Общие понятия
CIA Triad
+
Фундаментальная модель информационной безопасности, состоящая из трёх свойств: конфиденциальность (Confidentiality), целостность (Integrity) и доступность (Availability).
CIA Triad — базовая модель, описывающая три ключевых свойства информации, которые необходимо обеспечивать в любой защищённой системе:
Confidentiality — доступ к данным только для авторизованных пользователей.
Integrity — данные не изменены несанкционированно.
Availability — данные и системы доступны, когда нужны.
Все инциденты безопасности нарушают одно или несколько свойств триады CIA.
Сети и протоколы
Firewall (Межсетевой экран)
+
Сетевое устройство или программа, фильтрующая входящий и исходящий сетевой трафик на основе набора правил безопасности.
Firewall (межсетевой экран) контролирует сетевой трафик между сетями с разным уровнем доверия. Существует несколько типов:
Packet filter — фильтрует отдельные пакеты по IP, порту, протоколу.
Stateful inspection — отслеживает состояние сетевых соединений.
Application-layer — анализирует трафик на уровне приложений (например, WAF для веба).
Правило «по умолчанию — запретить» (deny all) считается лучшей практикой для настройки файрвола.
Сети и протоколы
VPN (Virtual Private Network)
+
Технология создания защищённого зашифрованного соединения (туннеля) через незащищённую сеть, например, публичный интернет.
VPN шифрует весь сетевой трафик между устройством пользователя и VPN-сервером. Основные протоколы:
WireGuard — современный, быстрый, открытый код.
OpenVPN — проверенный, гибкий, работает через TCP/UDP.
IPSec/IKEv2 — встроенный в большинство ОС, стабильный.
VPN скрывает IP-адрес и шифрует трафик, но не защищает от фишинга и вредоносного ПО.
Протоколы обеспечения защищённого соединения в сети. TLS — наследник SSL, используется повсеместно в HTTPS.
SSL (Secure Sockets Layer) устарел и заменён TLS (Transport Layer Security). TLS обеспечивает:
Шифрование — данные нечитаемы для перехватчика.
Аутентификацию — сервер (и опционально клиент) подтверждает свою личность через сертификат.
Целостность — данные не изменены при передаче.
TLS 1.2 и 1.3 — безопасные версии. SSL 3.0 и TLS 1.0/1.1 устарели и отключаются.
Аутентификация
MFA / 2FA (Многофакторная аутентификация)
+
Механизм подтверждения личности пользователя с использованием двух и более независимых факторов.
Факторы аутентификации делятся на три типа:
Знание — пароль, PIN-код, ответ на секретный вопрос.
Владение — телефон (SMS/OTP-приложение), аппаратный ключ (YubiKey).
Биометрия — отпечаток пальца, распознавание лица, скан радужки.
TOTP (Time-based One-Time Password) — алгоритм генерации одноразовых кодов на основе времени и секретного ключа.
Даже если пароль украден, второй фактор остановит злоумышленника. Рекомендуется включать 2FA везде, где это поддерживается.
Вредоносное ПО
Ransomware (Шифровальщик)
+
Тип вредоносного ПО, которое шифрует файлы жертвы и требует выкуп за ключ расшифровки.
Атаки ransomware следуют типичному сценарию:
Заражение через фишинг, RDP, уязвимость в ПО.
Тихое распространение и поиск бэкапов.
Массовое шифрование файлов.
Выкуп в биткоинах/криптовалюте.
Известные семейства: WannaCry, Locky, Ryuk, REvil, Conti, LockBit.
Правило 3-2-1 для бэкапов — лучшая защита: 3 копии, 2 типа носителей, 1 копия вне сайта.
Социнженерия
Phishing (Фишинг)
+
Метод социальной инженерии, при котором злоумышленник маскируется под легитимную организацию для кражи учётных данных.
Разновидности фишинга:
Email phishing — массовые поддельные письма.
Spear phishing — целенаправленная атака на конкретного человека.
