Cards2All

Готовый набор · beginner · 30 карточек · около 10 минут

Кибератака в новостях: 30 терминов, чтобы понять инцидент

30 карточек об угрозе, уязвимости, последствиях и ответе — чтобы отделять подтверждённые факты от тревожного заголовка.

Автор: Cards2All. Обновлено: 2026-08-20.

Начать с первой карточки

Цель короткой сессии

  • Для кого: Для обычного читателя без технической подготовки, который видит новость об утечке, взломе или сбое и хочет понять, что именно подтверждено, что пострадало и требуется ли безопасное действие.
  • Результат: После короткой сессии ученик различит угрозу, уязвимость, атаку и инцидент, назовёт возможный эффект для конфиденциальности, целостности или доступности и прочитает официальный статус по схеме «кто — как — что — эффект — ответ».
  • Когда пригодится: Перед чтением текущей новости о киберинциденте, официального уведомления сервиса или обсуждением цифровой безопасности в ближайшие семь дней; базовая схема пригодится и для следующих сообщений.
  • Следующий шаг: Сегодня пройти первые 6 карточек и разобрать один заголовок по вопросам «атака или подтверждённый инцидент, какая уязвимость, кто источник»; завтра повторить только слабые различия, а после 30/30 один раз прочитать официальное уведомление по полной схеме.

Источники и проверка

Материал проверен 2026-08-20. Статус: проверено по источникам.

Термины и определения

1. Чем событие безопасности отличается от инцидента?

Событие — наблюдаемое действие или изменение в системе; инцидент — событие, которое фактически или потенциально угрожает данным или работе системы и может требовать ответа.

Пример: Необычный вход — событие; подтверждённый несанкционированный доступ к аккаунту — инцидент.

Примечание: Модуль 1/5 · Источники: NIST SP 800-61 Rev. 3 и NIST Glossary. Не каждый сигнал означает успешную атаку.

2. Кибератака

Преднамеренная попытка нарушить конфиденциальность, целостность или доступность данных и систем либо получить неразрешённый доступ.

Пример: Сообщение «компания расследует попытку атаки» ещё не подтверждает кражу данных.

Примечание: Модуль 1/5 · Сначала отделите попытку, успешную компрометацию и доказанный ущерб.

3. Угроза

Обстоятельство, событие или субъект, способные использовать слабость и причинить нежелательные последствия.

Пример: Фишинговая кампания может быть угрозой для аккаунтов сотрудников, даже если конкретный вход ещё не подтверждён.

Примечание: Модуль 1/5 · Источник: CISA NICCS Glossary. Угроза — не то же самое, что уже случившийся инцидент.

4. Субъект угрозы, или threat actor

Человек, группа, организация или государственная структура, которые совершают или намерены совершить вредоносные действия.

Пример: Название группы в заголовке — заявление об атрибуции, которое должно опираться на доказательства и уровень уверенности.

Примечание: Модуль 1/5 · Источник: CISA NICCS Glossary. Не приписывайте мотив только по эффекту атаки.

5. Уязвимость

Слабость в системе, настройке, процедуре или контроле, которую угроза может использовать или случайно затронуть.

Пример: Ошибка конфигурации, открывшая лишний доступ, является уязвимостью, даже если злоупотребление ещё не доказано.

Примечание: Модуль 1/5 · Источник: NIST CSRC Glossary. Уязвимость описывает слабость, а не обязательно факт взлома.

6. Эксплойт

Способ, последовательность действий или код, использующие конкретную уязвимость для получения нежелательного результата.

Пример: Публикация эксплойта повышает практический риск, но не доказывает, что им воспользовались в данном инциденте.

Примечание: Модуль 1/5 · Вопрос к новости: названы уязвимость, способ эксплуатации и подтверждение использования?

7. Актив в кибербезопасности

Данные, устройство, программа, учётная запись, сервис или процесс, которые имеют ценность и нуждаются в защите.

Пример: Почтовый аккаунт и база заказов — разные активы с разными последствиями компрометации.

Примечание: Модуль 2/5 · Источник: NIST CSF 2.0. Ищите в сообщении точный затронутый актив.

8. Конфиденциальность

Свойство, при котором информация доступна только тем, кто имеет разрешение.

Пример: Копирование закрытых записей посторонним нарушает конфиденциальность, даже если сервис продолжает работать.

