Типы защитных контролей в Security+
Контроль — это мера, уменьшающая вероятность или последствия нежелательного события. В Security+ удобно классифицировать его сразу по двум осям: тип реализации и функция во времени. Один контроль может иметь несколько ролей, поэтому смотрите на его фактическое назначение.
Три типа реализации
Технические (логические) работают через технологию: firewall фильтрует трафик, EDR анализирует процессы, MFA проверяет дополнительный фактор, а DLP блокирует передачу данных. Их можно централизованно настроить и измерять, но ошибка конфигурации превращает сильный продукт в ложное чувство безопасности.
Административные (управленческие) задают правила и решения: политика классификации данных, оценка рисков, обучение, процедура управления изменениями, проверка поставщика и санкции за нарушение. Они не обязательно автоматизированы, но определяют, кто и почему должен выполнить действие.
Физические защищают помещение и оборудование: замок, турникет, охранник, видеокамера, мангл, огнегасящая система, резервный генератор. Биометрический считыватель технически распознаёт человека, но его применение на входе остаётся частью физического контроля.
Функции контроля
| Функция | Задача | Пример |
|---|---|---|
| Превентивный | не допустить событие | MFA, firewall, замок |
| Детективный | обнаружить событие | IDS, камера, аудит |
| Корректирующий | вернуть безопасное состояние | восстановление из копии, патч |
| Сдерживающий | замедлить или осложнить | ограждение, rate limit |
| Компенсирующий | заменить требуемую меру | ручная проверка вместо временно недоступного сканера |
Антивирус с блокировкой файла превентивен, его журнал обнаружений — детективен, а удаление заражённого объекта и восстановление — корректирующее действие. Экзаменационный вопрос часто проверяет именно контекст.
Проектирование
Начните с актива и угрозы, затем определите требование CIA и владельца контроля. Для веб-сервиса это может быть сегментация базы (сдерживающая и превентивная), WAF (превентивный технический), журнал запросов (детективный) и план отката (корректирующий). Административная процедура обязана описывать исключения, срок пересмотра и доказательство выполнения.
Не забывайте о расхождении политики и практики. Ежегодное обучение на бумаге не доказывает, что пользователь распознал фишинг. Проверяйте метрики: доля активных MFA, время закрытия критических уязвимостей, количество несанкционированных входов, успешность теста восстановления.
Для инвентаризации можно начать с простого списка:
ss -tulpen
sudo ufw status verbose
Команды допустимы только на принадлежащих организации системах; они помогают увидеть поверхность, а не заменяют авторизацию на тест.
Глубокая защита сочетает разные типы. Политика резервного копирования без проверки восстановления слаба; firewall без мониторинга может пропустить ошибочное разрешение; камера без процедуры реакции лишь записывает инцидент. Планируйте независимые слои и назначайте ответственных.
Контроль и риск
Не выбирайте контроль по популярности. Сопоставьте стоимость, остаточный риск и требования бизнеса. Если сервер нельзя быстро обновить, временный компенсирующий контроль может ограничить доступ через allowlist, усилить мониторинг и сократить окно риска. Но исключение должно иметь владельца, срок окончания и план устранения причины.
Тестируйте каждый слой доказуемо: попыткой запрещённого доступа, просмотром тревоги, восстановлением копии и проверкой аудита. Результат сохраняйте в системе управления изменениями. Так команда может показать аудитору не только текст политики, но и фактическую эффективность.
Периодически проводите совместный review IT, безопасности и владельца процесса. Изменение приложения, поставщика или схемы данных меняет угрозы; контроль, который был достаточен вчера, может стать неуместным сегодня.
Практическое задание
Закрепите тему на собственной тестовой схеме, не затрагивая рабочие системы. Сначала опишите активы и доверенные границы простыми словами, затем укажите владельца каждого решения. Для каждого риска запишите вероятность, последствия, существующий контроль и остаточный риск. Такой короткий реестр полезнее списка модных продуктов: он показывает, какую именно задачу решает мера и где остаётся пробел.
Проведите проверку в безопасной лаборатории и сохраните результат: время, команду или действие, ожидаемый результат и фактическое наблюдение. Если проверка не удалась, сначала проверьте разрешение, область теста и журналирование, а не усиливайте настройки вслепую. Любое исключение оформите с причиной, сроком и ответственным.
При разборе инцидента отделяйте факт от гипотезы. Факт подтверждается журналом, конфигурацией или воспроизводимым тестом; гипотеза требует дополнительной проверки. Это снижает риск неправильной атрибуции и помогает команде выбрать пропорциональную реакцию. После изменения контроля повторите тест и убедитесь, что доступность бизнеса не пострадала.
Полезный результат обучения — не запомнить термин, а уметь объяснить его на сценарии: какая угроза действует, какой актив затронут, какой контроль сработает первым, что обнаружит событие и как восстановиться. Именно такую цепочку проверяйте при подготовке к Security+. Дисклеймер: материал учебный и не заменяет официальные exam objectives CompTIA.
Комментарии