Простым языком · без технического образования

Информационная безопасность

Три шага, которые закроют почти все риски

Что такое информационная безопасность, от кого надо защищаться и что сделать прямо сейчас — без сложных терминов и технического образования.

3
главных свойства защиты
5
самых частых угроз
21
термин в словарике

Читается за 10 минут · без регистрации

вниз
01 — С чего начать

Если вы совсем новичок

Ниже — три шага, которые объясняют весь сайт. Можно пройти только их и уже стать заметно защищённее.

1. Понять, о чём речь
Информационная безопасность — это про то, чтобы ваши пароли, переписки и деньги остались вашими. Начните с раздела «Понятия»: там три главных свойства любой защиты.
2. Увидеть, от чего защищаться
Большинство взломов начинается не с хакеров, а с простого письма или слабого пароля. В разделе «Угрозы» — пять самых частых ситуаций и что в них может пропасть.
3. Сделать три шага прямо сейчас
Включить двухфакторный вход, поставить менеджер паролей и завести резервную копию. Это закрывает почти все типовые риски. Раздел «Защита» объясняет, почему.

Не знаете, что такое TLS, SIEM или Zero Trust? Все сокращения расшифрованы в словарике внизу страницы.

02 — Основные понятия

Что такое информационная безопасность

Если совсем просто: это всё, что помогает вашим данным оставаться вашими — паролям, переписке, фотографиям и деньгам. Таких требований всего три, и они перечислены ниже.

Конфиденциальность
Confidentiality

Информацию видят только те, кому она положена. Посторонний человек не должен открыть вашу почту или прочитать переписку.

  • Пароль от личного ящика
  • Доступ по ссылке
  • Шифрование файлов
Целостность
Integrity

Информацию нельзя подменить. Если вы отправили письмо или внесли платёж — оно должно остаться ровно таким, каким было.

  • Подпись в электронном письме
  • Контрольная сумма файла
  • История изменений
Доступность
Availability

Информация должна быть под рукой, когда она нужна. Почта не ложится на два дня из-за атаки, а архив не пропадает.

  • Резервная копия
  • Защита от перегрузки сервера
  • Дублирование систем

Одна защита не спасает — помогает несколько сразу

Три свойства из триады — это рамка, а не готовое решение. На практике информацию защищают сразу с нескольких сторон: шифруют, просят код при входе, следят за подозрительным и хранят резервную копию. Если одну из этих защит обойдут, остальные ещё держат.

03 — Словарик

Что значат все эти сокращения

  • Основы — что это
  • Атаки — от чего беречься
  • Защита — чем
ИБ
Сокращение от «информационная безопасность». То есть защита информации и программ, которые с ней работают.
Триада CIA
Три базовых свойства защиты: конфиденциальность, целостность, доступность. Об этом целый раздел.
Пароль
Секретное слово, которым вы доказываете, что это вы. Самый простой способ, но и самый ненадёжный — его можно подобрать.
2FA / MFA
Подтверждение входа по второму признаку: код из телефона, отпечаток или аппаратный ключ. Пароль украдут — всё равно не войдут.
Утечка данных
Когда личная информация попадает к посторонним: пароли, документы, фото, переписка.
Фишинг
Обманное письмо или сообщение со ссылкой на поддельный сайт, чтобы вы сами ввели пароль.
Вымогатель
Программа, которая шифрует файлы и требует деньги за расшифровку.
DDoS
Атака, при которой сайт забивают тысячами запросов и он перестаёт отвечать.
Ботнет
Сеть заражённых компьютеров, которые по команде атакуют чужой сайт.
SQL-инъекция
Взлом сайта через подставленную команду в поле ввода, если программист её не проверил.
Шифрование
Превращение данных в нечитаемый вид без специального ключа. Забытый ключ — как потерянный файл.
AES-256
Стандарт шифрования файлов и дисков. Считается надёжным в ближайшие десятилетия.
TLS
Защита соединения с сайтом — тот самый замок в адресной строке. По нему пароль передаётся не открытым текстом.
Хеш
Отпечаток файла. Изменился хоть один байт — отпечаток полностью меняется, и подмену видно.
Файрвол
Фильтр, который решает, каким программам можно общаться с интернетом.
SIEM
Программа, которая собирает логи со всех компьютеров и замечает подозрительное.
IDS / IPS
Системы, которые следят за сетью: IDS сообщает о подозрительном, IPS сразу блокирует.
DLP
Защита от утечки: не даёт отправить важный файл наружу.
Zero Trust
«Никому не доверяем по умолчанию»: каждый запрос проверяется заново, даже изнутри сети.
Резервная копия
Копия данных в другом месте. Единственная реальная защита от вымогателя и поломки диска.
Менеджер паролей
Программа, которая хранит все пароли в одном зашифрованном месте и сама подставляет их на сайтах.
04 — Угрозы

