ГрамотаИБ ГрамотаИБ

Триада CIA: конфиденциальность, целостность, доступность

Редакция ГрамотаИБ · Опубликовано 27.06.2026 · Обновлено 10.08.2026

Три базовых свойства безопасности информации — конфиденциальность, целостность и доступность: определения, примеры нарушений и применение триады CIA на практике.

Триада CIA — это фундамент информационной безопасности. Три буквы означают три свойства, которые нужно защищать у любой информации: Confidentiality (конфиденциальность), Integrity (целостность) и Availability (доступность). По-русски её часто называют триадой КЦДКонфиденциальность, целостность, доступность — Три базовых свойства безопасности информации (триада CIA); по степени ущерба им определяют уровень защищённости и класс системы.. Любая угроза в итоге сводится к нарушению одного или нескольких из этих свойств, а любая мера защиты — к их обеспечению. Разберём принцип и как им пользоваться на практике.

Три свойства безопасности информации

  • Конфиденциальность — доступ к информации имеют только те, кому он разрешён. Нарушение — это утечка, несанкционированный доступ, подсматривание. Примеры данных: персональные данные, коммерческая тайна, пароли.
  • Целостность — информация не искажена и не подменена, изменить её могут только уполномоченные и контролируемым образом. Нарушение — несанкционированная правка, подмена, повреждение. Примеры: бухгалтерская база, реестры, конфигурации, договоры.
  • Доступность — информация и системы доступны авторизованным пользователям тогда, когда нужны. Нарушение — сбой, шифровальщик, DDoS-атака, потеря данных без резервной копии. Примеры: сайт, касса, 1С, электронная почта.

Иногда к триаде добавляют дополнительные свойства — неотказуемость, подотчётность, аутентичность, — но конфиденциальность, целостность и доступность остаются ядром.

Принцип: защищаем все три и держим баланс

Главная идея триады в том, что свойства равноправны и их нужно рассматривать вместе. У разных данных приоритет разный: для персональных данных на первом месте конфиденциальность, для бухгалтерии — целостность, для интернет-магазина — доступность. Перекос тоже вреден: если ради конфиденциальности всё зашифровать и спрятать так, что сотрудники не могут работать, пострадает доступность. Поэтому меры подбирают так, чтобы усилить нужное свойство, не обрушив другие.

Эта же логика заложена в российские требования. Для ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК. класс защищённости зависит от значимости информации, которая определяется через возможный ущерб от нарушения конфиденциальности, целостности и доступности. Для ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств. уровень защищённости по ПП-1119 считается по другим критериям (тип актуальных угроз, категория ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн)., число субъектов), но оценка ущерба по каждому свойству всё равно нужна для модели угроз и выбора мер. См. «Уровни защищённости ПДн» и «Класс защищённости ГИС».

Как руководствоваться триадой при построении защиты

  1. Составьте перечень активов и данных. Что вы обрабатываете и храните: персональные данные, бухгалтерия, клиентская база, сайт, почта.
  2. Для каждого актива оцените, какое свойство критично и каков ущерб при нарушении конфиденциальности, целостности и доступности. Это основа оценки рисков, модели угроз и выбора мер; порядок определения уровня или класса для отдельных систем задаётся нормативными критериями.
  3. Определите угрозы по каждому свойству — по модели угроз ФСТЭК и банку данных угроз.
  4. Подберите меры под каждое свойство: для конфиденциальности — разграничение доступа, аутентификация, шифрование; для целостности — контроль доступа на запись, журналирование, электронная подпись, контроль изменений; для доступности — резервное копирование, отказоустойчивость, защита от DDoS, источники бесперебойного питания. Многие меры закрывают сразу несколько свойств.
  5. Проверяйте баланс и пересматривайте. Меры не должны мешать работе; при изменениях в системах оценку повторяют.

Пример для малого бизнеса

Небольшая компания с 1С, сайтом и клиентской базой. Применяем триаду:

  • Конфиденциальность. База клиентов и сотрудников: индивидуальные учётные записи и пароли, разграничение прав в 1С, отзыв доступа у уволенных, шифрование резервных копий. Это закрывает риск утечки персональных данных.
  • Целостность. Бухгалтерия и договоры: контроль прав на изменение, журнал действий в 1С, электронная подпись для отчётности, защита от несанкционированной правки. Это защищает от искажения и подмены данных.
  • Доступность. Сайт, касса, 1С: регулярные резервные копии с проверкой восстановления, антивирус против шифровальщиков, защита сайта от DDoS, источник бесперебойного питания. Это уберегает от простоя и потери данных.

Получается понятный чек-лист: по каждому из трёх свойств — основные меры (многие из них работают сразу на несколько свойств). Тот же подход лежит в основе пошагового плана в статье «Требования РКН и ФСТЭК для малого бизнеса на 1С».

Главное

Триада CIA (КЦД) — это язык, на котором описывают и угрозы, и меры защиты. Конфиденциальность, целостность и доступность нужно обеспечивать вместе, расставляя приоритеты по ценности данных и не нарушая баланс. С этих свойств начинаются и оценка ущерба, и выбор мер, и — где применимо — определение класса или уровня защищённости.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Угрозы ИБ для малого бизнеса и как защититься без больших затрат

Характерные угрозы информационной безопасности для малого бизнеса: фишинг, вредоносное ПО во вложениях и человеческий фактор (низкая грамотность сотрудников). Как руководителю повысить защищённость своих ресурсов без серьёзных вложений — типовые организационные и технические меры, которые можно внедрить силами компании и бесплатными или встроенными инструментами.

Личный компьютер для удалённой работы: риски даже при надёжном VPN

Почему надёжный VPN не решает вопрос удалённой работы с личного компьютера сотрудника: VPN защищает канал связи, но не сам компьютер и данные на нём. Разбираем риски неконтролируемого личного ПК (вредоносное ПО, кейлоггеры, оседание персональных данных на диске, доступ третьих лиц), последствия для оператора по 152-ФЗ и как правильно организовать удалённый доступ, чтобы снизить риски.

Как организовать удалённую работу сотрудников: регламенты, инструкции и доступ к 1С

Как правильно организовать дистанционную работу сотрудников с точки зрения оформления и информационной безопасности: какие нужны регламенты и инструкции (положение о дистанционной работе, инструкция по удалённому доступу и ИБ), требования ТК РФ и 152-ФЗ. Кратко о технических решениях для удалённой работы с 1С на сервере организации — терминальный доступ, VPN, веб-клиент, облако.

Требования по ИБ в России и за рубежом: сравнение с GDPR (ЕС) и США

Чем требования по информационной безопасности и защите персональных данных в России отличаются от европейского GDPR и подхода США. Сравнительные таблицы по надзору, локализации данных, уведомлению об утечках и штрафам, разбор уникальности требований Роскомнадзора и ФСТЭК и того, где российский правовой режим строже, а где мягче.