Contenu éducatif Image Cybersécurité
davud_mehdiyev

CIA Triad nədir? Confidentiality, Integrity və Availability prinsipləri

Kibertəhlükəsizlikdə ən fundamental anlayışlardan biri CIA Triad-dır. CIA Triad informasiya təhlükəsizliyinin əsas üç prinsipini ifadə edir: Confidentiality (Məxfilik), Integrity (Bütövlük) və Availability (Əlçatanlıq).


Bu üç prinsip məlumatların və informasiya sistemlərinin təhlükəsizliyini qiymətləndirərkən əsas çərçivələrdən biri kimi istifadə olunur. Sadə şəkildə desək, təhlükəsiz sistemdə:


  • məlumatı yalnız icazəsi olan şəxslər görə bilməlidir;
  • məlumat icazəsiz şəkildə dəyişdirilməməlidir;
  • sistem və məlumat lazım olan zaman əlçatan olmalıdır.


Bu anlayışları ayrıca başa düşmək kibertəhlükəsizliyin sonrakı mövzularını öyrənmək üçün çox vacibdir.


CIA Triad nə deməkdir?


C — Confidentiality

I — Integrity

A — Availability


Azərbaycan dilində bunlar əsasən: Məxfilik — Bütövlük — Əlçatanlıq kimi izah olunur. Bu prinsiplər birlikdə məlumatın və informasiya sisteminin qorunmasının üç əsas tərəfini göstərir.


1. Confidentiality — Məxfilik


Confidentiality məlumatın icazəsiz şəxslər tərəfindən əldə edilməsinin qarşısının alınmasıdır. Başqa sözlə, məlumatı yalnız ona giriş hüququ olan şəxslər görə bilməlidir. Məsələn, bir istifadəçinin:


  • parolu;
  • şəxsi məlumatları;
  • maliyyə məlumatları;
  • tibbi məlumatları;
  • şirkət daxili sənədləri


icazəsiz şəxslərə açıqlanmamalıdır.


Məxfiliyin pozulmasına nümunə


Tutaq ki, şirkətin müştəri məlumat bazasına icazəsiz şəxs daxil olur və minlərlə müştərinin adlarını, e-poçt ünvanlarını və digər məlumatlarını əldə edir. Bu vəziyyətdə məlumatların məxfiliyi pozulub.


Məxfiliyi necə qorumaq olar?


Müxtəlif təhlükəsizlik mexanizmlərindən istifadə edilir:


  • Authentication
  • Authorization
  • Access Control
  • Encryption
  • MFA
  • Least Privilege
  • Data Loss Prevention
  • Network Segmentation


Məsələn, istifadəçinin sistemə daxil olmaq üçün parol və MFA istifadə etməsi onun hesabına icazəsiz giriş riskini azaltmağa kömək edir.


2. Integrity — Bütövlük


Integrity məlumatın düzgün, dəqiq və icazəsiz dəyişikliklərdən qorunmuş vəziyyətdə saxlanılması deməkdir.

Məlumatı yalnız gizli saxlamaq kifayət deyil. Həmin məlumatın sonradan kimsə tərəfindən dəyişdirilməsinin də qarşısı alınmalıdır.


Bütövlüyün pozulmasına nümunə


Təsəvvür edək ki, bir şirkətin verilənlər bazasında məhsulun qiyməti: 500 AZN olaraq saxlanılır.

Hücumçu sistemdəki zəiflikdən istifadə edərək həmin qiyməti: 5 AZN edir.

Bu halda məlumat artıq gizli qalmış olsa belə, onun Integrity prinsipi pozulub.


Bütövlüyü necə qorumaq olar?


Bunun üçün müxtəlif mexanizmlərdən istifadə edilir:


  • Access Control
  • Hashing
  • Digital Signatures
  • File Integrity Monitoring
  • Database Controls
  • Audit Logs
  • Version Control
  • Change Management


Məsələn, faylın hash dəyəri müəyyən edilərək sonradan yenidən hesablanarsa, dəyişiklik olub-olmadığını müəyyən etmək mümkün ola bilər.


