Загрузка... База знаний
📚 #БазаЗнаний

База знаний
по информационной безопасности

Найдено статей: 16
Основы ИБ

Триада безопасности: конфиденциальность, целостность, доступность

Фундамент всей информационной безопасности — модель CIA. Понимание этих трёх свойств объясняет, почему защита устроена именно так.

Триада CIA (Confidentiality, Integrity, Availability) — это три ключевых свойства информации, которые должна обеспечивать любая система защиты:

  • Конфиденциальность — доступ к данным только для авторизованных пользователей. Обеспечивается шифрованием, управлением доступом (RBAC), минимальными привилегиями.
  • Целостность — данные не изменены посторонними. Обеспечивается хэшированием, ЭЦП, контрольными суммами, журналами аудита.
  • Доступность — данные и системы работают, когда нужны. Обеспечивается резервированием, отказоустойчивостью, защитой от DDoS.

Событие, нарушающее любое из этих свойств, квалифицируется как инцидент безопасности. Понимание триады помогает оценивать риски и выбирать меры защиты адекватно угрозе.

Пример: утечка паролей нарушает конфиденциальность; баннер "порча страницы" — целостность; недоступность сервиса из-за DDoS — доступность.
Основы ИБ

Угрозы, уязвимости и риски: в чём разница

Три понятия часто путают. Разберём, чем угроза отличается от уязвимости и как из них складывается риск.

Угроза — потенциальная причина нежелательного события (злоумышленник, вирус, стихийное бедствие). Уязвимость — слабое место системы (необновлённое ПО, слабый пароль, незакрытый порт). Риск — вероятность реализации угрозы через уязвимость и тяжесть последствий.

Формула на практике: риск = угроза × уязвимость × цена последствий. Если нет уязвимости, угроза не реализуется; если нет угрозы, уязвимость безвредна.

Управление рисками: идентификация → оценка (вероятность и ущерб) → обработка (избежать, снизить, передать, принять) → мониторинг. Приемлемый (остаточный) риск существует всегда — задача не свести его к нулю, а удерживать на приемлемом уровне.

80% успешных атак используют уже известные уязвимости, для которых вышли патчи. Вывод: обновления — базовая мера снижения риска.
Основы ИБ

Принцип минимальных привилегий и защита в глубину

Как дать каждому ровно столько доступа, сколько нужно, и почему ни одна мера защиты не должна быть единственной.

Least Privilege (минимальные привилегии) — предоставлять пользователям и процессам только те права, что нужны для выполнения их задачи. Ни больше, ни меньше. Это ограничивает урон при компрометации учётной записи и уменьшает поверхность атаки.

Defense in Depth (защита в глубину) — построение нескольких эшелонов защиты: периметр (файрвол, VPN), сеть (сегментация, IDS), хост (антивирус, EDR), приложение (WAF), данные (шифрование). Даже если один слой пробит, атака встретит следующий.

Практические шаги: не работайте под root/администратором в повседневных задачах; разделяйте учётные записи для администрирования и обычной работы; используйте ролевые модели (RBAC); тестируйте восстановление и мониторинг каждого эшелона.

Пароли и 2FA

Как устроен подбор паролей и почему длина важнее символов

Атака полным перебором математически равносильна росту энтропии пароля. Длина — главный фактор стойкости.

Сила пароля определяется его энтропией — количеством комбинаций, которые злоумышленнику придётся перебрать. Формула: энтропия ≈ log₂(алфавит^длина). Каждый дополнительный символ алфавита добавляет немного, а каждый лишний символ длины — в разы больше.

Пример: пароль из 8 строчных букв — ~38 бит энтропии (подбор за секунды). Пароль из 16 символов с цифрами и символами — ~100 бит (перебор за годы на современном железе). Поэтому фраза из 4-5 случайных слов ("correct-horse-battery-staple") надёжнее короткого набора символов.

Правила: длина от 16 символов; уникальный пароль на каждый сервис; не использовать словарные слова, личные данные, популярные сочетания (123456, qwerty); хранить в менеджере паролей; включить 2FA.