Примечание: Модуль 2/5 · Источник: NIST CSRC Glossary. Ключевой вопрос: кто получил доступ к каким данным?

9. Целостность

Свойство точности и полноты данных, защищённых от неразрешённого изменения или уничтожения.

Пример: Подмена реквизитов в записи нарушает целостность, даже если данные не были опубликованы.

Примечание: Модуль 2/5 · Источник: NIST CSRC Glossary. Утечка и подмена — разные последствия.

10. Доступность

Свойство системы или данных быть доступными и пригодными к использованию по требованию уполномоченного пользователя.

Пример: Перегрузка сервиса может нарушить доступность без кражи пользовательских данных.

Примечание: Модуль 2/5 · Источник: NIST CSRC Glossary. Сбой не равен утечке.

11. Учётные данные, или credentials

Сведения или средства, которыми пользователь подтверждает свою личность: пароль, ключ, токен или другой фактор.

Пример: Украденный пароль — скомпрометированные учётные данные; доступ к самому аккаунту нужно проверять отдельно.

Примечание: Модуль 2/5 · Не публикуйте коды, токены и recovery keys при обсуждении инцидента.

12. Утечка данных и сбой сервиса — в чём разница?

Утечка означает неразрешённое раскрытие данных; сбой означает потерю доступности. Один инцидент может вызвать оба эффекта, но это нужно подтверждать раздельно.

Пример: Фраза «сайт не работал два часа» не доказывает, что персональные данные были похищены.

Примечание: Модуль 2/5 · Проверяйте тип данных, масштаб, период и подтверждённый эффект.

13. Вектор атаки

Путь или средство, через которое субъект угрозы пытается получить доступ или причинить воздействие.

Пример: Фишинговое письмо и уязвимый публичный сервис — разные возможные векторы первоначального доступа.

Примечание: Модуль 3/5 · Вектор описывает путь, а уязвимость — слабость, которая делает путь возможным.

14. Фишинг

Сообщение или взаимодействие, замаскированные под доверенный источник, чтобы заставить человека раскрыть сведения, открыть вложение или перейти по опасной ссылке.

Пример: Неожиданное письмо просит срочно войти по ссылке; безопаснее открыть официальный сайт самостоятельно и сообщить о подозрении.

Примечание: Модуль 3/5 · Источник: CISA Secure Our World. Не пересылайте вредоносную ссылку другим пользователям.

15. Вредоносное ПО, или malware

Программа или код, предназначенные для неразрешённого доступа, наблюдения, изменения, нарушения работы или другого вреда.

Пример: Ransomware — один вид вредоносного ПО, а не синоним любого malware.

Примечание: Модуль 3/5 · Новость должна отделять обнаруженный файл, его поведение и доказанное воздействие.

16. Ransomware

Вредоносное ПО или операция вымогательства, которые блокируют доступ, шифруют данные и/или угрожают их публикацией ради давления на жертву.

Пример: Недоступность файлов вместе с требованием выкупа соответствует сценарию ransomware, но расследование должно установить масштаб и путь проникновения.

Примечание: Модуль 3/5 · Источник: CISA StopRansomware Guide. Набор не даёт советов по переговорам или оплате.

17. Первоначальный доступ, или initial access

Первый подтверждённый способ, которым нарушитель вошёл в среду или получил точку опоры.

Пример: Украденная учётная запись может дать initial access, но не объясняет все последующие действия.

Примечание: Модуль 3/5 · Ищите формулировку «подтверждено», а не восстанавливайте путь по догадке.

18. Латеральное перемещение

Переход нарушителя от уже скомпрометированного узла или аккаунта к другим системам внутри среды.

Пример: Вход в один почтовый аккаунт и дальнейший доступ к файловому серверу — разные этапы инцидента.

Примечание: Модуль 3/5 · Высокоуровневое понятие для чтения таймлайна; технические инструкции намеренно не приводятся.

19. Индикатор компрометации, или IoC

Наблюдаемый след, который может быть связан с вредоносной активностью: например, известный файл, адрес или необычная запись.

Пример: Совпадение с IoC помогает расследованию, но отдельно может не доказывать весь сценарий атаки.

Примечание: Модуль 4/5 · Источник: NIST SP 800-61 Rev. 3. Индикатор оценивают вместе с контекстом.