3. Availability — Əlçatanlıq


Availability sistemlərin və məlumatların səlahiyyətli istifadəçilər üçün lazım olan vaxtda əlçatan olmasıdır. Məlumat həm məxfi, həm də düzgün ola bilər. Ancaq sistemə heç kim daxil ola bilmirsə, təhlükəsizlik baxımından yenə problem yaranır.


Əlçatanlığın pozulmasına nümunə


Məsələn, şirkətin veb saytı böyük həcmli DDoS hücumuna məruz qalır. Serverə çoxlu sayda sorğu göndərildiyi üçün real istifadəçilər sayta daxil ola bilmirlər. Bu halda məlumatın oğurlanması və ya dəyişdirilməsi vacib deyil. Əsas problem Availability, yəni əlçatanlığın pozulmasıdır.


Əlçatanlığı necə qorumaq olar?


Məsələn:

  • Redundancy
  • Load Balancing
  • Backups
  • Disaster Recovery
  • Failover Systems
  • DDoS Protection
  • Monitoring
  • High Availability Architecture


istifadə oluna bilər.


CIA Triad-ın üç prinsipini bir nümunədə anlayaq


- Bank sistemini təsəvvür edək. Müştərinin hesab məlumatları yalnız müştərinin və səlahiyyətli bank əməkdaşlarının girişinə açıqdır. Bu Confidentiality-dir.


- Müştərinin balansı hücumçu tərəfindən dəyişdirilə bilməz və sistemdə edilən dəyişikliklər nəzarətdə saxlanılır. Bu Integrity-dir.


- Müştəri lazım olan vaxt bank tətbiqindən öz hesabına daxil ola və balansını görə bilir. Bu isə Availability-dir.


Beləliklə:

  • Confidentiality → Məlumatı kim görə bilər?
  • Integrity → Məlumat dəyişdirilibmi və düzgün qalıbmı?
  • Availability → Məlumat və sistem lazım olan zaman işləyirmi?


Bu üç sual CIA Triad-ı çox sadə şəkildə izah edir.


CIA Triad niyə vacibdir?


Kibertəhlükəsizliyə yalnız “hücumların qarşısını necə alaq?” sualı ilə baxmaq kifayət deyil.


Təhlükəsizlik mütəxəssisi eyni zamanda bilməlidir:

  • hansı məlumatlar qorunmalıdır;
  • kimlər həmin məlumatlara giriş əldə edə bilər;
  • məlumat dəyişdirilərsə nə baş verəcək;
  • sistem əlçatmaz olarsa biznesə hansı təsir göstərəcək;
  • hansı təhlükəsizlik tədbirləri tətbiq olunmalıdır.


CIA Triad bu sualları sistemli şəkildə düşünməyə kömək edir.


CIA Triad və real kiberhücumlar

  • Müxtəlif hücumlar CIA Triad-ın fərqli komponentlərini hədəf ala bilər.


Məlumat sızması

  • Hücumçu məxfi məlumatları əldə edir. Əsas pozuntu: Confidentiality


Məlumatın dəyişdirilməsi

  • Hücumçu sistemdəki məlumatları icazəsiz dəyişir. Əsas pozuntu: Integrity


Xidmətin dayandırılması

Hücum nəticəsində istifadəçilər sistemə daxil ola bilmirlər. Əsas pozuntu: Availability


Lakin real hadisələrdə bir hücum eyni anda CIA Triad-ın bir neçə prinsipinə təsir göstərə bilər. Məsələn, ransomware hücumu zamanı məlumatlar əvvəlcə oğurlana, daha sonra şifrələnə və sistemləri istifadə edilə bilməz vəziyyətə gətirə bilər. Bu zaman həm məxfilik, həm bütövlük, həm də əlçatanlıqla bağlı problemlər yarana bilər.


