Открыть сервис

CIA-триада

CIA-триада (от англ. Confidentiality, Integrity, Availability — конфиденциальность, целостность, доступность) — это базовая модель информационной безопасности, определяющая три ключевых свойства, которым должна соответствовать защищённая информационная система. Данная концепция лежит в основе большинства современных стандартов, политик и архитектур безопасности, включая стандарты ISO/IEC 27001, ГОСТ Р ИСО/МЭК 27001 и рекомендации Национального института стандартов и технологий США (NIST).

История возникновения

Термин «CIA-триада» не имеет единого автора и сформировался эволюционно. Впервые идея о трёх аспектах защиты информации была сформулирована в отчёте Министерства обороны США «The Protection of Information in Computer Systems» (1975 год), авторами которого выступили Джером Солтцер и Майкл Шрёдер. В этом документе рассматривались конфиденциальность, целостность и доступность как независимые, но взаимосвязанные цели безопасности.

В 1977 году Национальный центр компьютерной безопасности США (NCSC) в рамках программы «Оранжевой книги» (Trusted Computer System Evaluation Criteria, TCSEC) закрепил эти три свойства как основные критерии оценки защищённых систем. В 1990-х годах концепция получила широкое распространение в коммерческом секторе и была включена в международные стандарты. В России принципы триады закреплены в ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения».

Компоненты триады

Конфиденциальность (Confidentiality)

Конфиденциальность — это свойство информации, при котором она недоступна или не раскрывается неавторизованным лицам, процессам или устройствам. Обеспечение конфиденциальности означает, что доступ к данным имеют только те субъекты, которые имеют на это явное разрешение.

Основные механизмы защиты конфиденциальности:

  • Шифрование (симметричное и асимметричное)
  • Разграничение доступа (дискреционное, мандатное, ролевое)
  • Аутентификация и авторизация пользователей
  • Протоколы защищённой передачи данных (TLS, IPsec)
  • Стеганография

Нарушение конфиденциальности происходит при утечке данных, перехвате трафика, несанкционированном копировании или подглядывании. Примеры: кража базы данных клиентов, перехват пароля через незащищённый Wi-Fi, утечка государственной тайны.

Целостность (Integrity)

Целостность — это свойство, гарантирующее, что информация не была изменена или уничтожена несанкционированным образом, а также что её источник является подлинным. Целостность подразделяется на два аспекта:

Методы обеспечения целостности:

Нарушение целостности может быть как случайным (ошибка оператора, сбой диска), так и злонамеренным (внедрение вредоносного кода, SQL-инъекция, подмена файлов). Примеры: изменение банковского перевода в процессе передачи, заражение системного файла вирусом, подмена официального документа.

Доступность (Availability)

Доступность — это свойство, при котором информация, информационные ресурсы и услуги находятся в состоянии, готовом к использованию авторизованными субъектами в любое время, когда это необходимо. Доступность означает, что система функционирует без сбоев, отказов и задержек, превышающих допустимые пределы.

Способы обеспечения доступности:

Нарушение доступности проявляется в виде отказа в обслуживании. Примеры: DDoS-атака на сайт интернет-магазина, выход из строя сервера из-за перегрева, блокировка доступа к данным в результате атаки программы-шифровальщика (ransomware).

Дополнительные свойства

Со временем базовая триада была расширена другими аспектами информационной безопасности, которые не входят в классическую модель, но часто используются на практике:

  • Аутентичность (Authenticity) — свойство, гарантирующее, что субъект или объект является тем, за кого себя выдаёт. Обеспечивается через механизмы аутентификации (пароли, биометрия, сертификаты).
  • Неотказуемость (Non-repudiation) — невозможность для стороны, участвовавшей в обмене данными, отказаться от факта совершения действия (например, отправки сообщения или подписания документа). Реализуется через ЭЦП и протоколы регистрации.
  • Подотчётность (Accountability) — возможность однозначно связать любое действие в системе с конкретным субъектом (пользователем, процессом). Обеспечивается аудитом и логированием.
  • Достоверность (Reliability) — свойство, при котором информация соответствует реальному положению дел и не содержит искажений, внесённых намеренно или случайно.

Практическое применение

CIA-триада используется как основа для построения политик информационной безопасности в организациях. При разработке системы защиты специалисты оценивают, какие из трёх свойств являются наиболее критичными для конкретных данных. Например:

  • Для банковской системы приоритетны конфиденциальность (персональные данные клиентов, платёжные реквизиты) и целостность (точность транзакций).
  • Для системы управления воздушным движением на первом месте стоит доступность (система должна работать 24/7), затем — целостность (корректность данных о полётах).
  • Для медицинской информационной системы одинаково важны все три свойства: конфиденциальность (истории болезней), целостность (точность диагнозов) и доступность (экстренный доступ к данным).

В рамках стандарта ISO/IEC 27001 триада используется для оценки рисков и выбора мер контроля. Принцип «конфиденциальность — целостность — доступность» закреплён в российском ГОСТ Р ИСО/МЭК 27001-2021 как основа для определения целей безопасности.

Критика и ограничения

CIA-триада подвергается критике за чрезмерную упрощённость. В современных условиях модель не учитывает ряд важных факторов:

  • Человеческий фактор — социальная инженерия, ошибки персонала и внутренние угрозы не вписываются в рамки трёх свойств.
  • Динамический характер угроз — триада статична и не отражает необходимость постоянного мониторинга и адаптации защиты.
  • Контекст использования — модель не учитывает нормативные требования (например, GDPR, 152-ФЗ «О персональных данных»), которые могут накладывать дополнительные обязательства.
  • Проблема компромиссов — усиление одного свойства может ослабить другое. Например, максимальное шифрование (конфиденциальность) может снизить скорость доступа (доступность), а избыточное резервирование (доступность) увеличивает поверхность атаки (конфиденциальность).

Тем не менее, CIA-триада остаётся фундаментальной концепцией, с которой начинается изучение информационной безопасности, и служит отправной точкой для более сложных моделей, таких как модель Паркера (шесть элементов) или модель STRIDE (Microsoft).

Источники

  1. Saltzer J., Schroeder M. The Protection of Information in Computer Systems // Proceedings of the IEEE, 1975.
  2. Trusted Computer System Evaluation Criteria (TCSEC) / Department of Defense, 1985.
  3. ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения».
  4. ГОСТ Р ИСО/МЭК 27001-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности».
  5. NIST Special Publication 800-53 Rev. 5: Security and Privacy Controls for Information Systems and Organizations, 2020.
  6. Stallings W., Brown L. Computer Security: Principles and Practice. 4th ed. — Pearson, 2018.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →