Модель CIA (Конфиденциальность-Целостность-Доступность) — основа ИБ

Модель CIA (Confidentiality, Integrity, Availability) — это фундаментальная модель информационной безопасности, состоящая из трех компонентов: конфиденциальность (Confidentiality), целостность (Integrity) и доступность (Availability). Этот принцип лежит в основе проектирования, разработки и оценки безопасности информационных систем во всем мире.

Простыми словами: Это три главных столпа, на которых держится любая защита данных. Если один из них рушится, безопасность системы перестает существовать.

Что такое CIA-триада?

Модель CIA (Confidentiality, Integrity, Availability) — это базовая модель безопасности, используемая для оценки рисков и разработки систем защиты данных. Она была разработана еще в эпоху становления компьютерной безопасности и до сих пор остается краеугольным камнем всей индустрии информационной безопасности.

В российской терминологии эту модель часто называют триадой КЦД (Конфиденциальность, Целостность, Доступность). Она лежит в основе многих национальных стандартов, включая ГОСТы и приказы ФСТЭК.

📌 Важно: Все три принципа взаимосвязаны. Например, нарушение доступности (DDoS-атака) может косвенно привести к нарушению целостности (если данные были скомпрометированы во время атаки).

Инфографика: Триада CIA
CIA + non-repudiation + authenticity.

Конфиденциальность (Confidentiality)

Конфиденциальность — это свойство информации быть доступной только для тех лиц, которые имеют на это официальное разрешение. Она защищает данные от несанкционированного чтения, просмотра или копирования.

Конфиденциальность нарушается, когда:

  • Хакер получает доступ к базе данных клиентов.
  • Сотрудник случайно отправляет конфиденциальный файл на личную почту.
  • Злоумышленник перехватывает и расшифровывает трафик в незащищенной Wi-Fi сети.

Как обеспечивается конфиденциальность?

  • Шифрование: Превращение данных в нечитаемый формат (AES, RSA, ГОСТ).
  • Управление доступом: Разграничение прав пользователей (Discretionary Access Control, Mandatory Access Control, Role-Based Access Control).
  • Многофакторная аутентификация (MFA): Требование подтверждения личности несколькими способами.
  • Сетевая сегментация: Изоляция сегментов сети с конфиденциальными данными.
  • DLP-системы: Предотвращение утечек данных.

Целостность (Integrity)

Целостность — это свойство информации сохранять свою структуру и содержание в процессе передачи и хранения. Она гарантирует, что данные не были изменены, удалены или подделаны без разрешения.

Целостность нарушается, когда:

  • Вирус-шифровальщик изменяет содержимое файлов.
  • Злоумышленник модифицирует данные финансового отчета.
  • Ошибка в коде приводит к повреждению базы данных.

Как обеспечивается целостность?

  • Контрольные суммы (Hashing): Создание уникального «отпечатка» данных (MD5, SHA-256).
  • Электронная подпись (ЭП): Подтверждение подлинности и неизменности документа.
  • Контроль версий: Отслеживание всех изменений в файлах.
  • Резервное копирование: Возможность восстановить данные в случае их повреждения.
  • Средства контроля целостности ПО: Мониторинг изменений в системных файлах.

Доступность (Availability)

Доступность — это свойство информации быть доступной авторизованным пользователям в требуемое время. Она гарантирует, что сервисы, системы и данные работают и доступны, когда они нужны.

Доступность нарушается, когда:

  • Сайт перестает открываться из-за DDoS-атаки.
  • Сервер выходит из строя из-за сбоя оборудования.
  • Данные становятся недоступными из-за того, что они были зашифрованы вымогателями.

Как обеспечивается доступность?

  • Отказоустойчивость: Кластеризация серверов, резервирование компонентов.
  • Резервное копирование: Быстрое восстановление данных после сбоя.
  • Защита от DDoS: Использование специализированных решений для фильтрации трафика.
  • Балансировка нагрузки: Распределение трафика между несколькими серверами.
  • Бесперебойное питание (ИБП): Защита от скачков напряжения и отключений электроэнергии.

Дополнительные принципы безопасности

Помимо классической триады CIA, в современной информационной безопасности часто выделяют еще два принципа:

  • Неотказуемость (Non-Repudiation): Гарантия того, что отправитель или получатель не может отрицать факт совершения действия (например, отправки сообщения или подписания документа). Обеспечивается использованием электронной подписи и аудиторских логов.
  • Аутентичность (Authenticity): Гарантия того, что данные, пользователь или система являются именно теми, за кого себя выдают. Обеспечивается аутентификацией и проверкой цифровых сертификатов.

В некоторых моделях эти принципы добавляются к триаде CIA, формируя более полную модель безопасности.

Часто задаваемые вопросы (FAQ)

Что такое CIA в стандарте ISO 27001?
В стандарте ISO 27001 триада CIA используется как основа для построения системы менеджмента информационной безопасности (СМИБ). Все риски и меры защиты в ISO 27001 оцениваются через призму конфиденциальности, целостности и доступности.
Как расставить приоритеты между CIA?
Приоритеты зависят от контекста. Для банка конфиденциальность может быть на первом месте, для интернет-магазина — доступность, а для системы здравоохранения — целостность. Важно провести анализ рисков для каждой конкретной системы.
Что делать, если невозможно обеспечить все три принципа одновременно?
Это компромисс, который встречается часто. Например, усиление шифрования (конфиденциальность) может снизить производительность (доступность). Решение принимается на основе бизнес-рисков и требований регуляторов.
Как CIA связана с кибербезопасностью?
Кибербезопасность — это практическая реализация модели CIA. Все меры защиты (антивирусы, брандмауэры, системы обнаружения атак) направлены на то, чтобы обеспечить конфиденциальность, целостность и доступность данных и систем.
Есть ли другие модели безопасности, кроме CIA?
Да, существуют и другие модели, например, модель Parkerian Hexad, которая добавляет к CIA еще три принципа: владение, полезность и аутентичность. Однако CIA остается самой известной и широко используемой.
Как обучать сотрудников принципам CIA?
Лучший способ — через простые, понятные примеры. Например: шифрование файлов (конфиденциальность), проверка контрольных сумм (целостность), использование бэкапов (доступность). Важно связать эти принципы с их повседневной работой.

Экспертная помощь по ИБ

Ответим на любые вопросы по защите информации и поможем выбрать решение

Или звоните: +7 (495) 777-75-77