CIA-триада пришла в ресторан

#шарф_наблюдения

Все совпадения случайны, все персонажи вымышлены.

Пятница. Вечер. Три человека решили наконец-то сходить в ресторан

Первый заходит и сразу оглядывается: — А у нас точно никто не подслушивает?

Второй: — А меню точно настоящее?

Третий: — Ребят, мы можем просто сесть?

Сели

Официант: — Добрый вечер! Что будете заказывать?

Первый: — А кто имеет доступ к информации о нашем заказе?

Официант: — …простите?

Второй: — И главное, чтобы ваш сотрудник ничего не перепутал

Третий: — Я ХОЧУ ЕСТЬ

И вот тут вы уже понимаете, кто перед вами. Это CIA-триада информационной безопасности

Конфиденциальность (CONFIDENTIALITY)

Первый человек живёт по принципу: «Информация должна быть доступна только тем, кому она действительно нужна»

Он проверит, кто видит заказ. Кто имеет доступ к системе. Кто может открыть документ. Кто знает пароль. И почему вообще пользователь из отдела кадров может видеть данные, которые ему совершенно не нужны

Он не параноик. Он просто отвечает за то, чтобы информация не попала не в те руки. Поэтому его любимые слова: 🔹разграничение доступа 🔹аутентификация 🔹авторизация 🔹шифрование

Целостность (INTEGRITY)

Второй наконец определился:

— Я буду пасту

Официант записал заказ

Через двадцать минут приходит официант: — Ваш стейк

— Я заказывал пасту

— Ну мы тут немного изменили заказ

Второй медленно поднимает глаза: — Вы изменили мои данные без моего разрешения?

Официант начинает пятиться

Целостность — это про то, чтобы информация оставалась достоверной и неизменной без соответствующих полномочий

Потому что одно дело — когда файл украли. И совсем другое — когда его никто не украл, но кто-то тихо поменял внутри одну цифру

Счёт был 10 000. Стал 100 000. Система работает. Файл открывается. Ошибки нет. А данные уже не соответствуют действительности

Именно поэтому целостность иногда даже страшнее очевидной утечки

Доступность (AVAILABILITY)

Третий человек всё это время ждёт еду. Проходит 20, 40, 60 минут

— Простите, а когда будет заказ?

— Сейчас уточним на кухне

Через десять минут: — К сожалению, кухня временно не принимает заказы

Он смотрит на первых двух: — Вы можете хоть тысячу раз сохранить конфиденциальность и целостность. Я ЕСТЬ ХОЧУ

И вот это — доступность. Сервис может быть прекрасно защищён. Данные могут быть абсолютно целыми. Но если система недоступна в тот момент, когда она нужна, — для бизнеса это всё равно проблема

Сайт лежит. Банк не проводит платежи. Сотрудник не может войти в корпоративную систему. Производственная система остановилась. Информация физически существует. Просто воспользоваться ей сейчас нельзя

И вот трое начинают спорить

Конфиденциальность: — Давайте вообще никого не пускать

Доступность: — Тогда никто не сможет работать

Целостность: — А кто разрешил менять настройки?

Конфиденциальность: — Никто

Целостность: — Отлично

Доступность: — Тогда почему система опять лежит?!

И тут появляется ИБшник. Смотрит на них и говорит: — Коллеги, давайте без крайностей

Потому что в реальной информационной безопасности нельзя просто сказать: «Давайте максимально усилим защиту»

Максимально — это сколько?

Запретить вообще всё? Закрыть все доступы? Запретить любые изменения? Отключить все сервисы?

Так можно получить систему, которую действительно очень сложно атаковать. Потому что ей никто не сможет пользоваться. А значит, мы просто убили доступность ради двух других компонентов

Именно поэтому CIA-триада — это не три независимых пункта. Это три свойства, которые приходится постоянно балансировать:

🔹 Конфиденциальность — чтобы информацию не увидели те, кому нельзя.

🔹 Целостность — чтобы информацию не изменили несанкционированно.

🔹 Доступность — чтобы нужные люди могли получить к ней доступ тогда, когда это необходимо.

И самое интересное начинается именно тогда, когда эти три принципа вступают в конфликт

Потому что задача ИБшника не в том, чтобы выбрать одного любимчика. А в том, чтобы найти разумный баланс для конкретной системы, данных и бизнеса