От чего стоит беречься

Пять ситуаций закрывают почти все реальные случаи. Для каждой — что может пропасть и что делать.

Фишинг
Пишут от имени сервиса и просят войти по ссылке. Подделка выглядит как настоящий сайт.
Высокая
Ущерб
Украдут пароль и доступ к аккаунту
Защита
Не открывать подозрительные ссылки, включить двухфакторный вход
Вымогатель (ransomware)
Шифрует файлы и требует деньги за расшифровку.
Критическая
Ущерб
Файлы и доступ к ним заблокированы
Защита
Резервная копия, которую не трогает заражение
DDoS-атака
Тысячи запросов к сайту, и он перестаёт отвечать.
Средняя
Ущерб
Сайт или сервис недоступен
Защита
Защита от перегрузки, резервные серверы
Действия «своих»
Доступ к данным получает свой человек и уносит их.
Высокая
Ущерб
Утечка данных, срыв работы
Защита
Минимум прав доступа, учёт действий
Подбор пароля и уязвимости
Подбирает пароль по словарю или находит дыру в программе.
Критическая
Ущерб
Полный доступ к аккаунту или системе
Защита
Менеджер паролей, обновление программ
СнаружиЧужой человек из интернета: хакер, ботнет, конкурент.ИзнутриТот, у кого уже есть доступ: сотрудник, подрядчик, знакомый.АктивныеМеняет или уничтожает информацию: удаляет файл, подменяет запись.ПассивныеТолько смотрит и слушает, ничего не меняя. Так воруют переписку.
05 — Защита

Как защитить себя

Защита бывает четырёх видов: от воровства вещей, от подглядывания в данные, от вирусов и от человеческой ошибки. Работает только то, что есть все четыре сразу.

Четыре вида защиты

01
Физическая защита
Защита самого места: помещения, техника, носители информации.
  • Замки и видеонаблюдение
  • Сейф для флешек
  • Стирание носителей под ключ
02
Криптография
Математика, которая делает информацию бесполезной без ключа.
  • Шифрование файлов
  • Защита соединения в браузере
  • Электронная подпись
03
Программная защита
Программы, которые ловят подозрительное и мешают взлому.
  • Антивирус
  • Файрвол
  • Системы слежения за событиями
04
Организационная защита
Правила и договорённости между людьми. Работает всегда, даже без софта.
  • Письменные правила
  • Обучение сотрудников
  • Разбор случившегося

Ключевые механизмы

Шифрование
Делает данные бесполезными без ключа — и на диске, и в интернете.
AES-256TLS 1.3RSA
Вход по нескольким признакам
Подтверждение личности: не только пароль, а код из телефона или отпечаток.
2FA / MFATOTPWebAuthn
Слежение
Замечать подозрительное раньше, чем станет по-настоящему плохо.
SIEMIDS / IPSЖурналы
Файрвол и разделение
Фильтровать трафик и делить сеть на части, чтобы взлом не разошёлся дальше.
FirewallVLAN / VPCZero Trust
06 — Как это работает

Что происходит между вами и сервером

Пять шагов, через которые проходит почти любой запрос. Ни один не спасает в одиночку — но вместе они закрывают почти всё.

  1. 01

    Проверка

    Система выясняет, что перед ней именно вы. Один пароль легко украсть, поэтому добавляют второй признак: код из телефона, отпечаток или ключ.

  2. 02

    Ограничение

    Даже после входа человеку дают только нужное: посмотреть свой заказ — да, выгрузить базу клиентов — нет.

