Перейти к основному содержимому

Глоссарий

Термины и аббревиатуры, которые встречаются в курсе. Если вы попали сюда из середины материала — найдите нужное слово и возвращайтесь к чтению.

Роль и организация

ТерминЧто это значит
Лидер безопасности (Security Champion)Сотрудник, который берёт вопросы информационной безопасности как дополнительную зону ответственности. Не отдельная должность, а расширение существующей роли. Подробнее — в главе кто такой лидер безопасности
ИБИнформационная безопасность
DevSecOpsПодход, при котором проверки безопасности встроены в обычный процесс разработки и поставки, а не выполняются отдельным этапом в конце
СМИБСистема менеджмента информационной безопасности — набор процессов управления ИБ по ГОСТ Р ИСО/МЭК 27001. Подробнее — в главе ISO 27001 / ГОСТ 27001
ПДИПолитика допустимого использования — документ о том, что сотрудникам можно и нельзя делать с рабочими ресурсами
ПРИПлан реагирования на инциденты — кто что делает, когда произошёл инцидент
ПлейбукПошаговая инструкция для конкретного типа инцидента. См. плейбуки реагирования
Постмортем (ретроспектива)Разбор инцидента после его закрытия: что произошло, почему процесс это допустил, что менять

Аутентификация и доступ

ТерминЧто это значит
MFA / 2FAМногофакторная (двухфакторная) аутентификация — вход требует не только пароля, но и второго подтверждения. См. многофакторная аутентификация
TOTPВременный одноразовый код, который генерирует приложение-аутентификатор и который действует около 30 секунд
Ключ доступа (passkey)Вход без пароля с помощью криптографического ключа на устройстве, подтверждаемого биометрией или PIN-кодом. См. пасскеи
SSOЕдиный вход — одна учётная запись открывает доступ ко всем корпоративным сервисам. См. каталог пользователей и SSO
SAMLПротокол, по которому корпоративные сервисы принимают вход через единый каталог пользователей
LDAP / Active DirectoryКорпоративный каталог учётных записей: единый список сотрудников, групп и прав
RBACРазграничение доступа по ролям: права выдаются не человеку персонально, а роли, к которой он отнесён
Zero knowledge (нулевое разглашение)Архитектура, при которой шифрование выполняется на устройстве пользователя, а сервер хранит только зашифрованные данные и не может их прочитать

Угрозы и инциденты

ТерминЧто это значит
ФишингПоддельное письмо или сообщение, вынуждающее перейти по ссылке, открыть вложение или сообщить учётные данные
Целевой фишингФишинг, подготовленный под конкретного человека с использованием сведений о нём и о компании
BECКомпрометация деловой переписки: мошенник пишет от имени руководителя или контрагента, чтобы добиться перевода денег или передачи данных. См. безопасность почты
Шифровальщик (вымогатель)Вредоносная программа, которая шифрует файлы и требует выкуп за расшифровку
Поверхность атакиВсё, что у компании доступно снаружи и может стать точкой входа. См. поверхность атаки
Индикаторы компрометации (IOC)Технические признаки атаки: адреса, домены, хеши файлов, по которым можно проверить, затронуты ли вы
ПентестКонтролируемая имитация атаки, чтобы найти уязвимости раньше злоумышленника
Bug bountyПрограмма вознаграждений исследователям за найденные и корректно сообщённые уязвимости

Почта

ТерминЧто это значит
SPFЗапись в DNS, перечисляющая серверы, которым разрешено отправлять почту от вашего домена
DKIMКриптографическая подпись писем, подтверждающая, что письмо не подделано и не изменено в пути
DMARCПравило, которое говорит принимающим серверам, что делать с письмами, не прошедшими проверку SPF и DKIM

Разработка и инфраструктура

ТерминЧто это значит
CI/CDАвтоматизированный конвейер сборки, проверки и выкладки кода
SASTАнализ исходного кода на уязвимости без его запуска
DASTПроверка уже работающего приложения снаружи, как это делал бы атакующий
SCAАнализ сторонних библиотек проекта на известные уязвимости
CVEИдентификатор конкретной публично известной уязвимости
CVSSБалльная оценка критичности уязвимости от 0 до 10
SBOMПеречень всех компонентов и библиотек, из которых собран продукт
WAFМежсетевой экран уровня приложений — фильтрует вредоносные запросы к сайту. См. защита сайта
EDRСредство защиты рабочих станций и серверов, которое обнаруживает подозрительное поведение и позволяет отреагировать
SIEMСистема сбора и анализа событий безопасности из разных источников. См. логирование и мониторинг
Управление секретамиХранение паролей, ключей и токенов вне кода — в отдельном защищённом хранилище. См. управление секретами

Риски и непрерывность

ТерминЧто это значит
РискСочетание вероятности события и ущерба от него. См. управление рисками
Реестр рисковТаблица выявленных рисков с оценкой, владельцем и планом обработки
Аппетит к рискуЗафиксированное решение руководства о том, какой уровень риска компания принимает без дополнительных мер
ALE / SLEОжидаемый годовой и разовый ущерб — способ выразить риск в деньгах. См. риск в деньгах и STRIDE
STRIDEМетодика моделирования угроз для проектируемых систем
RTOЦелевое время восстановления — за какой срок сервис должен вернуться в работу
RPOЦелевая точка восстановления — за какой период допустимо потерять данные. См. резервное копирование

Российское регулирование

ТерминЧто это значит
152-ФЗЗакон о персональных данных: как их собирать, хранить, защищать и что делать при утечке
ПДнПерсональные данные — любые сведения, относящиеся к конкретному человеку
187-ФЗ, КИИЗакон о безопасности критической информационной инфраструктуры и сами объекты КИИ — системы отраслей, сбой которых критичен для страны
ФСТЭК РоссииРегулятор, устанавливающий требования к технической защите информации
БДУ ФСТЭКБанк данных угроз безопасности информации — государственный каталог угроз и уязвимостей
НКЦКИ / ГосСОПКАНациональный координационный центр по компьютерным инцидентам и государственная система обнаружения и предупреждения атак, куда субъекты КИИ сообщают об инцидентах
РоскомнадзорРегулятор в области персональных данных, куда уведомляют об утечке ПДн
ГОСТ Р ИСО/МЭК 27001Российский стандарт системы менеджмента информационной безопасности, гармонизированный с ISO/IEC 27001. См. соответствие требованиям