20. Аномальная активность

Отклонение от ожидаемого поведения системы, пользователя или трафика, которое требует проверки.

Пример: Вход из нового места — аномальная активность; он может быть законным путешествием или признаком компрометации.

Примечание: Модуль 4/5 · Аномалия — повод анализировать, а не автоматически обвинять.

21. Обнаружение, или detection

Нахождение и анализ признаков возможной атаки или компрометации.

Пример: Мониторинг заметил необычные входы, после чего команда начала проверять связанные аккаунты.

Примечание: Модуль 4/5 · NIST CSF 2.0: Detect — одна из шести непрерывных функций управления риском.

22. Сдерживание, или containment

Действия, ограничивающие распространение и последствия инцидента, пока расследование продолжается.

Пример: Команда временно изолировала затронутую систему и отозвала подозрительные сессии.

Примечание: Модуль 4/5 · Источник: NIST SP 800-61 Rev. 3. Сдерживание не означает, что причина уже устранена.

23. Устранение, или eradication

Удаление причины и следов компрометации после того, как команда поняла, что нужно исправить.

Пример: Удалить вредоносный компонент недостаточно, если скомпрометированные учётные данные всё ещё действуют.

Примечание: Модуль 4/5 · Проверяйте, что сообщение различает локализацию, устранение и восстановление.

24. Восстановление, или recovery

Возврат затронутых активов и операций к рабочему состоянию с проверкой, что риск повторного воздействия снижен.

Пример: Сервис вернулся онлайн после восстановления и усиленного мониторинга.

Примечание: Модуль 4/5 · NIST CSF 2.0: Recover — не просто включить систему, а вернуть устойчивую работу.

25. Атрибуция

Оценка того, кто стоял за операцией, основанная на совокупности технических, поведенческих и иных данных.

Пример: Совпадение одного инструмента с прошлой атакой может поддерживать гипотезу, но редко достаточно для уверенной атрибуции.

Примечание: Модуль 5/5 · Различайте официальную оценку, уровень уверенности и журналистское предположение.

26. Подтверждённый факт и предварительная оценка

Подтверждённый факт опирается на проверенное наблюдение; предварительная оценка объясняет доступные данные, но может измениться по мере расследования.

Пример: «Зафиксированы 12 недоступных серверов» — факт; «вероятно использована фишинговая цепочка» — оценка, если источник так и пишет.

Примечание: Модуль 5/5 · Ищите слова «подтверждено», «предварительно», «вероятно» и дату обновления.

27. Масштаб, или scope

Границы подтверждённого воздействия: какие системы, аккаунты, данные, регионы и интервалы времени затронуты.

Пример: «Расследуются все аккаунты» шире, чем «подтверждено 200 затронутых аккаунтов»; первая фраза не увеличивает доказанный масштаб.

Примечание: Модуль 5/5 · Не переносите верхнюю границу расследования на подтверждённый ущерб.

28. Снижение риска, или mitigation

Мера, уменьшающая вероятность или последствия угрозы, даже если она не устраняет весь риск.

Пример: Временное отключение функции может снизить риск до выпуска исправления.

Примечание: Модуль 5/5 · Источники: NIST CSF 2.0 и SP 800-61 Rev. 3. Mitigation не равна обещанию нулевого риска.

29. Почему обновление и MFA — разные меры?

Обновление исправляет известные слабости в ПО, а многофакторная аутентификация добавляет проверку помимо пароля; меры закрывают разные части риска.

Пример: После уведомления сервиса сначала проверьте официальный адрес, затем установите официальное обновление и включите доступный сильный фактор.

Примечание: Модуль 5/5 · Источник: CISA Secure Our World. Не устанавливайте «патч» из случайного сообщения.

30. Схема «кто — как — что — эффект — ответ»

Пять вопросов к сообщению: кто делает утверждение и кого атрибутирует, какой путь подтверждён, какой актив затронут, какой эффект доказан и что уже делает организация или пользователь.

Пример: «Официальный статус подтверждает компрометацию аккаунтов через украденные credentials; сессии отозваны, пользователям рекомендуют сменить уникальный пароль и включить MFA».

Примечание: Модуль 5/5 · После 30/30 примените схему к одному официальному уведомлению и завершите цикл; при личном риске следуйте только проверенной инструкции сервиса или профильного специалиста.

Сначала выберите близкую тему, затем — новый повод из другой области.