Whaling — фишинг руководства высшего звена.
Smishing/Vishing — через SMS или голосовые звонки.
Признаки фишинга: срочность в сообщении, опечатки в URL, запрос конфиденциальных данных, подозрительный адрес отправителя.
Криптография
Хэш-функция (Hash Function)
+
Математическая функция, преобразующая входные данные произвольного размера в фиксированный выходной отпечаток (хэш, дайджест).
Свойства криптографических хэш-функций:
Необратимость — невозможно восстановить исходные данные по хэшу.
Устойчивость к коллизиям — сложно найти два разных входа с одинаковым хэшем.
Аваланчный эффект — изменение одного бита входа кардинально меняет хэш.
Распространённые алгоритмы: SHA-256, SHA-3, Blake2, MD5 (устарел, не рекомендуется).
Для хранения паролей используйте bcrypt/scrypt/argon2, а не голые хэш-функции.
Аутентификация
Менеджер паролей (Password Manager)
+
Приложение для безопасного хранения и автоматического заполнения учётных данных: паролей, токенов, карт.
Основные функции менеджера паролей:
Генерация уникальных сложных паролей для каждого сервиса.
Безопасное хранение с мастер-паролем.
Автозаполнение форм входа.
Синхронизация между устройствами.
Популярные решения: Bitwarden (open source), KeePass (local), 1Password, Proton Pass.
Мастер-пароль — единственный пароль, который нужно запомнить. Он должен быть длинным и уникальным.
Нормативы и compliance
GDPR (General Data Protection Regulation)
+
Общий регламент по защите данных ЕС. Регулирует обработку персональных данных резидентов Европейского союза.
Ключевые требования GDPR:
Согласие субъекта данных на обработку (opt-in).
Право на забвение (right to be forgotten).
Портабельность данных между сервисами.
Уведомление о бреахах в течение 72 часов.
Штрафы: до 20 млн EUR или 4% глобального оборота (что больше).
Для российских компаний также действует 152-ФЗ «О персональных данных» с похожими требованиями.
Сети и протоколы
IDS / IPS
+
IDS — система обнаружения вторжений. IPS — система предотвращения вторжений. Мониторят сетевой трафик и реагируют на подозрительную активность.
IDS — обнаруживает и сигнализирует, но не блокирует.
IPS — обнаруживает и автоматически блокирует угрозу.
Методы обнаружения:
Сигнатурный — сравнение с базой известных атак.
Аномалий — сравнение с поведенческим профилем (baseline).
Suricata и Snort — популярные open source IDS/IPS.
Общие понятия
Pentest (Тестирование на проникновение)
+
Симуляция атаки на информационную систему для выявления уязвимостей и оценки уровня безопасности.
Этапы пентеста:
Разведка — сбор информации о цели (OSINT).
Сканирование — поиск открытых портов, сервисов, уязвимостей.
Эксплуатация — попытка использования найденных уязвимостей.
Закрепление — фиксация доступа и расширение прав.
Отчёт — описание найденных уязвимостей и рекомендации.
Пентест проводится только с разрешения владельца системы. Несанкционированное тестирование — уголовное преступление.
Нормативы и compliance
CVE (Common Vulnerabilities and Exposures)
+
Общедоступный каталог уязвимостей в ПО. Каждой уязвимости присваивается уникальный идентификатор CVE-YYYY-NNNNN.
Типичный процесс управления уязвимостями:
Обнаружение уязвимости исследователем или.vendor.
Публикация CVE-записи с описанием.
Присвоение CVSS-оценки (severity: Low/Medium/High/Critical).
Выпуск патча (hotfix) от разработчика.
Применение патча администратором.
NVD (National Vulnerability Database) — основной источник CVE с оценками CVSS.
Сети и протоколы
DDoS (Distributed Denial of Service)
+
Распределённая атака отказа в обслуживании. Злоумышленник отправляет огромный объём трафика с множества устройств для вывода сервера из строя.
