Triada CIA

Bezpieczeństwo systemów nie sprowadza się jedynie do triady CIA – obejmuje również autentyczność, niezaprzeczalność, użyteczność i posiadanie. Zrozumienie tych pojęć pozwala skuteczniej chronić dane oraz minimalizować ryzyko w różnych dziedzinach, od e-commerce po opiekę zdrowotną.

Zanim będziemy mogli uznać coś za bezpieczne, musimy dokładnie przeanalizować, co składa się na bezpieczeństwo. Ocena bezpieczeństwa systemu wymaga spojrzenia przez pryzmat triady CIA – trzech kluczowych funkcji bezpieczeństwa: poufności, integralności i dostępności.

  • Poufność – oznacza, że dostęp do danych mają tylko osoby uprawnione.
  • Integralność – zapewnia, że dane nie mogą zostać zmienione przez nieuprawnione osoby, a każda zmiana jest wykrywalna.
  • Dostępność – oznacza, że system lub usługa są dostępne zawsze wtedy, gdy są potrzebne.

Triada CIA w praktyce

Zakupy online

Podczas składania zamówienia w sklepie internetowym:

  • Poufność – Oczekujesz, że dane Twojej karty kredytowej będą dostępne tylko dla podmiotu przetwarzającego płatność. Jeśli sklep nie gwarantuje ochrony tych informacji, najprawdopodobniej nie zdecydujesz się na zakup. Utrata poufności może również skutkować ogromnymi stratami dla firmy.
  • Integralność – Jeśli osoba atakująca zmieni Twój adres dostawy, paczka trafi do kogoś innego. Bez zapewnienia integralności danych nie można mieć pewności, że zamówienie zostanie zrealizowane prawidłowo.
  • Dostępność – Aby złożyć zamówienie, sklep internetowy musi działać. Jeśli strona lub aplikacja są niedostępne, klient nie będzie mógł przeglądać oferty i złożyć zamówienia, co może spowodować utratę klientów na rzecz konkurencji.

Dokumentacja medyczna

W systemach związanych z opieką zdrowotną triada CIA ma kluczowe znaczenie:

  • Poufność – Dostawcy usług medycznych muszą zapewnić ochronę dokumentacji pacjentów. Naruszenie poufności może skutkować odpowiedzialnością prawną.
  • Integralność – Jeśli dokumentacja pacjenta zostanie zmodyfikowana przez osobę nieuprawnioną, może to prowadzić do błędnych diagnoz i niewłaściwego leczenia, co zagraża zdrowiu i życiu pacjenta.
  • Dostępność – Lekarze muszą mieć dostęp do historii choroby pacjenta podczas wizyty. Brak dostępu do systemu może utrudnić diagnozę i wpłynąć na jakość leczenia.

Nie każda sytuacja wymaga takiego samego nacisku na wszystkie trzy funkcje. Na przykład ogłoszenia na stronie uniwersytetu zazwyczaj nie wymagają wysokiego poziomu poufności, ale ich integralność (zapewnienie, że nie zostały zmienione) może być kluczowa.


Poza triadą CIA

Chociaż triada CIA jest podstawą bezpieczeństwa, istnieją także inne kluczowe aspekty:

  • Autentyczność – zapewnia, że dokumenty, dane lub wiadomości pochodzą ze zweryfikowanego źródła.
  • Niezaprzeczalność – uniemożliwia nadawcy zaprzeczenie, że wysłał dane lub zainicjował określone działanie.

Przykład autentyczności i niezaprzeczalności w e-commerce

W przypadku zamówień online, jeśli klient zamawia koszulkę z opcją płatności przy odbiorze i później twierdzi, że to nie on składał zamówienie, może to być tolerowane przez sklep. Jednak gdy firma wysyła 1000 samochodów na podstawie zamówienia, które okaże się fałszywe, straty mogą być ogromne.

Dlatego:

  • Autentyczność – firma musi mieć pewność, że zamówienie rzeczywiście pochodzi od klienta.
  • Niezaprzeczalność – klient nie powinien mieć możliwości zaprzeczenia, że zamówił produkty po ich dostarczeniu.

Bez tych mechanizmów prowadzenie działalności byłoby ryzykowne i podatne na oszustwa.


Heksada Parkera

W 1998 roku Donn Parker rozszerzył klasyczną triadę CIA, tworząc Parkerian Hexad – sześć kluczowych elementów bezpieczeństwa:

  1. Dostępność
  2. Użyteczność
  3. Integralność
  4. Autentyczność
  5. Poufność
  6. Posiadanie

Nowe elementy heksady Parkera

  • Użyteczność – odnosi się do tego, czy informacje mogą być faktycznie wykorzystane. Przykładowo, jeśli użytkownik zaszyfruje dane na swoim laptopie, ale zgubi klucz deszyfrujący, dane choć technicznie dostępne, staną się bezużyteczne.
  • Posiadanie – dotyczy fizycznej lub cyfrowej kontroli nad danymi. Jeśli napastnik ukradnie kopię zapasową Twoich plików lub zaszyfruje Twoje dane za pomocą ransomware, tracisz nad nimi kontrolę.

Podsumowanie

Bezpieczeństwo systemów informatycznych nie ogranicza się jedynie do triady CIA (poufność, integralność, dostępność), lecz obejmuje także autentyczność, niezaprzeczalność, użyteczność i posiadanie. Triada CIA jest podstawą, która pozwala ocenić bezpieczeństwo systemu w kontekście ochrony danych, na przykład w e-commerce i opiece zdrowotnej. W e-commerce poufność danych klientów jest kluczowa dla zachowania zaufania, podczas gdy integralność zapewnia, że zamówienia są realizowane prawidłowo, a dostępność gwarantuje, że klienci mogą złożyć zamówienia bez przeszkód. W systemach zdrowotnych ochrona dokumentacji pacjentów oraz zapewnienie ich integralności mają kluczowe znaczenie dla bezpieczeństwa i jakości leczenia. Rozszerzenie triady CIA przez heksadę Parkera wprowadza dodatkowe aspekty, takie jak użyteczność i posiadanie, które są niezbędne dla pełnej kontroli nad danymi oraz ich praktycznego wykorzystania.

źródło: https://tryhackme.com/room/securityprinciples dostęp 21.02.2025