стороны.
Какие термины информационной безопасности руководителю знать в первую очередь?
Начните с тех, от которых зависят решения по деньгам и ответственности: риск, киберинцидент, план реагирования, резервное копирование и RTO, многофакторная аутентификация, пентест и аудит, SOC. Для белорусской организации к ним добавляются Указ № 40, ОАЦ, аттестация системы защиты информации и закон № 99-З о персональных данных.
Чем пентест отличается от аудита ИБ?
Пентест проверяет, можно ли реально взломать системы: специалисты действуют как злоумышленник и показывают доказательства. Аудит проверяет, как устроена защита: процессы, документы, настройки и соответствие требованиям. Пентест отвечает на вопрос «где мы уязвимы прямо сейчас», аудит — «почему так получилось и что менять в управлении».
Нужны ли небольшой компании SOC и SIEM?
Собственный SOC с SIEM небольшой компании обычно не по силам: нужны люди круглосуточно и настройка правил. Но задача мониторинга остаётся — кто-то должен заметить подозрительный вход ночью. Практичный вариант — подключиться к внешнему SOC по подписке и начать с ключевых источников: домена, почты, удалённого доступа и защиты рабочих станций.
Где взять официальные определения терминов для документов?
Для внутренних документов и договоров используйте определения из нормативных актов: Указа № 40, закона № 99-З, актов ОАЦ. Из международных источников подходят словарь стандарта ISO/IEC 27000 и глоссарий NIST. Определения в этом глоссарии упрощены для понимания и не заменяют юридических формулировок.
Вывод
Шестьдесят терминов информационной безопасности из этого глоссария покрывают большую часть разговоров руководителя с ИТ-службой, подрядчиками и проверяющими. Понимать их нужно не ради эрудиции, а чтобы задавать правильные вопросы: что защищаем, чем рискуем, кто отвечает и сколько это стоит. Если после разговора с ИТ-службой вопросов стало больше, чем ответов, — договоритесь о получасовой встрече с командой Viviar.
Источники: Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by, pravo.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Национальный центр защиты персональных данных (cpd.by); NIST Computer Security Resource Center Glossary (csrc.nist.gov); ISO/IEC 27000 и ISO/IEC 27001 (iso.org); OWASP Top 10 (owasp.org); PCI Security Standards Council (pcisecuritystandards.org).