CIA-триада пришла в ресторан
Все совпадения случайны, все персонажи вымышлены.
Пятница. Вечер. Три человека решили наконец-то сходить в ресторан
Первый заходит и сразу оглядывается: — А у нас точно никто не подслушивает?
Второй: — А меню точно настоящее?
Третий: — Ребят, мы можем просто сесть?
Сели
Официант: — Добрый вечер! Что будете заказывать?
Первый: — А кто имеет доступ к информации о нашем заказе?
Официант: — …простите?
Второй: — И главное, чтобы ваш сотрудник ничего не перепутал
Третий: — Я ХОЧУ ЕСТЬ
И вот тут вы уже понимаете, кто перед вами. Это CIA-триада информационной безопасности
Конфиденциальность (CONFIDENTIALITY)
Первый человек живёт по принципу: «Информация должна быть доступна только тем, кому она действительно нужна»
Он проверит, кто видит заказ. Кто имеет доступ к системе. Кто может открыть документ. Кто знает пароль. И почему вообще пользователь из отдела кадров может видеть данные, которые ему совершенно не нужны
Он не параноик. Он просто отвечает за то, чтобы информация не попала не в те руки. Поэтому его любимые слова: 🔹разграничение доступа 🔹аутентификация 🔹авторизация 🔹шифрование
Целостность (INTEGRITY)
Второй наконец определился:
— Я буду пасту
Официант записал заказ
Через двадцать минут приходит официант: — Ваш стейк
— Я заказывал пасту
— Ну мы тут немного изменили заказ
Второй медленно поднимает глаза: — Вы изменили мои данные без моего разрешения?
Официант начинает пятиться
Целостность — это про то, чтобы информация оставалась достоверной и неизменной без соответствующих полномочий
Потому что одно дело — когда файл украли. И совсем другое — когда его никто не украл, но кто-то тихо поменял внутри одну цифру
Счёт был 10 000. Стал 100 000. Система работает. Файл открывается. Ошибки нет. А данные уже не соответствуют действительности
Именно поэтому целостность иногда даже страшнее очевидной утечки
Доступность (AVAILABILITY)
Третий человек всё это время ждёт еду. Проходит 20, 40, 60 минут
— Простите, а когда будет заказ?
— Сейчас уточним на кухне
Через десять минут: — К сожалению, кухня временно не принимает заказы
Он смотрит на первых двух: — Вы можете хоть тысячу раз сохранить конфиденциальность и целостность. Я ЕСТЬ ХОЧУ
И вот это — доступность. Сервис может быть прекрасно защищён. Данные могут быть абсолютно целыми. Но если система недоступна в тот момент, когда она нужна, — для бизнеса это всё равно проблема
Сайт лежит. Банк не проводит платежи. Сотрудник не может войти в корпоративную систему. Производственная система остановилась. Информация физически существует. Просто воспользоваться ей сейчас нельзя
И вот трое начинают спорить
Конфиденциальность: — Давайте вообще никого не пускать
Доступность: — Тогда никто не сможет работать
Целостность: — А кто разрешил менять настройки?
Конфиденциальность: — Никто
Целостность: — Отлично
Доступность: — Тогда почему система опять лежит?!
И тут появляется ИБшник. Смотрит на них и говорит: — Коллеги, давайте без крайностей
Потому что в реальной информационной безопасности нельзя просто сказать: «Давайте максимально усилим защиту»
Максимально — это сколько?
Запретить вообще всё? Закрыть все доступы? Запретить любые изменения? Отключить все сервисы?
Так можно получить систему, которую действительно очень сложно атаковать. Потому что ей никто не сможет пользоваться. А значит, мы просто убили доступность ради двух других компонентов
Именно поэтому CIA-триада — это не три независимых пункта. Это три свойства, которые приходится постоянно балансировать:
🔹 Конфиденциальность — чтобы информацию не увидели те, кому нельзя.
🔹 Целостность — чтобы информацию не изменили несанкционированно.
🔹 Доступность — чтобы нужные люди могли получить к ней доступ тогда, когда это необходимо.
И самое интересное начинается именно тогда, когда эти три принципа вступают в конфликт
Потому что задача ИБшника не в том, чтобы выбрать одного любимчика. А в том, чтобы найти разумный баланс для конкретной системы, данных и бизнеса