«Загроза», «ризик», «вразливість» вживають як синоніми — і потім дивуються, чому реєстр ризиків виглядає як список страшилок, а керівництво не розуміє, за що платить. Плутанина в словах веде до плутанини в рішеннях. Розберемо базовий словник і зв'язки між поняттями.
Інформаційна безпека: терміни, які плутають найчастіше
- Актив — усе, що має цінність і потребує захисту: відомості, системи, обладнання, репутація, навіть люди з їхніми знаннями.
- Загроза (threat) — потенційна подія чи дія, здатна нашкодити активу: атака, пожежа, помилка співробітника, недбалий підрядник.
- Вразливість (vulnerability) — слабке місце, яким можна скористатися: невиправлене ПЗ, простий пароль, відсутність резервних копій.
- Ризик (risk) — оцінка того, наскільки ймовірно, що небезпека реалізується через слабке місце, і наскільки боляче це вдарить. Тобто не сама небезпека, а її «вартість» для бізнесу.
- Вплив (impact) — розмір збитку, якщо подія все ж станеться: гроші, простій, штраф, репутація.
- Захід контролю (control) — те, що впроваджують, аби зменшити ймовірність або наслідки: технічний, організаційний або фізичний.
Як вони зчеплені між собою
Ланцюжок логічний і завжди однаковий:
Загроза використовує вразливість, щоб нашкодити активу. Імовірність і наслідки цього — ризик. Щоб його зменшити, впроваджують заходи контролю. Якщо не встигли — стається інцидент.
Приклад. Сервер із клієнтською базою (актив) має невиправлену діру (вразливість). Зловмисник (загроза) може її використати. Оцінка «ймовірно й дуже боляче» — ризик. Оновлення й моніторинг — заходи контролю. Якщо сервер таки зламали — інцидент.
Практичний висновок звідси один: небезпеку усунути неможливо (ніхто не скасує існування зловмисників), а от слабке місце — закрити, а наслідки — зменшити. Саме тут і лежить уся робота.
Подія — ще не інцидент
Ця пара коштує компаніям найдорожче, бо від неї залежить, коли вмикається реагування.
- Подія — будь-яке спрацювання, зафіксоване системою: заблокований лист, відхилений вхід, попередження антивірусу. Подій тисячі щодня, і більшість із них — шум.
- Інцидент — подія (або їх ланцюжок), яка реально порушила захищеність або має до цього призвести.
Спрацювання антивірусу на завантаженому файлі — подія. Той самий файл, який запустився й почав шифрувати диск, — інцидент. Різниця має практичну вагу: інцидент запускає план реагування, сповіщення керівництва, а часом і повідомлення регулятора та клієнтів. Якщо в компанії все називають «інцидентом», процес реагування знецінюється й перестає працювати.
Звідси й друга вимога: інциденти класифікують за критичністю. Але шкала має спиратися на наслідки для бізнесу, а не на «технічну страшність». Ефектна атака, яка нічого не зачепила, — низька критичність. Тихо скопійована таблиця з даними клієнтів — найвища, навіть якщо жодна система при цьому не постраждала.
Ще шість слів, які варто знати
| Термін | Що означає |
|---|---|
| Поверхня атаки | Сукупність усіх точок, через які можна зайти: відкриті порти, форми, API, підрядники, співробітники |
| Вектор атаки | Конкретний шлях, яким скористалися: фішинговий лист, вкрадений пароль, вразливий застосунок |
| Експлойт | Готовий спосіб використати конкретне слабке місце |
| Нульовий день | Діра, про яку виробник ще не знає, а виправлення не існує |
| Залишковий ризик | Те, що лишається після впровадження заходів. Нуля не буває — залишок або приймають, або витрачаються далі |
| Апетит до ризику | Скільки збитку компанія готова прийняти свідомо, не витрачаючи на захист |
Останні два поняття — саме ті, які перетворюють захист із «закрутити все» на керовану дисципліну. Хтось має письмово сказати: цей залишок ми приймаємо. Ця людина — власник ризику, керівник напряму, а не системний адміністратор.
Пари, які плутають
| Плутають | Насправді |
|---|---|
| Загроза та ризик | Небезпека існує сама по собі; ризик — оцінка ймовірності та наслідків для конкретного активу |
| Вразливість і помилка | Помилка стає вразливістю лише тоді, коли нею можна скористатися |
| Подія та інцидент | Подія — сигнал; інцидент — підтверджене порушення |
| Конфіденційність і приватність | Перше — про доступ лише для дозволених; друге — про права людини щодо її даних |
| Ідентифікація й автентифікація | Перша каже «хто ти», друга це доводить, а авторизація визначає, що тобі можна |
Значення інформаційної безпеки
Значення зводиться до збереження трьох властивостей: конфіденційності, цілісності та доступності. Усе інше — похідні (див. тріаду CIA). Будь-який захід має відповідати на питання, яку саме властивість він зберігає: шифрування — конфіденційність, журнали й контрольні суми — цілісність, резервні копії — доступність.
Роль інформаційної безпеки в компанії
Інформаційна безпека в компанії — це не служба заборон, а керування ризиками. Її роль: розуміти, що критично для бізнесу, скільки коштує втрата й де розумно вкласти ресурси.
Практична перевірка ролі проста. Якщо служба захисту відповідає «ні» — вона працює як гальмо. Якщо вона відповідає «так, за таких умов і з таким залишком» — вона працює як управлінська функція. Різницю добре видно в термінології: перша говорить про заборони, друга — про активи, наслідки й вартість.
Загальне поняття та його межі розібрано окремо: інформаційна безпека й кібербезпека.
Навіщо ця точність: реєстр ризиків
Ось де буквоїдство перетворюється на гроші. Типовий запис у реєстрі виглядає так: «Ризик: хакери». З таким формулюванням не можна зробити нічого — ані оцінити, ані закрити, ані закрити питання з керівництвом.
Правильний запис містить три частини: причина → подія → наслідок.
Через невиправлену вразливість вебзастосунку (причина) можливий витік бази клієнтів (подія), що призведе до штрафу й втрати ключових контрактів (наслідок). Імовірність — середня, вплив — високий.
Тільки такий запис дозволяє порахувати, обрати захід і потім перевірити, чи він спрацював. Саме на цьому побудовані оцінка ризиків за ISO 27005 і фіксація обраних заходів у Заяві про застосовність.
Українські терміни, які трапляються в документах
- Конфіденційна інформація — та, доступ до якої обмежено власником.
- ІзОД (інформація з обмеженим доступом) — правовий термін: відомості, захист яких вимагає закон.
- СУІБ — керована система управління захистом, а не набір документів (див. ISMS).
- Політика — верхньорівневий документ, який задає правила гри (див. політику).