Модель CIA (Confidentiality, Integrity, Availability) — это базовая модель безопасности, используемая для оценки рисков и разработки систем защиты данных. Она была разработана еще в эпоху становления компьютерной безопасности и до сих пор остается краеугольным камнем всей индустрии информационной безопасности.
В российской терминологии эту модель часто называют триадой КЦД (Конфиденциальность, Целостность, Доступность). Она лежит в основе многих национальных стандартов, включая ГОСТы и приказы ФСТЭК.
📌 Важно: Все три принципа взаимосвязаны. Например, нарушение доступности (DDoS-атака) может косвенно привести к нарушению целостности (если данные были скомпрометированы во время атаки).
Конфиденциальность (Confidentiality)
Конфиденциальность — это свойство информации быть доступной только для тех лиц, которые имеют на это официальное разрешение. Она защищает данные от несанкционированного чтения, просмотра или копирования.
Конфиденциальность нарушается, когда:
- Хакер получает доступ к базе данных клиентов.
- Сотрудник случайно отправляет конфиденциальный файл на личную почту.
- Злоумышленник перехватывает и расшифровывает трафик в незащищенной Wi-Fi сети.
Как обеспечивается конфиденциальность?
- Шифрование: Превращение данных в нечитаемый формат (AES, RSA, ГОСТ).
- Управление доступом: Разграничение прав пользователей (Discretionary Access Control, Mandatory Access Control, Role-Based Access Control).
- Многофакторная аутентификация (MFA): Требование подтверждения личности несколькими способами.
- Сетевая сегментация: Изоляция сегментов сети с конфиденциальными данными.
- DLP-системы: Предотвращение утечек данных.
Целостность (Integrity)
Целостность — это свойство информации сохранять свою структуру и содержание в процессе передачи и хранения. Она гарантирует, что данные не были изменены, удалены или подделаны без разрешения.
Целостность нарушается, когда:
- Вирус-шифровальщик изменяет содержимое файлов.
- Злоумышленник модифицирует данные финансового отчета.
- Ошибка в коде приводит к повреждению базы данных.
Как обеспечивается целостность?
- Контрольные суммы (Hashing): Создание уникального «отпечатка» данных (MD5, SHA-256).
- Электронная подпись (ЭП): Подтверждение подлинности и неизменности документа.
- Контроль версий: Отслеживание всех изменений в файлах.
- Резервное копирование: Возможность восстановить данные в случае их повреждения.
- Средства контроля целостности ПО: Мониторинг изменений в системных файлах.
Доступность (Availability)
Доступность — это свойство информации быть доступной авторизованным пользователям в требуемое время. Она гарантирует, что сервисы, системы и данные работают и доступны, когда они нужны.
Доступность нарушается, когда:
- Сайт перестает открываться из-за DDoS-атаки.
- Сервер выходит из строя из-за сбоя оборудования.
- Данные становятся недоступными из-за того, что они были зашифрованы вымогателями.
Как обеспечивается доступность?
- Отказоустойчивость: Кластеризация серверов, резервирование компонентов.
- Резервное копирование: Быстрое восстановление данных после сбоя.
- Защита от DDoS: Использование специализированных решений для фильтрации трафика.
- Балансировка нагрузки: Распределение трафика между несколькими серверами.
- Бесперебойное питание (ИБП): Защита от скачков напряжения и отключений электроэнергии.
Дополнительные принципы безопасности
Помимо классической триады CIA, в современной информационной безопасности часто выделяют еще два принципа:
- Неотказуемость (Non-Repudiation): Гарантия того, что отправитель или получатель не может отрицать факт совершения действия (например, отправки сообщения или подписания документа). Обеспечивается использованием электронной подписи и аудиторских логов.
- Аутентичность (Authenticity): Гарантия того, что данные, пользователь или система являются именно теми, за кого себя выдают. Обеспечивается аутентификацией и проверкой цифровых сертификатов.
В некоторых моделях эти принципы добавляются к триаде CIA, формируя более полную модель безопасности.