Перейти к содержимому

Практика

60 терминов информационной безопасности

Термины информационной безопасности простыми словами: 60 понятий для руководителя — от фишинга и пентеста до SOC, SIEM, Указа №40 и RPO. Таблицы по темам.

25 сент. 2026 г./11 мин. чтения/Команда Viviar

Коротко. Здесь собраны 60 терминов информационной безопасности, которые руководитель слышит от ИТ-директора, подрядчиков и проверяющих, — каждый объяснён одним-двумя предложениями без жаргона. Термины сгруппированы по восьми темам: основы и управление, регуляторика Беларуси и стандарты, атаки, проверка защищённости, мониторинг и реагирование, доступ, инфраструктура и данные, разработка и AI. Глоссарий не заменяет нормативные определения: для договоров и внутренних документов берите формулировки из законов и стандартов. Где на сайте есть подробный разбор темы, дана ссылка.

Для руководителей, собственников и финансовых директоров, которым нужно понимать разговор об ИБ и принимать решения по бюджету и рискам.

Как пользоваться глоссарием терминов информационной безопасности

Держите таблицы под рукой перед совещанием с ИТ-службой или подрядчиком. Когда слышите незнакомое слово, задайте к нему три вопроса: что именно это защищает, чем компания рискует без этого и кто у нас за это отвечает. Если собеседник не может ответить без жаргона, попросите объяснить ещё раз — это нормальная часть управленческой работы.

Основы и управление ИБ

ТерминЧто это значит
Информационная безопасность (ИБ)Защита информации компании от утечки, искажения и потери доступа — в любом виде, от серверов до бумажных договоров. Включает технические меры, процессы и работу с людьми.
КибербезопасностьЧасть ИБ, которая защищает информационные системы, сети и данные от атак через цифровые каналы. В Беларуси её рамки для организаций задаёт Указ № 40.
Конфиденциальность, целостность, доступностьТри свойства информации, которые защищает ИБ: её не видят посторонние, её не изменили без разрешения, она доступна тем, кому нужна. Любой инцидент нарушает хотя бы одно из них.
Риск ИБСочетание вероятности того, что угроза реализуется через уязвимость, и ущерба для бизнеса. Руководитель решает, какие риски снижать, передавать или принимать.
УгрозаВсё, что может причинить вред информации: преступная группировка, недобросовестный сотрудник, сбой оборудования, пожар. Ущерб возникает, когда угроза находит уязвимость.
УязвимостьСлабое место, через которое угроза может навредить: необновлённая программа, слабый пароль, открытый наружу сервис, сотрудник, который не распознаёт фишинг.
Политика ИБУтверждённый руководителем документ с правилами: что защищаем, кто за что отвечает, что разрешено сотрудникам. Без него требования нельзя ни проверить, ни потребовать.
CISO и vCISOCISO — директор по информационной безопасности, который отвечает за стратегию, бюджет и отчётность по ИБ. vCISO — та же роль на аутсорсинге с частичной занятостью.

Регуляторика Беларуси и стандарты

ТерминЧто это значит
Указ № 40 «О кибербезопасности»Указ Президента от 14.02.2023, действующий с 18.08.2023. Требует от всех организаций мер защиты по требованиям ОАЦ, хранения записей о киберинцидентах не менее года и закрепляет персональную ответственность руководителя — подробнее в разборе Указа № 40.
ОАЦОперативно-аналитический центр при Президенте Республики Беларусь. Устанавливает требования к технической и криптографической защите информации, контролирует исполнение Указа № 40 и выдаёт предписания.
Приказ ОАЦ № 66Приказ от 20.02.2020, по требованиям которого организации применяют меры технической и криптографической защиты информации. На него опираются классификация информационных систем и аттестация систем защиты.
Аттестация системы защиты информацииПодтверждение организацией с лицензией ОАЦ, что система защиты создана и работает по требованиям и проектной документации. Обязательна для информационных систем определённых классов.
Закон № 99-ЗЗакон от 07.05.2021 «О защите персональных данных». Обязывает оператора иметь основания обработки, политику, ответственное лицо, меры защиты и уведомлять НЦЗПД о нарушениях.
НЦЗПДНациональный центр защиты персональных данных, который контролирует соблюдение закона № 99-З. Ему сообщают о нарушениях систем защиты персональных данных.
ISO/IEC 27001Международный стандарт системы менеджмента информационной безопасности. Сертификат показывает партнёрам, что ИБ в компании управляется как процесс с оценкой рисков и регулярным аудитом.
PCI DSSСтандарт безопасности данных индустрии платёжных карт. Применяется к компаниям, которые хранят, обрабатывают или передают данные карт.

