Термины и определения
1. Чем событие безопасности отличается от инцидента?
Событие — наблюдаемое действие или изменение в системе; инцидент — событие, которое фактически или потенциально угрожает данным или работе системы и может требовать ответа.
Пример: Необычный вход — событие; подтверждённый несанкционированный доступ к аккаунту — инцидент.
Примечание: Модуль 1/5 · Источники: NIST SP 800-61 Rev. 3 и NIST Glossary. Не каждый сигнал означает успешную атаку.
2. Кибератака
Преднамеренная попытка нарушить конфиденциальность, целостность или доступность данных и систем либо получить неразрешённый доступ.
Пример: Сообщение «компания расследует попытку атаки» ещё не подтверждает кражу данных.
Примечание: Модуль 1/5 · Сначала отделите попытку, успешную компрометацию и доказанный ущерб.
3. Угроза
Обстоятельство, событие или субъект, способные использовать слабость и причинить нежелательные последствия.
Пример: Фишинговая кампания может быть угрозой для аккаунтов сотрудников, даже если конкретный вход ещё не подтверждён.
Примечание: Модуль 1/5 · Источник: CISA NICCS Glossary. Угроза — не то же самое, что уже случившийся инцидент.
4. Субъект угрозы, или threat actor
Человек, группа, организация или государственная структура, которые совершают или намерены совершить вредоносные действия.
Пример: Название группы в заголовке — заявление об атрибуции, которое должно опираться на доказательства и уровень уверенности.
Примечание: Модуль 1/5 · Источник: CISA NICCS Glossary. Не приписывайте мотив только по эффекту атаки.
5. Уязвимость
Слабость в системе, настройке, процедуре или контроле, которую угроза может использовать или случайно затронуть.
Пример: Ошибка конфигурации, открывшая лишний доступ, является уязвимостью, даже если злоупотребление ещё не доказано.
Примечание: Модуль 1/5 · Источник: NIST CSRC Glossary. Уязвимость описывает слабость, а не обязательно факт взлома.
6. Эксплойт
Способ, последовательность действий или код, использующие конкретную уязвимость для получения нежелательного результата.
Пример: Публикация эксплойта повышает практический риск, но не доказывает, что им воспользовались в данном инциденте.
Примечание: Модуль 1/5 · Вопрос к новости: названы уязвимость, способ эксплуатации и подтверждение использования?
7. Актив в кибербезопасности
Данные, устройство, программа, учётная запись, сервис или процесс, которые имеют ценность и нуждаются в защите.
Пример: Почтовый аккаунт и база заказов — разные активы с разными последствиями компрометации.
Примечание: Модуль 2/5 · Источник: NIST CSF 2.0. Ищите в сообщении точный затронутый актив.
8. Конфиденциальность
Свойство, при котором информация доступна только тем, кто имеет разрешение.
Пример: Копирование закрытых записей посторонним нарушает конфиденциальность, даже если сервис продолжает работать.
Примечание: Модуль 2/5 · Источник: NIST CSRC Glossary. Ключевой вопрос: кто получил доступ к каким данным?
9. Целостность
Свойство точности и полноты данных, защищённых от неразрешённого изменения или уничтожения.
Пример: Подмена реквизитов в записи нарушает целостность, даже если данные не были опубликованы.
Примечание: Модуль 2/5 · Источник: NIST CSRC Glossary. Утечка и подмена — разные последствия.
10. Доступность
Свойство системы или данных быть доступными и пригодными к использованию по требованию уполномоченного пользователя.
Пример: Перегрузка сервиса может нарушить доступность без кражи пользовательских данных.
Примечание: Модуль 2/5 · Источник: NIST CSRC Glossary. Сбой не равен утечке.
11. Учётные данные, или credentials
Сведения или средства, которыми пользователь подтверждает свою личность: пароль, ключ, токен или другой фактор.
Пример: Украденный пароль — скомпрометированные учётные данные; доступ к самому аккаунту нужно проверять отдельно.
Примечание: Модуль 2/5 · Не публикуйте коды, токены и recovery keys при обсуждении инцидента.
12. Утечка данных и сбой сервиса — в чём разница?
Утечка означает неразрешённое раскрытие данных; сбой означает потерю доступности. Один инцидент может вызвать оба эффекта, но это нужно подтверждать раздельно.
Пример: Фраза «сайт не работал два часа» не доказывает, что персональные данные были похищены.
Примечание: Модуль 2/5 · Проверяйте тип данных, масштаб, период и подтверждённый эффект.
13. Вектор атаки
Путь или средство, через которое субъект угрозы пытается получить доступ или причинить воздействие.
Пример: Фишинговое письмо и уязвимый публичный сервис — разные возможные векторы первоначального доступа.
Примечание: Модуль 3/5 · Вектор описывает путь, а уязвимость — слабость, которая делает путь возможным.
14. Фишинг
Сообщение или взаимодействие, замаскированные под доверенный источник, чтобы заставить человека раскрыть сведения, открыть вложение или перейти по опасной ссылке.
Пример: Неожиданное письмо просит срочно войти по ссылке; безопаснее открыть официальный сайт самостоятельно и сообщить о подозрении.
Примечание: Модуль 3/5 · Источник: CISA Secure Our World. Не пересылайте вредоносную ссылку другим пользователям.
15. Вредоносное ПО, или malware
Программа или код, предназначенные для неразрешённого доступа, наблюдения, изменения, нарушения работы или другого вреда.
Пример: Ransomware — один вид вредоносного ПО, а не синоним любого malware.
Примечание: Модуль 3/5 · Новость должна отделять обнаруженный файл, его поведение и доказанное воздействие.
16. Ransomware
Вредоносное ПО или операция вымогательства, которые блокируют доступ, шифруют данные и/или угрожают их публикацией ради давления на жертву.