Проверьте свои адреса на haveibeenpwned.com — если они в утечках, немедленно смените пароли на новых сервисах.
Пароли и 2FA

Двухфакторная аутентификация: полное руководство

Что такое факторы, чем TOTP лучше SMS и как настроить 2FA без потери доступа к аккаунтам.

Три типа факторов: что вы знаете (пароль), что у вас есть (телефон, ключ, токен), кем вы являетесь (отпечаток, лицо). 2FA требует два разных фактора — кража одного не позволит войти.

Способы получения второго фактора (от надёжного к слабому):

  • Аппаратные ключи (FIDO2/WebAuthn) — YubiKey: невозможно переслать ключ мошенникам, устойчивы к фишингу.
  • Приложения-аутентификаторы (TOTP) — Google Authenticator, Authy, Aegis: код меняется каждые 30 сек, работает офлайн.
  • Push-уведомления — удобны, но уязвимы к «усталости от промптов».
  • SMS-коды — наименее безопасны: перехват или SIM-swap позволяет мошенникам получить код. Используйте только если других вариантов нет.

Настройка: перейдите в раздел безопасности каждого аккаунта → включите 2FA → сканируйте QR-код приложением → сохраните резервные коды в надёжном месте (не в облаке вместе с паролями!).

Vault-код Aegis можно зашифровать и зарезервировать в нескольких местах — тогда потеря телефона не приведёт к потере аккаунтов.
Пароли и 2FA

Менеджеры паролей: зачем и как выбрать

Человек не может запомнить сотни уникальных паролей. Решение — менеджер паролей. Разбираем риски и лучшие практики.

Менеджер паролей хранит все учётные данные в зашифрованном хранилище, которое открывается одним мастер-паролем. Всё шифрование происходит на вашем устройстве — сервер хранит только шифротекст, который не расшифровать без мастер-пароля.

  • Bitwarden — открытый код, бесплатный, кроссплатформенный, с серверами или self-hosted.
  • KeePass / KeePassXC — локальное хранилище в файле, максимум контроля, без облака.
  • 1Password — платный, удобный, «секретный ключ» для защиты мастер-пароля.

Критичные правила: мастер-пароль должен быть очень сильным (запоминаемая фраза из 4-6 слов); включите резервную копию хранилища; настройте TOTP/биометрию для разблокировки; не оставляйте менеджер открытым на чужих устройствах.

Распространённый миф: «менеджер паролей — единая точка отказа». На деле это одна точка защиты: утечка одного сервиса больше не компрометирует все ваши аккаунты.
Криптография

Симметричное и асимметричное шифрование

Один ключ или два? Разбираем принципы AES, RSA и почему современные системы комбинируют оба подхода.

Симметричное шифрование — один и тот же ключ шифрует и расшифровывает данные. Быстрое, подходит для больших объёмов. Проблема — безопасная доставка ключа. Пример: AES-256.

Асимметричное шифрование — пара ключей: открытый (для всех) и закрытый (только у владельца). Открытым ключом шифруют, закрытым расшифровывают. Медленное, решает проблему обмена ключами. Примеры: RSA, ECC (Ed25519).

Гибридная схема (TLS, Signal, PGP): стороны обмениваются ключами через асимметричное шифрование (или ECDH), а данные шифруются симметрично полученным сеансовым ключом. Так получают и скорость, и безопасность.

Практические выводы: проверяйте HTTPS (замок в адресной строке = TLS); для локальных файлов используйте Veracrypt или 7z с AES; для почты — PGP/GPG при необходимости подписывать и шифровать.

Криптография

Хэширование паролей и почему MD5 мёртв

Хэш нельзя «расшифровать», зато можно подобрать. Разбираем, почему базы паролей хэшируют с солью и медленными функциями.

Хэш-функция одностороння: по входным данным даёт фиксированный «отпечаток», но по отпечатку восстановить данные нельзя. Используется для контроля целостности (SHA-256) и хранения паролей.

Почему нельзя хранить пароли просто так или даже «просто зашифрованными» — неплохо, но идеал это хэш с солью: к каждому паролю добавляется случайный набор символов, после чего применяется медленная функция (bcrypt, scrypt, argon2). Соль делает невозможным использование одних и тех же словарных хэшей для разных пользователей.