Атаки и угрозы

ТерминЧто это значит
ФишингПисьмо, сообщение или сайт, которые выдают себя за доверенный источник, чтобы выманить пароль, деньги или заставить открыть вредоносный файл.
Социальная инженерияМанипуляция людьми вместо взлома техники: давление, срочность, ссылка на авторитет. Фишинг и звонки «из банка» — её частные случаи.
Подмена реквизитов (BEC)Мошенничество через деловую переписку: злоумышленник от имени поставщика или руководителя просит оплатить счёт на новые реквизиты. Защита — подтверждать смену реквизитов звонком по заранее известному номеру.
ШифровальщикВредоносная программа, которая шифрует файлы и серверы и требует выкуп, часто вместе с угрозой опубликовать похищенные данные. Главная защита — резервные копии, до которых атакующий не дотянется.
DDoS-атакаПерегрузка сайта или сервиса потоком запросов с множества устройств, из-за которой он становится недоступен клиентам. Защищаются фильтрацией трафика у провайдера или специализированного сервиса.
Уязвимость нулевого дняУязвимость, о которой производитель ещё не знает или для которой пока нет исправления. Выручают многоуровневая защита, мониторинг и временные меры до выхода обновления.
Атака через цепочку поставокВзлом компании через её поставщика: подрядчика с удалённым доступом, обновление программы, облачный сервис. Поэтому требования к безопасности закрепляют в договорах.
Внутренняя угрозаРиск от людей с легальным доступом: сотрудников, бывших сотрудников и подрядчиков. Бывает умышленной и по неосторожности.

Проверка защищённости

ТерминЧто это значит
ПентестТест на проникновение: специалисты с разрешения компании атакуют её системы, как настоящий злоумышленник, и показывают, куда удалось попасть. Результат — отчёт с доказательствами и приоритетами исправления.
Сканирование уязвимостейАвтоматическая проверка систем на известные уязвимости и ошибки настройки. Быстрее и дешевле пентеста, но не проверяет, можно ли уязвимость реально использовать — сравнение в статье «Пентест, сканирование или аудит».
Аудит ИБПроверка процессов, документов и настроек на соответствие требованиям или лучшим практикам. Отвечает на вопрос «как устроена защита», а не «можно ли нас взломать».
Red TeamИмитация целевой атаки: длительная скрытная операция против компании целиком — людей, офиса, сети — с согласованной целью. Проверяет, заметит ли компания атаку и сможет ли её остановить.
CVEОбщепринятый идентификатор публично известной уязвимости, например CVE-2021-44228. По нему производитель, подрядчик и ИТ-служба понимают, о какой уязвимости идёт речь.
CVSSШкала оценки критичности уязвимостей от 0 до 10. Высокий балл не всегда означает высокий риск для вашей компании: важно, доступна ли система снаружи и что на ней хранится.
Управление уязвимостямиНепрерывный процесс: найти уязвимости, расставить приоритеты, исправить, проверить исправление и отчитаться. Сканер — только инструмент этого процесса.

