Консультація
Про нас Кейси Блог Контакти Службові сторінки
ІБ загалом

Значення і роль інформаційної безпеки: ключові терміни без плутанини

28.03.2027

Ключові терміни інформаційної безпеки: загроза, вразливість, ризик, актив, інцидент, контроль. Значення і роль кожного поняття без плутанини.

Ключові терміни інформаційної безпеки: актив, загроза, вразливість, ризик, інцидент і захід контролю у зв'язці

«Загроза», «ризик», «вразливість» вживають як синоніми — і потім дивуються, чому реєстр ризиків виглядає як список страшилок, а керівництво не розуміє, за що платить. Плутанина в словах веде до плутанини в рішеннях. Розберемо базовий словник і зв'язки між поняттями.

Інформаційна безпека: терміни, які плутають найчастіше

  • Актив — усе, що має цінність і потребує захисту: відомості, системи, обладнання, репутація, навіть люди з їхніми знаннями.
  • Загроза (threat) — потенційна подія чи дія, здатна нашкодити активу: атака, пожежа, помилка співробітника, недбалий підрядник.
  • Вразливість (vulnerability) — слабке місце, яким можна скористатися: невиправлене ПЗ, простий пароль, відсутність резервних копій.
  • Ризик (risk) — оцінка того, наскільки ймовірно, що небезпека реалізується через слабке місце, і наскільки боляче це вдарить. Тобто не сама небезпека, а її «вартість» для бізнесу.
  • Вплив (impact) — розмір збитку, якщо подія все ж станеться: гроші, простій, штраф, репутація.
  • Захід контролю (control) — те, що впроваджують, аби зменшити ймовірність або наслідки: технічний, організаційний або фізичний.

Як вони зчеплені між собою

Ланцюжок логічний і завжди однаковий:

Загроза використовує вразливість, щоб нашкодити активу. Імовірність і наслідки цього — ризик. Щоб його зменшити, впроваджують заходи контролю. Якщо не встигли — стається інцидент.

Приклад. Сервер із клієнтською базою (актив) має невиправлену діру (вразливість). Зловмисник (загроза) може її використати. Оцінка «ймовірно й дуже боляче» — ризик. Оновлення й моніторинг — заходи контролю. Якщо сервер таки зламали — інцидент.

Практичний висновок звідси один: небезпеку усунути неможливо (ніхто не скасує існування зловмисників), а от слабке місце — закрити, а наслідки — зменшити. Саме тут і лежить уся робота.

Подія — ще не інцидент

Ця пара коштує компаніям найдорожче, бо від неї залежить, коли вмикається реагування.

  • Подія — будь-яке спрацювання, зафіксоване системою: заблокований лист, відхилений вхід, попередження антивірусу. Подій тисячі щодня, і більшість із них — шум.
  • Інцидент — подія (або їх ланцюжок), яка реально порушила захищеність або має до цього призвести.

Спрацювання антивірусу на завантаженому файлі — подія. Той самий файл, який запустився й почав шифрувати диск, — інцидент. Різниця має практичну вагу: інцидент запускає план реагування, сповіщення керівництва, а часом і повідомлення регулятора та клієнтів. Якщо в компанії все називають «інцидентом», процес реагування знецінюється й перестає працювати.

Звідси й друга вимога: інциденти класифікують за критичністю. Але шкала має спиратися на наслідки для бізнесу, а не на «технічну страшність». Ефектна атака, яка нічого не зачепила, — низька критичність. Тихо скопійована таблиця з даними клієнтів — найвища, навіть якщо жодна система при цьому не постраждала.

Ще шість слів, які варто знати

Термін Що означає
Поверхня атаки Сукупність усіх точок, через які можна зайти: відкриті порти, форми, API, підрядники, співробітники
Вектор атаки Конкретний шлях, яким скористалися: фішинговий лист, вкрадений пароль, вразливий застосунок
Експлойт Готовий спосіб використати конкретне слабке місце
Нульовий день Діра, про яку виробник ще не знає, а виправлення не існує
Залишковий ризик Те, що лишається після впровадження заходів. Нуля не буває — залишок або приймають, або витрачаються далі
Апетит до ризику Скільки збитку компанія готова прийняти свідомо, не витрачаючи на захист

Останні два поняття — саме ті, які перетворюють захист із «закрутити все» на керовану дисципліну. Хтось має письмово сказати: цей залишок ми приймаємо. Ця людина — власник ризику, керівник напряму, а не системний адміністратор.

Пари, які плутають

Плутають Насправді
Загроза та ризик Небезпека існує сама по собі; ризик — оцінка ймовірності та наслідків для конкретного активу
Вразливість і помилка Помилка стає вразливістю лише тоді, коли нею можна скористатися
Подія та інцидент Подія — сигнал; інцидент — підтверджене порушення
Конфіденційність і приватність Перше — про доступ лише для дозволених; друге — про права людини щодо її даних
Ідентифікація й автентифікація Перша каже «хто ти», друга це доводить, а авторизація визначає, що тобі можна

Значення інформаційної безпеки

Значення зводиться до збереження трьох властивостей: конфіденційності, цілісності та доступності. Усе інше — похідні (див. тріаду CIA). Будь-який захід має відповідати на питання, яку саме властивість він зберігає: шифрування — конфіденційність, журнали й контрольні суми — цілісність, резервні копії — доступність.

Роль інформаційної безпеки в компанії

Інформаційна безпека в компанії — це не служба заборон, а керування ризиками. Її роль: розуміти, що критично для бізнесу, скільки коштує втрата й де розумно вкласти ресурси.

Практична перевірка ролі проста. Якщо служба захисту відповідає «ні» — вона працює як гальмо. Якщо вона відповідає «так, за таких умов і з таким залишком» — вона працює як управлінська функція. Різницю добре видно в термінології: перша говорить про заборони, друга — про активи, наслідки й вартість.

Загальне поняття та його межі розібрано окремо: інформаційна безпека й кібербезпека.

Навіщо ця точність: реєстр ризиків

Ось де буквоїдство перетворюється на гроші. Типовий запис у реєстрі виглядає так: «Ризик: хакери». З таким формулюванням не можна зробити нічого — ані оцінити, ані закрити, ані закрити питання з керівництвом.

Правильний запис містить три частини: причина → подія → наслідок.

Через невиправлену вразливість вебзастосунку (причина) можливий витік бази клієнтів (подія), що призведе до штрафу й втрати ключових контрактів (наслідок). Імовірність — середня, вплив — високий.

Тільки такий запис дозволяє порахувати, обрати захід і потім перевірити, чи він спрацював. Саме на цьому побудовані оцінка ризиків за ISO 27005 і фіксація обраних заходів у Заяві про застосовність.

Українські терміни, які трапляються в документах

  • Конфіденційна інформація — та, доступ до якої обмежено власником.
  • ІзОД (інформація з обмеженим доступом) — правовий термін: відомості, захист яких вимагає закон.
  • СУІБ — керована система управління захистом, а не набір документів (див. ISMS).
  • Політика — верхньорівневий документ, який задає правила гри (див. політику).

Потрібна консультація з кібербезпекою?

Discovery-дзвінок — 30 хвилин, безкоштовно. Обговоримо вашу задачу і запропонуємо рішення.

Консультація