MD5 и SHA-1 устарели: для них доказаны коллизии и скорость подбора позволяет восстанавливать слабые пароли за минуты на GPU. Не используйте их для новых систем и ключевых данных.

Проверить целостность скачанного файла: сравните его SHA-256 с указанным на официальном сайте. Совпадают — файл не изменён.
Криптография

VPN: что он реально защищает, а что нет

VPN шифрует туннель до сервера, но не делает вас «невидимым». Реальные возможности и типичные заблуждения.

VPN создаёт зашифрованный туннель между вашим устройством и VPN-сервером. Что это даёт:

  • Защита в публичных Wi-Fi — перехват трафика бесполезен без ключа туннеля.
  • Скрытие трафика от провайдера — провайдер видит только факт подключения к VPN-серверу.
  • Обход географических блокировок (это отдельная функция, не вопрос безопасности).

Чего VPN не даёт: анонимности (точка выхода и тот, кто расшифрует трафик — VPN-провайдер), защиты от фишинга и вредоносных сайтов, тайны регистраций и добросовестных cookies.

Протоколы: WireGuard — современный, быстрый, рекомендуется по умолчанию; OpenVPN — проверенный, совместимый. К выбору провайдера подходите как к выбору доверенного лица: читайте политику логирования, предпочитайте провайдеров с независимым аудитом и мультихопом.

Бесплатные VPN обычно монетизируются продажей данных пользователей. Если продукт бесплатен — товар (вероятно) это вы.
Сетевые угрозы

DDoS-атаки: как выводят сайты из строя и как защищаются

Поток бесполезного трафика, превышающий мощности сервера. Разбираем механику, виды и контур защиты.

DDoS (Distributed Denial of Service) — распределённая атака на доступность: ботнет из тысяч машин одновременно заваливает цель трафиком. Виды:

  • Объёмные (volume) — забивают канал данными (UDP flood, ICMP flood).
  • Протокольные — истощают ресурсы сервера (SYN flood, ping of death).
  • Прикладные (L7) — медленные запросы к веб-приложениям (HTTP flood, slowloris). Самые коварные: выглядят как обычный трафик.

Защита: облачные anti-DDoS фильтры (Cloudflare, AWS Shield), балансировка нагрузки, rate-limiting, анализ трафика с отсеиванием паттернов ботнетов. Полностью исключить DDoS нельзя — реально лишь снизить ущерб и ускорить восстановление.

Размер ботнетов достигает сотен тыс. устройств: каждая взломанная IoT-камера — потенциальный член ботнета Mirai.
Сетевые угрозы

Атака «человек посередине» (MITM)

Злоумышленник встаёт между вами и сервером и слушает, что вы передаёте. Классика публичных Wi-Fi сетей.

MITM — когда атакующий перехватывает и при необходимости изменяет трафик между двумя сторонами так, что они не подозревают о «посреднике». Методы:

  • ARP-спуфинг — в локальной сети атакующий выдаёт себя за шлюз.
  • Фальшивые точки доступа — Wi-Fi «Free Airport Wi-Fi», собирающий логины.
  • DNS-спуфинг — подмена адресов, ведущая на клоны сайтов.

Защита: всегда проверяйте HTTPS (протокол TLS не даёт «среднему» прочесть или подменить данные — сертификат сервера защищает от подмены и перехвата); не логиньтесь в незащищённых сетях без VPN; не подключайтесь к сетям с похожими на легитимные именами; следите за предупреждениями браузера о сертификатах.

Если браузер предупреждает о недоверенном сертификате — не заходите «по привычке». Это может быть именно MITM-атака.
Веб-безопасность

SQL-инъекции: как взламывают базы через поле ввода

Некорректная обработка пользовательского ввода превращает форму поиска в ход к чужим данным. OWASP Top 10: одна из главных угроз веба.

SQL-инъекция возникает, когда вводимые пользователем данные вставляются в SQL-запрос без экранирования или параметризации. Пример уязвимости:

"SELECT * FROM users WHERE login = '" + userInput + "'"

Ввод вида admin'-- или ' OR 1=1 -- превращает запрос в «верни всех пользователей» либо позволяет атакующему модифицировать данные, обойти аутентификацию, а порой — получить полный контроль над сервером.

Защита:

  • Параметризованные запросы (prepared statements) — приоритетный способ в любом языке.
  • ORM с процедурой экранирования по умолчанию.
  • Принцип минимальных привилегий для учётной записи БД.
  • Валидация ввода на стороне сервера (белые списки).
  • WAF и регулярное сканирование (OWASP ZAP, Burp).
Веб-безопасность

XSS и CSRF: атаки на браузер пользователя

Скрипт в чужом браузере и подделка действий — две смежные угрозы, о которых должен знать каждый веб-разработчик.

XSS (Cross-Site Scripting) — злоумышленник внедряет JavaScript в страницу сайта, который исполняется в браузерах других пользователей. Последствия: кража сессионных cookies, подмена страницы, фишинг, запись кейлоггера. Виды: отражённый (reflected), хранимый (stored), на основе DOM.

Защита от XSS: экранирование вывода (<script>&lt;script&gt;), CSP-заголовок, HttpOnly-флаги cookies, избегание innerHTML с пользовательскими данными, валидация ввода.

CSRF (Cross-Site Request Forgery) — атакуемый браузер без ведома пользователя отправляет запрос на сайт, где тот залогинен (например, «перевести деньги»). Защита: анти-CSRF-токены, проверка Referer, SameSite-атрибут cookies, подтверждение чувствительных операций.

Помните пословицу ИБ: «доверяй вводу, проверяй вывод». Оба направления обязаны быть очищены и проверены.
Социнженерия

Фишинг: как распознать поддельное письмо за 60 секунд

Больше 90% атак начинаются с фишингового письма. Пять признаков, которые спасут ваши данные.

5 красных флагов фишинга:

  1. Срочность и давление — «аккаунт заблокирован», «платёж за 24 часа». Мошенники заводят в панику, чтобы вы не думали.
  2. Отправитель не тот, кем кажется — проверьте полный адрес, а не только имя (bank-secure@gmail.com ≠ bank.ru).
  3. Гиперссылки — наведите курсор: ссылка ведёт вовне домена отправителя (hxxp://fake.com/bank.ru).
  4. Ошибки и странности — грамматика, нехарактерные приветствия, логотипы-«фейки».
  5. Запрос данных — настоящие банки никогда не просят пароль, PIN и код из SMS.

Что делать: не переходить по ссылкам — открывайте сайт вручную через закладки; не скачивать вложения из подозрительных писем; при сомнении позвонить в поддержку по официальному номеру; сообщать об инциденте в ИБ-отдел компании.

Проверьте, существуют ли ссылки через сервис расшифровки коротких URL и инструмент PhishTank.
Социнженерия

Вишинг и звонки «из банка»: психология мошенника

Голос в трубке может быть убедительнее письма. Как мошенники входят в доверие и почему «служба безопасности банка» не звонит так.

Вишинг (voice phishing) — мошенничество по телефону. Сценарии: «сотрудник службы безопасности», «оператор техподдержки», «выигранный приз», «родственник попал в беду». Стандартная цель — код из SMS, логин/пароль, перевод средств или оформление кредита.

Как с этим борются и почему не срабатывает: перенос номера (SIM-swap), звонки с подменённых номеров через VoIP, использование публичных данных о жертве для правдоподобия («Вижу ваш заказ №…»).

Правила безопасности:

  • Банк НИКОГДА не спрашивает полный номер карты, CVV и коды из SMS — эти данные у него уже есть.
  • Если «звонят из банка» — перезвоните сами по номеру с обратной стороны карты.
  • Никому не сообщайте одноразовые коды.
  • Установите антиспам-фильтры и не отвечайте на незнакомые номера.
Запомните: все операции с подтверждением по телефону -> мошенник хочет ваш код. Честный оператор никогда не попросит его.
Социнженерия

Байтинг: подброшенные флешки и другие приманки

Находnите флешку на парковке — риск не подключать её к рабочему компьютеру. Что такое байтинг и как защитить физическую инфраструктуру.