Уровни DDoS:
L3/L4 (network) — UDP flood, ICMP flood, SYN flood.
L7 (application) — HTTP flood, Slowloris, DNS amplification.
Защита: CDN (Cloudflare), anti-DDoS сервисы, rate limiting, geo-filtering.
Ботнеты ( réseau заражённых устройств) используются как основной источник DDoS-трафика.
Криптография
Симметричное шифрование (AES)
+
Метод шифрования, при котором один и тот же ключ используется для шифрования и расшифрования данных.
AES (Advanced Encryption Standard) — основной стандарт симметричного шифрования:
Длина ключа: 128, 192 или 256 бит.
Блок: 128 бит.
Устойчив к атакам полного перебора (AES-256 — квантово-устойчив).
Другие: ChaCha20 (быстрее на мобильных), 3DES (устарел).
Для шифрования дисков (VeraCrypt) и файлов (GPG) используется AES-256.
Криптография
PKI (Public Key Infrastructure)
+
Инфраструктура открытых ключей — система для управления сертификатами, ключами и обеспечения доверия в цифровых коммуникациях.
Основные компоненты PKI:
CA (Certificate Authority) — центр сертификации, выдающий сертификаты.
RA (Registration Authority) — проверяет заявки на сертификаты.
Сертификат X.509 — стандартный формат, связывает публичный ключ с субъектом.
CRL/OCSP — механизмы отзыва сертификатов.
Let’s Encrypt — бесплатный CA, обеспечивает HTTPS для миллионов сайтов.
Вредоносное ПО
Кейлоггер / RAT
+
Кейлоггер — ПО для перехвата нажатий клавиш. RAT (Remote Access Trojan) — удалённый доступ к заражённому компьютеру.
Кейлоггеры записывают все нажатия: пароли, сообщения, номера карт. Бывают аппаратные и программные.
RAT даёт злоумышленнику полный удалённый контроль:
Кпросмотр экрана и файлов.
Запуск веб-камеры и микрофона.
Копирование файлов и установку доп. ПО.
Использование виртуальной клавиатуры для ввода паролей защищает от аппаратных кейлоггеров.
Социнженерия
Pretexting и Baiting
+
Pretexting — создание ложного контекста (предлога) для получения информации. Baiting — использование «приманки» (например, USB-флешки).
Pretexting: Злоумышленник выдаёт себя за сотрудника техподдержки, курьера, аудитора и запрашивает данные или доступ.
Baiting: Оставленные в общественных местах USB-флешки с вредоносным ПО. Люди подключают их из любопытства.
Не подключайте найденные USB-устройства.
Проверяйте личность человека, запрашивающего доступ.
Сообщайте о подозрительных звонках в ИБ-отдел.
Общие понятия
SOC и SIEM
+
SOC (Security Operations Center) — центр мониторинга и реагирования на инциденты. SIEM — система сбора и анализа логов.
SOC — команда специалистов, 24/7 мониторящая события безопасности и реагирующая на инциденты.
SIEM (Security Information and Event Management) — агрегирует логи из всех источников и коррелирует события для выявления угроз.
Сбор логов: файрвол, IDS, эндпоинты, приложения.
Корреляция событий и выявление аномалий.
Алертинг и автоматизация реагирования (SOAR).
Популярные SIEM: Splunk, ELK Stack, Wazuh (open source), Microsoft Sentinel.
Аутентификация
Токены сессий (JWT, Session Cookie)
+
Механизмы управления аутентификацией пользователей после первичного входа в систему.
Session cookie — сервер хранит состояние, браузер передаёт идентификатор сессии.
JWT (JSON Web Token) — самодостаточный токен с подписью, содержащий claims (роль, срок жизни).
Session: простой, зависит от серверного хранилища, истекает при закрытии браузера (опционально).
JWT: Stateless, масштабируем, но сложнее отзывать (нужна blacklist).
