Практика
Кибербезопасность и ИБ: в чём разница
Кибербезопасность, информационная безопасность и ИТ-безопасность: в чём разница, кто за что отвечает в компании и что требует закон. Таблица и чек-лист ролей.
Коротко. Разница между кибербезопасностью и информационной безопасностью — в объёме понятия. Информационная безопасность (ИБ) — самое широкое: защита любой информации в любой форме, включая бумажные документы, разговоры и знания сотрудников, от нарушения конфиденциальности, целостности и доступности. Кибербезопасность — её часть: защита от угроз, которые приходят через сети и цифровые системы, то есть от атак. ИТ-безопасность — ещё уже: защита конкретной техники и программ, которую обычно ведёт ИТ-отдел. На практике для белорусской компании важно другое: закон 99-З говорит о защите персональных данных, Указ №40 — о кибербезопасности, а отвечает за всё это по умолчанию руководитель, а не системный администратор.
Статья для руководителя или ИТ-специалиста, которому в договоре, вакансии или предписании встретились три термина, и нужно понять, одно ли это и кто в компании должен этим заниматься.
Три термина: определения без воды
Информационная безопасность — это состояние защищённости информации, при котором обеспечены её конфиденциальность (доступ только у тех, кому положено), целостность (никто не изменил незаметно) и доступность (информация есть, когда нужна). Так это определяет международный стандарт ISO/IEC 27001, и так же понятие используют большинство регуляторов. Информация здесь любая: база клиентов, договор в папке, устный разговор о сделке, чертёж на столе.
Кибербезопасность — это защита информации, систем и людей от угроз, которые реализуются через компьютерные сети и цифровую среду: взлом, вредоносные программы, фишинг, отказ в обслуживании, утечка через скомпрометированный аккаунт. Ключевое слово — «угроза»: кибербезопасность смотрит на компанию глазами атакующего. В белорусском праве термин закреплён Указом Президента от 14.02.2023 №40 «О кибербезопасности».
ИТ-безопасность — это защита информационных технологий как таковых: серверов, рабочих станций, сети, программ. Обновления, антивирус, резервные копии, права доступа, межсетевой экран. Это инженерная работа ИТ-отдела, и она нужна независимо от того, атакует вас кто-то или нет: сервер может выйти из строя и без злоумышленника.
Проще всего запомнить так: ИБ — про что защищаем (информацию во всех формах), кибербезопасность — от чего (от атак через сеть), ИТ-безопасность — чем (настройками техники и программ).
Сравнительная таблица
| Критерий | Информационная безопасность | Кибербезопасность | ИТ-безопасность |
|---|---|---|---|
| Что защищает | Информацию в любой форме: цифровую, бумажную, устную | Информацию, системы и людей от цифровых угроз | Оборудование, программы, сеть |
| От чего | Любые нарушения конфиденциальности, целостности, доступности — включая ошибки, пожар, потерю документов | Целенаправленные и массовые атаки через сеть | Сбои, отказы, несанкционированный доступ к технике |
| Кто отвечает | Руководитель компании, назначенный ответственный за ИБ / vCISO | Служба или подрядчик по ИБ: SOC, реагирование, пентест | ИТ-отдел, системный администратор |
| Типичные инструменты | Политики, классификация информации, обучение, договоры о конфиденциальности, физическая охрана | Мониторинг 24/7, тестирование на проникновение, разведка угроз, реагирование на инциденты | Обновления, антивирус, бэкапы, права доступа, межсетевой экран |
| Стандарты и нормы | ISO/IEC 27001, закон 99-З о персональных данных | Указ №40 «О кибербезопасности», требования ОАЦ, NIST CSF | CIS Controls, регламенты производителей, внутренние инструкции |
| Пример задачи | Кто имеет право видеть зарплатную ведомость и как она хранится | Заметить и остановить фишинговую рассылку, из-за которой утекли пароли | Поставить обновление, закрывающее уязвимость на сервере |
Кибербезопасность и информационная безопасность: разница на примерах
Все три круга накладываются друг на друга, но не совпадают. Несколько примеров, где различие имеет практический смысл.
Бумажный договор с персональными данными, забытый в переговорной. Это нарушение информационной безопасности и, возможно, закона 99-З, но не киберинцидент: сети не было. Ответственный за ИБ и юрист — да, ИТ-отдел — нет.
Шифровальщик зашёл через письмо сотруднику. Одновременно и то, и другое, и третье: киберинцидент (атака через сеть), нарушение ИБ (недоступность данных), задача ИТ-безопасности (восстановить из копий и закрыть вход). Именно поэтому в реагировании участвуют все три роли, и, если их совмещает один системный администратор, реагирование обычно опаздывает.
Сервер вышел из строя из-за сбоя диска. ИТ-безопасность и доступность как свойство ИБ. Кибербезопасность здесь ни при чём — если, конечно, сбой не был подстроен.
Бывший сотрудник пользуется незаблокированным аккаунтом. Это провал процесса — зона ИБ (управление доступом при увольнении), реализованный через цифровую среду — зона кибербезопасности, и технически исправляемый ИТ-отделом. Такие случаи находят при аудите, а не при настройке техники; о разнице аудита и пентеста — в отдельной статье.
Почему это не спор о словах
Разница определяет, кто отвечает и кого нанимать. Компания, которая считает, что «безопасность — это ИТ-отдел», получает хорошо обновлённые серверы и при этом: политики нет, ответственного за персональные данные не назначено, сотрудники открывают любые вложения, а на предписание регулятора отвечать некому. Компания, которая наняла «специалиста по кибербезопасности» и ждёт от него порядка в документах по 99-З, тоже ошиблась адресом. Термины — это способ распределить ответственность.
Что из этого требует закон в Беларуси
Белорусское регулирование использует все три уровня понятий, но под разными названиями.
- Закон от 07.05.2021 №99-З «О защите персональных данных» — про информационную безопасность применительно к одному виду информации. Оператор обязан иметь политику, правовые основания для обработки, назначить ответственное лицо (для юрлиц), вести документы, применять меры защиты (ст. 17) и уведомлять НЦЗПД о нарушениях. Здесь важны и бумажные документы, и цифровые. Подробнее — что 99-З требует от сайта.
- Указ Президента от 14.02.2023 №40 «О кибербезопасности» (в силе с 18.08.2023) — про кибербезопасность. Для всех организаций: меры технической и криптографической защиты по требованиям ОАЦ (приказ ОАЦ от 20.02.2020 №66), хранение записей о киберинцидентах не менее 1 года, персональная ответственность руководителя. Для организаций из перечня (банки, операторы связи, страховые и другие) — собственный центр кибербезопасности, его аттестация в ОАЦ и уведомление Национального центра кибербезопасности не позднее 1 часа с момента обнаружения инцидента. Разбор — в статье про Указ №40.
- Требования ОАЦ к технической защите — это уже уровень ИТ-безопасности: конкретные меры для классов информационных систем.
Обратите внимание на общую черту: и 99-З, и Указ №40 возлагают ответственность на организацию и её руководителя, а не на ИТ-специалиста. Штрафы по 99-З (ст. 23.7 КоАП: до 50 базовых величин за непринятие мер или обработку без основания, до 200 — за умышленную утечку) выписываются компании и должностному лицу. Иные нормы, например закон об информации и защите информации, здесь не разбираем —.
Кто чем занимается в компании: чек-лист ролей
Проверьте, закрыты ли у вас все три уровня — не названиями должностей, а реальными людьми и задачами.
- Информационная безопасность. Есть ответственный, назначенный приказом (для персональных данных — обязательно по 99-З). Есть политика ИБ и политика обработки персональных данных. Информация классифицирована хотя бы на «публичная / внутренняя / конфиденциальная». Сотрудники подписали обязательства о конфиденциальности и проходят обучение. При увольнении доступы отзываются в тот же день.
- Кибербезопасность. Кто-то смотрит на события безопасности не только в рабочее время (свой SOC или подрядчик). Есть план реагирования на инцидент: кого звать, что отключать, кого уведомлять и в какой срок. Записи о киберинцидентах хранятся не менее года. Периодически проводится проверка защищённости — сканирование, пентест. Учебный фишинг для сотрудников проводится хотя бы раз в год.