Мониторинг и реагирование

ТерминЧто это значит
SOCЦентр мониторинга безопасности: команда и технологии, которые круглосуточно отслеживают события и реагируют на атаки. Бывает собственным или по подписке — подробнее в статье «SOC как сервис».
Центр кибербезопасностиПодразделение или внешний поставщик, который выявляет и отражает атаки и взаимодействует с Национальным центром кибербезопасности. Обязателен для организаций из перечня к Указу № 40.
SIEMСистема, которая собирает журналы событий со всех важных систем в одно место, сопоставляет их по правилам и оповещает о признаках атаки.
EDRЗащита рабочих станций и серверов, которая записывает действия программ, выявляет подозрительное поведение и позволяет изолировать заражённый компьютер. В отличие от классического антивируса, ищет не только известные вредоносные файлы.
Журнал событий (лог)Автоматическая запись о действиях в системе: кто вошёл, откуда и что изменил. Без журналов атаку невозможно расследовать.
КиберинцидентСобытие, которое нарушило безопасность систем или данных: заражение, захват учётной записи, утечка. По Указу № 40 записи о киберинцидентах хранятся не менее года.
План реагирования на инцидентыДокумент, где заранее расписано, кто что делает при атаке: роли, контакты, первые шаги, уведомления. Шаблон — в статье «План реагирования на инциденты».
ФорензикаЦифровая криминалистика: сбор и анализ следов атаки на компьютерах, серверах и в журналах так, чтобы выводы можно было подтвердить. Отвечает на вопросы, как атакующий попал внутрь и что успел сделать.
Киберучения (tabletop)Учение за столом: руководство и ключевые сотрудники проходят вымышленный сценарий атаки и принимают решения, не трогая реальные системы. Проверяет план реагирования до настоящего инцидента.

Доступ и учётные записи

ТерминЧто это значит
АутентификацияПроверка того, что пользователь — тот, за кого себя выдаёт: пароль, код, аппаратный ключ, биометрия.
АвторизацияОпределение того, что пользователю разрешено после входа: какие папки, системы и операции ему доступны.
Многофакторная аутентификация (MFA)Вход с двумя и более независимыми подтверждениями, например паролем и кодом из приложения. Одного украденного пароля уже недостаточно.
Принцип минимальных привилегийКаждый сотрудник, программа и подрядчик получает только те права, которые нужны для работы, и только на нужный срок. Это ограничивает ущерб от захвата любой учётной записи.
Привилегированная учётная записьУчётная запись с расширенными правами: администратор домена, сервера, облака или бухгалтерской системы. Главная цель атакующего и главный объект контроля.
Active DirectoryСлужба каталогов Microsoft, где хранятся учётные записи и права в корпоративной сети Windows. Кто захватил Active Directory, тот управляет всей сетью.
Zero TrustПодход «не доверяй по умолчанию»: каждый запрос доступа проверяется независимо от того, пришёл он из офиса или из интернета.

Инфраструктура и данные

ТерминЧто это значит
Резервное копирование 3-2-1Правило: три копии данных на двух разных типах носителей, одна из них — вне основной площадки. Копии нужно регулярно проверять восстановлением — подробнее в статье «Резервное копирование 3-2-1».
RPOДопустимая потеря данных, измеренная во времени: за какой период компания готова потерять изменения. От него зависит, как часто делать резервные копии.
RTOДопустимое время восстановления системы после сбоя или атаки. От него зависит, какие ресурсы и процедуры нужны, чтобы вернуть сервис в срок.
Сегментация сетиРазделение сети на изолированные зоны: офис, серверы, гости, производство. Заражение одной зоны не распространяется автоматически на остальные.
Межсетевой экранУстройство или программа, которые пропускают или блокируют сетевые соединения по правилам. Отделяет внутреннюю сеть от интернета и зоны сети друг от друга.
VPNЗашифрованный канал для подключения к корпоративной сети через интернет. Без многофакторной аутентификации становится удобной точкой входа для атакующего.
ШифрованиеПреобразование данных, после которого прочитать их может только владелец ключа. Защищает данные на украденном ноутбуке, в резервной копии и при передаче.

Разработка и AI

ТерминЧто это значит
SASTСтатический анализ исходного кода на уязвимости без запуска программы. Находит ошибки на ранней стадии разработки.
DASTДинамическое тестирование работающего приложения: инструмент обращается к нему как внешний пользователь и ищет уязвимости.
SCAАнализ сторонних библиотек и компонентов, из которых собрано приложение, на известные уязвимости и лицензионные ограничения.
OWASP Top 10Список наиболее критичных категорий рисков безопасности веб-приложений от сообщества OWASP. Используется как ориентир при разработке и пентесте.
Prompt injectionАтака на AI-ассистента или агента: вредоносные инструкции в запросе или документе заставляют модель нарушить правила. Разбор защиты — в статье «Prompt injection».
Теневой AIИспользование сотрудниками публичных AI-сервисов без согласования с компанией. Главный риск — рабочие документы и данные клиентов уходят внешнему сервису.