CIA Triad yalnız kibertəhlükəsizlik üçün istifadə olunur?


Xeyr. CIA Triad informasiya təhlükəsizliyinin daha geniş çərçivəsində istifadə olunan fundamental modeldir.


Bu prinsiplər:

  • veb tətbiqlərin;
  • verilənlər bazalarının;
  • serverlərin;
  • bulud sistemlərinin;
  • şəbəkələrin;
  • mobil tətbiqlərin;
  • şirkət informasiya sistemlərinin


təhlükəsizliyini qiymətləndirərkən nəzərə alına bilər. Məsələn, yeni bir veb tətbiq hazırlayarkən yalnız funksionallıq haqqında düşünmək kifayət deyil. Developer və security mütəxəssisi eyni zamanda soruşmalıdır:


  • Bu məlumatı kim görə bilər?
  • Bu məlumatı kim dəyişə bilər?
  • Sistem istifadəçilər üçün nə qədər əlçatan olacaq?


Bunlar birbaşa CIA Triad ilə əlaqəlidir.


CIA Triad və təhlükəsizlik tədbirləri


  • Prinsip — Əsas məqsəd — Nümunə tədbirlər
  • Confidentiality — İcazəsiz girişin qarşısını almaq — Encryption, MFA, Access Control
  • Integrity — Məlumatın dəyişdirilməsinin qarşısını almaq — Hashing, Digital Signature, Audit Logs
  • Availability — Sistem və məlumatın əlçatanlığını təmin etmək — Backup, Redundancy, DDoS Protection


Burada vacib məqam odur ki, heç bir tək təhlükəsizlik texnologiyası CIA Triad-ın bütün problemlərini həll etmir.

Təhlükəsizlik adətən bir neçə müdafiə qatının birlikdə tətbiq edilməsini tələb edir.


CIA Triad balansı


Təhlükəsizlik sistemlərini layihələndirərkən bu üç prinsip arasında düzgün balans qurmaq vacibdir. Məsələn, məlumatı həddindən artıq məhdudlaşdırmaq onun istifadəsini çətinləşdirə bilər. Digər tərəfdən, hər kəsə geniş giriş vermək məxfiliyi zəiflədə bilər. Yaxud çox mürəkkəb təhlükəsizlik mexanizmləri sistemi o qədər yükləyə bilər ki, performans və əlçatanlıq təsirlənsin. Bu səbəbdən təhlükəsizlik həlləri hazırlanarkən biznes tələbləri, risk səviyyəsi, istifadəçi ehtiyacları və sistemin arxitekturası birlikdə qiymətləndirilməlidir.


Nəticə


CIA Triad kibertəhlükəsizliyin və informasiya təhlükəsizliyinin ən fundamental anlayışlarından biridir.


Onun üç əsas prinsipi bunlardır:

  • Confidentiality — məlumat yalnız icazəsi olan şəxslərə açıq olmalıdır.
  • Integrity — məlumat düzgün və icazəsiz dəyişikliklərdən qorunmuş olmalıdır.
  • Availability — sistem və məlumat lazım olan zaman əlçatan olmalıdır.


Kibertəhlükəsizliyi öyrənərkən gələcəkdə qarşılaşacağımız bir çox mövzunu — authentication, authorization, encryption, access control, backup, DDoS, incident response və digər təhlükəsizlik mexanizmlərini bu üç prinsip ilə əlaqələndirmək mümkündür.


Növbəti mövzuda artıq CIA Triad-dan istifadə edən əsas təhlükəsizlik mexanizmlərindən birinə keçərək Authentication nədir və istifadəçinin kimliyini necə yoxlayır? sualını araşdıracağıq.

#Network security #Web security #Backend security #Devsecops
Cyber-Security-PNG-HD-Image.png