Пример: Недоступность файлов вместе с требованием выкупа соответствует сценарию ransomware, но расследование должно установить масштаб и путь проникновения.
Примечание: Модуль 3/5 · Источник: CISA StopRansomware Guide. Набор не даёт советов по переговорам или оплате.
17. Первоначальный доступ, или initial access
Первый подтверждённый способ, которым нарушитель вошёл в среду или получил точку опоры.
Пример: Украденная учётная запись может дать initial access, но не объясняет все последующие действия.
Примечание: Модуль 3/5 · Ищите формулировку «подтверждено», а не восстанавливайте путь по догадке.
18. Латеральное перемещение
Переход нарушителя от уже скомпрометированного узла или аккаунта к другим системам внутри среды.
Пример: Вход в один почтовый аккаунт и дальнейший доступ к файловому серверу — разные этапы инцидента.
Примечание: Модуль 3/5 · Высокоуровневое понятие для чтения таймлайна; технические инструкции намеренно не приводятся.
19. Индикатор компрометации, или IoC
Наблюдаемый след, который может быть связан с вредоносной активностью: например, известный файл, адрес или необычная запись.
Пример: Совпадение с IoC помогает расследованию, но отдельно может не доказывать весь сценарий атаки.
Примечание: Модуль 4/5 · Источник: NIST SP 800-61 Rev. 3. Индикатор оценивают вместе с контекстом.
20. Аномальная активность
Отклонение от ожидаемого поведения системы, пользователя или трафика, которое требует проверки.
Пример: Вход из нового места — аномальная активность; он может быть законным путешествием или признаком компрометации.
Примечание: Модуль 4/5 · Аномалия — повод анализировать, а не автоматически обвинять.
21. Обнаружение, или detection
Нахождение и анализ признаков возможной атаки или компрометации.
Пример: Мониторинг заметил необычные входы, после чего команда начала проверять связанные аккаунты.
Примечание: Модуль 4/5 · NIST CSF 2.0: Detect — одна из шести непрерывных функций управления риском.
22. Сдерживание, или containment
Действия, ограничивающие распространение и последствия инцидента, пока расследование продолжается.
Пример: Команда временно изолировала затронутую систему и отозвала подозрительные сессии.
Примечание: Модуль 4/5 · Источник: NIST SP 800-61 Rev. 3. Сдерживание не означает, что причина уже устранена.
23. Устранение, или eradication
Удаление причины и следов компрометации после того, как команда поняла, что нужно исправить.
Пример: Удалить вредоносный компонент недостаточно, если скомпрометированные учётные данные всё ещё действуют.
Примечание: Модуль 4/5 · Проверяйте, что сообщение различает локализацию, устранение и восстановление.
24. Восстановление, или recovery
Возврат затронутых активов и операций к рабочему состоянию с проверкой, что риск повторного воздействия снижен.
Пример: Сервис вернулся онлайн после восстановления и усиленного мониторинга.
Примечание: Модуль 4/5 · NIST CSF 2.0: Recover — не просто включить систему, а вернуть устойчивую работу.
25. Атрибуция
Оценка того, кто стоял за операцией, основанная на совокупности технических, поведенческих и иных данных.
Пример: Совпадение одного инструмента с прошлой атакой может поддерживать гипотезу, но редко достаточно для уверенной атрибуции.
Примечание: Модуль 5/5 · Различайте официальную оценку, уровень уверенности и журналистское предположение.
26. Подтверждённый факт и предварительная оценка
Подтверждённый факт опирается на проверенное наблюдение; предварительная оценка объясняет доступные данные, но может измениться по мере расследования.
Пример: «Зафиксированы 12 недоступных серверов» — факт; «вероятно использована фишинговая цепочка» — оценка, если источник так и пишет.
Примечание: Модуль 5/5 · Ищите слова «подтверждено», «предварительно», «вероятно» и дату обновления.
27. Масштаб, или scope
Границы подтверждённого воздействия: какие системы, аккаунты, данные, регионы и интервалы времени затронуты.
Пример: «Расследуются все аккаунты» шире, чем «подтверждено 200 затронутых аккаунтов»; первая фраза не увеличивает доказанный масштаб.
Примечание: Модуль 5/5 · Не переносите верхнюю границу расследования на подтверждённый ущерб.
28. Снижение риска, или mitigation
Мера, уменьшающая вероятность или последствия угрозы, даже если она не устраняет весь риск.
Пример: Временное отключение функции может снизить риск до выпуска исправления.
Примечание: Модуль 5/5 · Источники: NIST CSF 2.0 и SP 800-61 Rev. 3. Mitigation не равна обещанию нулевого риска.
29. Почему обновление и MFA — разные меры?
Обновление исправляет известные слабости в ПО, а многофакторная аутентификация добавляет проверку помимо пароля; меры закрывают разные части риска.
Пример: После уведомления сервиса сначала проверьте официальный адрес, затем установите официальное обновление и включите доступный сильный фактор.
Примечание: Модуль 5/5 · Источник: CISA Secure Our World. Не устанавливайте «патч» из случайного сообщения.
30. Схема «кто — как — что — эффект — ответ»
Пять вопросов к сообщению: кто делает утверждение и кого атрибутирует, какой путь подтверждён, какой актив затронут, какой эффект доказан и что уже делает организация или пользователь.
Пример: «Официальный статус подтверждает компрометацию аккаунтов через украденные credentials; сессии отозваны, пользователям рекомендуют сменить уникальный пароль и включить MFA».
Примечание: Модуль 5/5 · После 30/30 примените схему к одному официальному уведомлению и завершите цикл; при личном риске следуйте только проверенной инструкции сервиса или профильного специалиста.