Байтинг (baiting) — атака, использующая приманку: подброшенный USB-носитель, страница с «бесплатной программой», оставленный QR-код с призом. Легенда исследований показала: 60–90% подброшенных флешек подключают к компьютерам в течение недели.

Каким бывает вред от флешки: автоматический запуск вредоноса (autorun), эмуляция клавиатуры/сети (BadUSB — образ устройства с устройствами ввода, Rubber Ducky), вирусный инжектор. Одно подключение — возможный полный компромисс машины.

Меры:

  • Никогда не вставляйте найденные USB без проверки на изолированном устройстве.
  • Отключайте автозапуск носителей.
  • Используйте доверенные флешки с шифрованием (VeraCrypt) и пометите свои.
  • В организациях — политика запрета неизвестных носителей и обучение персонала.
Инциденты

Реагирование на инциденты: план на 6 шагов

Что делать, когда прозвучала сирена. Проверенный цикл действий от детекции до «извлечённых уроков».

Цикл реагирования по методологии NIST (SP 800-61):

  1. Подготовка — политики, контакты, инструменты, контакты командных центров (CERT/CIRT). Проводятся учения.
  2. Обнаружение и анализ — подтвердить, что инцидент реально произошёл; собрать артефакты (логи, снимки памяти); оценить масштаб.
  3. Сдерживание — остановить распространение (изоляция хостов, отзыв учёток). Стратегия «вкл/выкл» vs «наблюдение».
  4. Устранение — вычистить вредонос, восстановить целостность, закрыть уязвимость (не только «пропатчили», но и «почему пробили»).
  5. Восстановление — вернуть системы в штатный режим с усиленными контролями; мониторить возврат в норму.
  6. Извлечённые уроки — разбор причин, обновление политик, тренировка по итогам.

Ключевой принцип: документируйте всё. Хронология, ответственные, принятые решения — это и юридическая защита, и материал для улучшений.

Инциденты

Правило 3-2-1: резервное копирование, которое спасёт вас от шифровальщика

Ransomware не страшен, если есть проверенный бэкап. Правило 3-2-1 и проверка восстановления — половина победы.

Правило 3-2-1: 3 копии данных (основная + 2 резервные), на 2 разных носителях (локальный диск, NAS, облако), из которых 1 — вне офиса/локальной сети, желательно офлайн.

Почему это критично против ransomware: шифровальщик может зашифровать всё, что «видит» — подключённые диски, сети, сетевые папки. Офлайн-копия или имutable-снимки недостижимы для атакующего.

  • Автоматизируйте бэкапы: manual — это «завтра» = никогда.
  • Шифруйте резервные копии и храните ключ отдельно от данных.
  • Регулярно тестируйте восстановление — забэкапить легко, восстановить сложно, а не работать — катастрофа.
  • Инструменты: restic, Duplicati, BorgBackup, Veeam, rsync/часовая ротация.
Бэкап, который не восстанавливали, — это не бэкап. Тест восстановления минимум раз в квартал.
Инциденты

Утечка данных: что делать после и как оценить последствия

Первый час после утечки решает всё: не паниковать, зафиксировать, сообщить по правилам. И что важно для частного лица.

Для организации:

  • Зафиксируйте масштаб: какие данные, сколько записей, как долго утекали.
  • Изолируйте источник (остановите сервис, отзовите доступы) — не сметая следы.
  • Уведомите надзорные органы в установленные сроки (в РФ — Роскомнадзор, до 24 часов о факте и до 72 часов детали по 152-ФЗ).
  • Уведомите пострадавших пользователей с практическими рекомендациями.
  • Проведите форензику и «извлечённые уроки».

Что делать частному лицу, если узнали, что ваша база утекла: сменить пароль на этом сайте, а лучше — все пароли; проверить адреса на haveibeenpwned; включить 2FA; сменить связанный номер/почту при возможности; не открывать письма «из утекшего сервиса» в ближайшие недели — мошенники быстро это используют.

Проверяйте себя на haveibeenpwned.com: сервис бесплатно предупреждает о попадании адреса в публичные утечки.
💬 Обратная связь