Глоссарий
Термины и аббревиатуры, которые встречаются в курсе. Если вы попали сюда из середины материала — найдите нужное слово и возвращайтесь к чтению.
Роль и организация
| Термин | Что это значит |
|---|---|
| Лидер безопасности (Security Champion) | Сотрудник, который берёт вопросы информационной безопасности как дополнительную зону ответственности. Не отдельная должность, а расширение существующей роли. Подробнее — в главе кто такой лидер безопасности |
| ИБ | Информационная безопасность |
| DevSecOps | Подход, при котором проверки безопасности встроены в обычный процесс разработки и поставки, а не выполняются отдельным этапом в конце |
| СМИБ | Система менеджмента информационной безопасности — набор процессов управления ИБ по ГОСТ Р ИСО/МЭК 27001. Подробнее — в главе ISO 27001 / ГОСТ 27001 |
| ПДИ | Политика допустимого использования — документ о том, что сотрудникам можно и нельзя делать с рабочими ресурсами |
| ПРИ | План реагирования на инциденты — кто что делает, когда произошёл инцидент |
| Плейбук | Пошаговая инструкция для конкретного типа инцидента. См. плейбуки реагирования |
| Постмортем (ретроспектива) | Разбор инцидента после его закрытия: что произошло, почему процесс это допустил, что менять |
Аутентификация и доступ
| Термин | Что это значит |
|---|---|
| MFA / 2FA | Многофакторная (двухфакторная) аутентификация — вход требует не только пароля, но и второго подтверждения. См. многофакторная аутентификация |
| TOTP | Временный одноразовый код, который генерирует приложение-аутентификатор и который действует около 30 секунд |
| Ключ доступа (passkey) | Вход без пароля с помощью криптографического ключа на устройстве, подтверждаемого биометрией или PIN-кодом. См. пасскеи |
| SSO | Единый вход — одна учётная запись открывает доступ ко всем корпоративным сервисам. См. каталог пользователей и SSO |
| SAML | Протокол, по которому корпоративные сервисы принимают вход через единый каталог пользователей |
| LDAP / Active Directory | Корпоративный каталог учётных записей: единый список сотрудников, групп и прав |
| RBAC | Разграничение доступа по ролям: права выдаются не человеку персонально, а роли, к которой он отнесён |
| Zero knowledge (нулевое разглашение) | Архитектура, при которой шифрование выполняется на устройстве пользователя, а сервер хранит только зашифрованные данные и не может их прочитать |
Угрозы и инциденты
| Термин | Что это значит |
|---|---|
| Фишинг | Поддельное письмо или сообщение, вынуждающее перейти по ссылке, открыть вложение или сообщить учётные данные |
| Целевой фишинг | Фишинг, подготовленный под конкретного человека с использованием сведений о нём и о компании |
| BEC | Компрометация деловой переписки: мошенник пишет от имени руководителя или контрагента, чтобы добиться перевода денег или передачи данных. См. безопасность почты |
| Шифровальщик (вымогатель) | Вредоносная программа, которая шифрует файлы и требует выкуп за расшифровку |
| Поверхность атаки | Всё, что у компании доступно снаружи и может стать точкой входа. См. поверхность атаки |
| Индикаторы компрометации (IOC) | Технические признаки атаки: адреса, домены, хеши файлов, по которым можно проверить, затронуты ли вы |
| Пентест | Контролируемая имитация атаки, чтобы найти уязвимости раньше злоумышленника |
| Bug bounty | Программа вознаграждений исследователям за найденные и корректно сообщённые уязвимости |
Почта
| Термин | Что это значит |
|---|---|
| SPF | Запись в DNS, перечисляющая серверы, которым разрешено отправлять почту от вашего домена |
| DKIM | Криптографическая подпись писем, подтверждающая, что письмо не подделано и не изменено в пути |
| DMARC | Правило, которое говорит принимающим серверам, что делать с письмами, не прошедшими проверку SPF и DKIM |
Разработка и инфраструктура
| Термин | Что это значит |
|---|---|
| CI/CD | Автоматизированный конвейер сборки, проверки и выкладки кода |
| SAST | Анализ исходного кода на уязвимости без его запуска |
| DAST | Проверка уже работающего приложения снаружи, как это делал бы атакующий |
| SCA | Анализ сторонних библиотек проекта на известные уязвимости |
| CVE | Идентификатор конкретной публично известной уязвимости |
| CVSS | Балльная оценка критичности уязвимости от 0 до 10 |
| SBOM | Перечень всех компонентов и библиотек, из которых собран продукт |
| WAF | Межсетевой экран уровня приложений — фильтрует вредоносные запросы к сайту. См. защита сайта |
| EDR | Средство защиты рабочих станций и серверов, которое обнаруживает подозрительное поведение и позволяет отреагировать |
| SIEM | Система сбора и анализа событий безопасности из разных источников. См. логирование и мониторинг |
| Управление секретами | Хранение паролей, ключей и токенов вне кода — в отдельном защищённом хранилище. См. управление секретами |
Риски и непрерывность
| Термин | Что это значит |
|---|---|
| Риск | Сочетание вероятности события и ущерба от него. См. управление рисками |
| Реестр рисков | Таблица выявленных рисков с оценкой, владельцем и планом обработки |
| Аппетит к риску | Зафиксированное решение руководства о том, какой уровень риска компания принимает без дополнительных мер |
| ALE / SLE | Ожидаемый годовой и разовый ущерб — способ выразить риск в деньгах. См. риск в деньгах и STRIDE |
| STRIDE | Методика моделирования угроз для проектируемых систем |
| RTO | Целевое время восстановления — за какой срок сервис должен вернуться в работу |
| RPO | Целевая точка восстановления — за какой период допустимо потерять данные. См. резервное копирование |
Российское регулирование
| Термин | Что это значит |
|---|---|
| 152-ФЗ | Закон о персональных данных: как их собирать, хранить, защищать и что делать при утечке |
| ПДн | Персональные данные — любые сведения, относящиеся к конкретному человеку |
| 187-ФЗ, КИИ | Закон о безопасности критической информационной инфраструктуры и сами объекты КИИ — системы отраслей, сбой которых критичен для страны |
| ФСТЭК России | Регулятор, устанавливающий требования к технической защите информации |
| БДУ ФСТЭК | Банк данных угроз безопасности информации — государственный каталог угроз и уязвимостей |
| НКЦКИ / ГосСОПКА | Национальный координационный центр по компьютерным инцидентам и государственная система обнаружения и предупреждения атак, куда субъекты КИИ сообщают об инцидентах |
| Роскомнадзор | Регулятор в области персональных данных, куда уведомляют об утечке ПДн |
| ГОСТ Р ИСО/МЭК 27001 | Российский стандарт системы менеджмента информационной безопасности, гармонизированный с ISO/IEC 27001. См. соответствие требованиям |