HttpOnly + Secure + SameSite — обязательные флаги для cookie для защиты от XSS и CSRF.
Общие понятия
Разведка и сканирование (Recon)
+
Первый этап любых действий злоумышленника — сбор информации о целевой системе, сети и пользователях.
Пассивная разведка (без взаимодействия с целью):
OSINT: соцсети, whois, DNS-записи, Google Dorks.
Shodan, Censys для поиска публичных сервисов.
Активная разведка (взаимодействие):
Nmap — сканирование портов и сервисов.
Nikto — проверка веб-серверов на уязвимости.
Минимизация публичной информации (attack surface reduction) — важная часть защиты.
Вредоносное ПО
Макровирусы
+
Вредоносный код, встроенный в макросы документов Microsoft Office (Word, Excel). Активируется при открытии файла.
Типичный сценарий:
Злоумышленник отправляет .docx/.xlsm с макросом.
Пользователю предлагают «включить содержимое».
Макрос загружает и запускает вредоносный пейлоад.
Современные макросы используют VBA, PowerShell, а также Office Macro Blocking в Windows.
Отключение макросов по умолчанию (Групповая политика) — одна из мер защиты.
Сети и протоколы
Zero Trust (Нулевое доверие)
+
Модель безопасности, в которой ни один пользователь или устройство не доверяется по умолчанию, даже если оно находится в корпоративной сети.
Принципы Zero Trust:
Never trust, always verify — проверять каждое обращение.
Least privilege — минимум необходимых прав.
Microsegmentation — сегментация сети до уровня приложений.
Continuous verification — аутентификация при каждом запросе.
Переход на Zero Trust — тренд крупнейших корпораций (Google BeyondCorp, Cloudflare Access).
Нормативы и compliance
ISO 27001 / NIST CSF
+
Международные стандарты управления системой информационной безопасности (ISMS).
ISO 27001 — стандарт на ISMS, основанный на подходе управления рисками:
План-Do-Check-Act (PDCA) цикл.
Сертификация аудитором (third-party).
NIST CSF (Cybersecurity Framework):
Identify → Protect → Detect → Respond → Recover.
Волонтарный, широко adopted в США и за рубежом.
SOC 2 Type II — аудит для облачных сервисов, подтверждающий контроль безопасности.
Общие понятия
Attack Surface (Поверхность атаки)
+
Совокупность всех точек (входов), через которые злоумышленник потенциально может проникнуть в систему или получить доступ к данным.
Примеры точек поверхности атаки:
Открытые сетевые порты и сервисы.
Веб-приложения и API.
Учётные записи сотрудников.
Физический доступ к устройствам.
Сторонние интеграции и подрядчики.
Минимизация поверхности атаки: отключение неиспользуемых сервисов, принцип минимальных привилегий, регулярный аудит.
Аутентификация
SSO (Single Sign-On)
+
Механизм единого входа, позволяющий пользователю один раз пройти аутентификацию и получить доступ ко всем связанным сервисам.
Протоколы реализации SSO:
SAML 2.0 — XML-based, используется для корпоративных приложений.
OpenID Connect — построен поверх OAuth 2.0, для веб и мобильных приложений.
Преимущества: удобство для пользователя, централизованное управление доступом, единая точка отзыва.
Okta, Azure AD (Entra ID), Keycloak (open source) — популярные решения SSO.
Социнженерия
SIM Swap (Подмена SIM-карты)
+
Атака, при которой злоумышленник убеждает мобильного оператора перевести номер жертвы на свою SIM-карту для перехвата SMS-кодов 2FA.
Как работает атака:
Сбор персональных данных жертвы ( соцсети, утечки).
Звонок оператору от имени жертвы с просьбой «перенести номер».
Получение SMS/звонков жертвы.
Сброс паролей банков/сервисов через «забыли пароль».
Используйте аппаратные ключи (YubiKey) вместо SMS-2FA. Закрепите PIN-код на SIM у оператора.