  3. 03

    Защита канала

    Данные шифруются прямо во время передачи. Перехватить можно, прочитать — уже нет. Это замок в адресной строке.

  4. 04

    Слежение

    Система записывает, кто и что делал. Ночной вход со скачиванием архива заметят по журналу.

  5. 05

    Восстановление

    Если данные испортили, их возвращают из резервной копии. Без неё восстановление невозможно.

07 — Демо

Попробуйте руками

Два примера прямо в браузере: проверка стойкости пароля и вход по шестизначному коду. Ничего никуда не отправляется.

Уязвимо
Настройка безопасности аккаунта
Готовность аккаунта1/4 · 25%

Оценка появляется при вводе. Надёжный пароль длиннее, чем «сложный».

TOTP · RFC 6238
Двухфакторная аутентификация

Второй фактор — то, что не утечёт вместе с базой паролей. Код обновляется каждые 30 секунд, вставка из буфера и стрелки работают.

Ожидаемый код••• •••
Введите 6-значный код

Введено 0 из 6

Что делает сервер
// Сервер проверяет код из приложения
const ok = await totp.verify({
  token: code,           // 6 цифр из телефона
  secret: user.totpSecret,
  window: 1,             // допуск ±30 секунд
})

if (!ok) {
  await rateLimit("2fa:" + user.id)   // защита от перебора
  throw new UnauthorizedError()
}

Секрет хранится только на сервере: утечка базы паролей не даёт войти, а перебор шестизначного кода упирается в счётчик попыток.

Коротко о главном в цифрах

шагов проходит запрос через защиту
0
термина расшифровано в словарике
0
в коде подтверждения входа
0 цифр
действия, которые закроют почти всё
0
09 — Чек-лист

Три действия на сегодня

Всё, что было на сайте выше, сводится к этим трём пунктам. Они не требуют специальных знаний и занимают вечер. Начните с почты и банка — это закрывает худший сценарий: взлом почты равен взлому всего остального.

Попробовать 2FA прямо сейчас

Занимает 15–20 минут · бесплатно

Порядок не важен, но полезно
  1. 1
    Включите вход по двум признакамПочта, банк, GitHub. Лучше приложение-аутентификатор, а не SMS.
  2. 2
    Поставьте менеджер паролейОдин надёжный пароль на всё, уникальный для каждого сайта.
  3. 3
    Сделайте резервную копиюХотя бы фотографий и документов, в отдельном месте и не на том же диске.

Если какой-то пункт вы уже выполнили — отметьте его у себя и переходите к следующему. Ни один из трёх шагов не требует специального образования, а вместе они закрывают большинство типовых рисков для обычного человека.

Начните с словарика— там объяснено, чем 2FA отличается от SMS и зачем нужен хеш.

10 — Памятка

Частые ошибки

Почти все неприятности начинаются с одной из этих шести привычек. Слева — то, что делают чаще всего, справа — что делать вместо этого.

Один и тот же пароль на всех сайтах
Менеджер паролей: у каждого сайта — свой пароль
Ссылка выглядит знакомо, значит её можно открывать
Смотри домен после точки: gosuslugi.ru-login.com — подделка
Двухфакторный вход не настроен, «чтобы не замучали»
Включи его хотя бы для почты и банка
Пароль записан на бумажке рядом с компьютером
Храни пароли в менеджере, а не на видном месте
Пришло письмо «оплатите счёт, срок ограничен»
Не открывай такие ссылки — зайди на сайт сам, через закладку
Открытый профиль и геолокация на каждом фото
Закрой профиль и выключи геолокацию — это и есть приватность
11 — Если произошло

Первые шаги, когда неприятность уже случилась

Две частые ситуации и порядок действий в каждой. Делайте по очереди, не перескакивая: порядок шагов важнее скорости.

Взломали аккаунт
  1. 1Смени пароль с другого устройства
  2. 2Включи двухфакторный вход
  3. 3Заверши все активные сессии
  4. 4Проверь, не поменяли ли почту и телефон
Нажал на фишинговую ссылку
  1. 1Не вводи пароль, если ещё не вводил
  2. 2Зайди на сайт вручную и смени пароль
  3. 3Включи двухфакторный вход
  4. 4Сообщи о письме в поддержку сервиса