- ИТ-безопасность. Обновления ставятся по расписанию, а не «когда-нибудь». Резервные копии есть, хранятся отдельно и проверялись на реальное восстановление. Права доступа выданы по принципу «только необходимое», административные учётные записи отделены от пользовательских. Включена двухфакторная аутентификация на почте, VPN и админ-панелях.
Если пустые клетки — в первом и втором блоках, дело не в технике, и наём ещё одного администратора не поможет. Для небольших компаний это закрывается внешним директором по ИБ (vCISO) на несколько часов в неделю и подрядчиком на мониторинг. У Viviar это ИБ-сопровождение: постоянный поиск и закрытие уязвимостей, обучение и учебный фишинг, аудит раз в квартал — от 5 200 BYN в месяц, а с директором по ИБ на 4 часа в неделю — от 14 500 BYN в месяц.
Как это устроено в Viviar
Мы разделяем эти уровни и в своих услугах, и внутри компании: у нас есть собственный SOC, команда реагирования и наступательной безопасности — это кибербезопасность; vCISO и комплаенс по ISO 27001, PCI DSS, Указу №40 и 99-З — это информационная безопасность; техаудит и безопасная разработка — это ИТ-безопасность в приложениях. Всё это сначала работает на нашей инфраструктуре и только потом предлагается клиентам — принцип описан в исследовании о проверке на себе. Для руководителя, которому нужно закрыть все три уровня без собственного отдела, собран отдельный раздел решений для бизнеса, для ИТ-команд — услуги по кибербезопасности.
Частые вопросы
Кибербезопасность и информационная безопасность — разница в чём, если коротко?
Информационная безопасность защищает информацию в любой форме, включая бумагу и устную речь, от любых нарушений конфиденциальности, целостности и доступности. Кибербезопасность — её часть, которая занимается угрозами через сети и цифровые системы, то есть атаками. Всё, что относится к кибербезопасности, относится и к ИБ, но не наоборот.
ИТ-безопасность — это то же самое, что кибербезопасность?
Нет. ИТ-безопасность — защита самой техники и программ: обновления, антивирус, резервные копии, права доступа. Это инженерная работа ИТ-отдела. Кибербезопасность шире: она включает мониторинг атак, реагирование на инциденты, проверку защищённости и работу с людьми — фишинг, обучение. ИТ-отдел обычно делает первое, а второе требует отдельных компетенций.
Кто в компании должен отвечать за информационную безопасность?
По закону 99-З и Указу №40 ответственность лежит на организации и её руководителе. Практически руководитель назначает ответственного: для персональных данных — обязательно, для ИБ в целом — желательно. В небольших компаниях эту роль выполняет внешний директор по ИБ (vCISO) на несколько часов в неделю, а техническую часть — ИТ-отдел или подрядчик.
Нужна ли кибербезопасность компании, у которой нет своего ИТ-отдела?
Да, если у неё есть сайт, корпоративная почта, банк-клиент и клиентская база — то есть практически всегда. Атакующие не проверяют размер компании. Минимальный набор: двухфакторная аутентификация, проверенные резервные копии, обученные сотрудники и кто-то, кому можно позвонить при инциденте. Это закрывается подрядчиком без найма штатных специалистов.
С чего начать, если ни одного из трёх уровней в компании нет?
С короткого аудита: за неделю становится видно, что есть, чего нет и что закрывать первым. У Viviar это экспресс-аудит ИБ — до 30 узлов, одно интервью, отчёт с приоритетами и сметой — от 5 200 BYN. Дальше обычно идут базовые меры ИТ-безопасности и назначение ответственного, а мониторинг и пентест — вторым шагом.
Вывод
Кибербезопасность и информационная безопасность — разница не в словах, а в зоне ответственности: ИБ — за всю информацию компании, кибербезопасность — за защиту от атак через сеть, ИТ-безопасность — за исправность и настройку техники. Белорусский закон требует всех трёх уровней и спрашивает за них с руководителя. Если вы не уверены, кто у вас закрывает каждый из них, напишите нам: за полчаса разговора разберём, какие роли уже есть, каких не хватает и как их закрыть без раздувания штата.
Источники: ISO/IEC 27001 «Information security, cybersecurity and privacy protection — Information security management systems — Requirements» (iso.org); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); NIST Cybersecurity Framework (nist.gov); CIS Controls (cisecurity.org).