Чек-лист: 8 вопросов руководителя к ИТ-службе

  • Где у нас включена многофакторная аутентификация, а где её нет?
  • Когда резервную копию последний раз реально восстанавливали и какие у нас RPO и RTO?
  • Кто и как быстро узнает о подозрительном входе в систему?
  • Когда был последний пентест или сканирование и сколько критичных уязвимостей не закрыто?
  • Где хранятся записи о киберинцидентах и выполняем ли мы требования Указа № 40?
  • Нужна ли нам аттестация системы защиты информации?
  • Есть ли план реагирования и проводили ли мы по нему учения?
  • Какие AI-сервисы используют сотрудники и что туда загружают?

Как Viviar помогает говорить об ИБ на языке бизнеса

Направление кибербезопасности Viviar переводит технические находки в решения для руководителя: риск, стоимость, срок, ответственный. Если непонятно, с чего начать, подойдёт экспресс-аудит ИБ — до 30 узлов, одно интервью, неделя работы и отчёт с приоритетами и сметой, от 5 200 BYN. Все пакеты — на странице цен.

Частые вопросы

Чем информационная безопасность отличается от кибербезопасности?

Информационная безопасность защищает информацию в любом виде: в системах, на бумаге, в разговорах сотрудников. Кибербезопасность — её часть, которая отвечает за защиту информационных систем, сетей и данных от атак через цифровые каналы. На практике в компании это одна функция с общим бюджетом, но проверять стоит обе стороны.

Какие термины информационной безопасности руководителю знать в первую очередь?

Начните с тех, от которых зависят решения по деньгам и ответственности: риск, киберинцидент, план реагирования, резервное копирование и RTO, многофакторная аутентификация, пентест и аудит, SOC. Для белорусской организации к ним добавляются Указ № 40, ОАЦ, аттестация системы защиты информации и закон № 99-З о персональных данных.

Чем пентест отличается от аудита ИБ?

Пентест проверяет, можно ли реально взломать системы: специалисты действуют как злоумышленник и показывают доказательства. Аудит проверяет, как устроена защита: процессы, документы, настройки и соответствие требованиям. Пентест отвечает на вопрос «где мы уязвимы прямо сейчас», аудит — «почему так получилось и что менять в управлении».

Нужны ли небольшой компании SOC и SIEM?

Собственный SOC с SIEM небольшой компании обычно не по силам: нужны люди круглосуточно и настройка правил. Но задача мониторинга остаётся — кто-то должен заметить подозрительный вход ночью. Практичный вариант — подключиться к внешнему SOC по подписке и начать с ключевых источников: домена, почты, удалённого доступа и защиты рабочих станций.

Где взять официальные определения терминов для документов?

Для внутренних документов и договоров используйте определения из нормативных актов: Указа № 40, закона № 99-З, актов ОАЦ. Из международных источников подходят словарь стандарта ISO/IEC 27000 и глоссарий NIST. Определения в этом глоссарии упрощены для понимания и не заменяют юридических формулировок.

Вывод

Шестьдесят терминов информационной безопасности из этого глоссария покрывают большую часть разговоров руководителя с ИТ-службой, подрядчиками и проверяющими. Понимать их нужно не ради эрудиции, а чтобы задавать правильные вопросы: что защищаем, чем рискуем, кто отвечает и сколько это стоит. Если после разговора с ИТ-службой вопросов стало больше, чем ответов, — договоритесь о получасовой встрече с командой Viviar.

Источники: Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by, pravo.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Национальный центр защиты персональных данных (cpd.by); NIST Computer Security Resource Center Glossary (csrc.nist.gov); ISO/IEC 27000 и ISO/IEC 27001 (iso.org); OWASP Top 10 (owasp.org); PCI Security Standards Council (pcisecuritystandards.org).

Об авторе

Команда Viviar

Профиль в LinkedIn