CIA Triada - Axborot xavfsizligining asosi

CIA Triada - axborot xavfsizligining asosiy tamoyili bo'lib, tashkilotlarga ma'lumotlar va tizimlarni himoya qilishda yo'l-yo'riq beradi. CIA qisqartmasi uchta asosiy printsipni ifodalaydi: Maxfiylik (Confidentiality), Yaxlitlik (Integrity) va Mavjudlik (Availability).

C Maxfiylik Confidentiality I Yaxlitlik Integrity A Mavjudlik Availability CIA Triada

CIA Triada - axborot xavfsizligining uchta asosiy tamoyili

CIA Triadaning uchta printsipi

C - Maxfiylik

Ma'lumotlarga faqat ruxsat etilgan shaxslar kirishi mumkin. Kirish nazorati va shifrlash asosiy vositalar.

I - Yaxlitlik

Ma'lumotlar to'g'ri, aniq va o'zgartirilmagan bo'lishi kerak. Hash funksiyalar va raqamli imzolar yordam beradi.

A - Mavjudlik

Tizim va ma'lumotlar har doim foydalanish uchun tayyor bo'lishi. Redundancy va backup muhim.

1. Maxfiylik (Confidentiality)

Maxfiylik - bu maxfiy ma'lumotlarga faqat vakolatli shaxslar yoki tizimlar kirishi mumkinligini ta'minlaydi. Bu printsip ruxsatsiz kirishni oldini oladi va ma'lumotlar "eshitilmasligi" (eavesdropping) hamda "sızmasligi" (data leakage) uchun javobgar.

Maxfiylik buzilishi holatlari

Xodim - ma'lumotni oshkor qilish

Ishdan bo'shatilgan xodim mijozlar ma'lumotini raqibga sotadi

Man-in-the-Middle hujumi

Tajovuzkor ikki tomon o'rtasidagi aloqani tutadi va o'qiydi

Parol buzilishi

Brute force yoki credential stuffing bilan kirish

Noto'g'ri konfiguratsiya

Ochiq S3 bucket yoki ruxsatsiz serverlar

Maxfiylikni ta'minlash usullari

Shifrlash (Encryption)

AES-256, RSA-2048 - ma'lumotlarni o'qib bo'lmaydigan qilish

Kirish nazorati (Access Control)

RBAC, ABAC - faqat zarur ma'lumotlarga kirish

Ko'p faktorli autentifikatsiya

MFA - paroldan tashqari ikkinchi tasdiqlash usuli

Ma'lumotlarni yashirish

Data masking - karta raqamini ****1234 ko'rinishida ko'rsatish

Shifrlash algoritmlari

Algoritm Tur Kalit uzunligi Foydalanish Holat
AES-256 Simmetrik 256 bit Fayllar, disk shifrlash ✓ Tavsiya
RSA-2048 Asimmetrik 2048 bit TLS, raqamli imzo ✓ Tavsiya
ChaCha20 Simmetrik 256 bit Mobil qurilmalar, TLS 1.3 ✓ Tavsiya
DES Simmetrik 56 bit Eski tizimlar ✗ Zaif
RC4 Simmetrik 40-2048 bit WEP WiFi (eski) ✗ Xavfli

Simmetrik shifrlash

Shifrlash va deshifrlash uchun bitta maxfiy kalit ishlatiladi. Tezroq, lekin kalit almashish muammosi bor.

Ommaviy matn + Kalit → Shifrlangan
Shifrlangan + Kalit → Ommaviy matn

Asimmetrik shifrlash

Ikkita kalit - ochiq (public) va maxfiy (private). Ochiq kalit bilan shifrlash, maxfiy kalit bilan ochish.

Matn + Ochiq kalit → Shifrlangan
Shifrlangan + Maxfiy kalit → Matn

2. Yaxlitlik (Integrity)

Yaxlitlik - bu ma'lumotlar saqlash yoki uzatish jarayonida to'g'ri, haqiqiy va o'zgartirilmagan holatda qolishini ta'minlaydi. Yaxlitlik buzilishi - ma'lumotlar tahrirlanishi, o'chirilishi yoki soxtalashtirilishi.

Hash funksiyalar - yaxlitlikni ta'minlash asosi

Hash funksiya - ixtiyoriy uzunlikdagi ma'lumotni qat'iy uzunlikdagi qiymatga (hash) aylantiruvchi matematik funksiya. Bir xil kirish har doim bir xil hash beradi, lekin hashdan asl ma'lumotni tiklash mumkin emas.

Amaliy misol - SHA-256:

Kirish 1: "Salom"
SHA-256: c1c8bbc8-fa1a4e5d-3dbb8fd7-b8b42f18...
Kirish 2: "salom" (kichik harf)
SHA-256: a665a453-87da9a42-d4507d74-17d1702f...

Bitta belgi farqi butunlay boshqa hash hosil qiladi - bu "Avalanche Effect"

Hash Algoritm Chiqish uzunligi Holat Foydalanish
MD5 128 bit (32 hex) ✗ Zaif (to'qnashuvlar) Faqat tekshirish uchun
SHA-1 160 bit (40 hex) ⚠ Zaifroq Tavsiya etilmaydi
SHA-256 256 bit (64 hex) ✓ Xavfsiz SSL/TLS, Bitcoin, fayllar
SHA-512 512 bit (128 hex) ✓ Juda xavfsiz Yuqori xavfsizlik talablar
SHA-3 224-512 bit ✓ Eng zamonaviy Yangi tizimlar

Hash orqali yaxlitlikni tekshirish

  1. 1
    Host A fayl yuboradi:

    Host A SHA-256 bilan hash (H1) yaratadi va faylga biriktiradi.

  2. 2
    Uzatish davomida:

    Fayl tarmoq orqali Host B ga yuboriladi. Bu davomida o'zgarishi mumkin.

  3. 3
    Host B tekshiradi:

    Olingan fayldan yangi hash (H2) hisoblab chiqadi.

  4. 4
    Solishtirish natijasi:

    H1 = H2: Fayl o'zgartirilmagan, yaxlitlik saqlanadi

    H1 ≠ H2: Fayl o'zgartirilgan yoki buzilgan!

Yaxlitlikka tahdidlar

SQL Injection

Ma'lumotlar bazasidagi yozuvlarni o'zgartirish yoki o'chirish

Man-in-the-Middle

Uzatilayotgan ma'lumotni ushlab, o'zgartirib yuborish

Ransomware

Fayllarni shifrlash - ma'lumotlar o'chirilmasa ham foydalanib bo'lmaydi

Raqamli imzo (Digital Signature)

Raqamli imzo - hujjat yoki ma'lumotning haqiqiyligini va yaxlitligini tekshirish uchun ishlatiladigan kriptografik mexanizm. Elektron hujjat boshqaruvida muhim.

Imzolash:
  1. Hujjatning hash qiymatini hisoblash
  2. Hashni maxfiy kalit bilan shifrlash
  3. Shifrlangan hash = Raqamli imzo
Tekshirish:
  1. Imzoni ochiq kalit bilan ochish
  2. Hujjatning hashini hisoblash
  3. Ikkala hashni solishtirish

3. Mavjudlik (Availability)

Mavjudlik - bu tizimlar, tarmoqlar va ma'lumotlar vakolatli foydalanuvchilar uchun har doim kerak bo'lganda mavjud bo'lishini ta'minlaydi. Mavjudlikni o'lchash uchun SLA (Service Level Agreement) va "to'qqiz tizimi" ishlatiladi.

Mavjudlik darajalari (Uptime)

SLA darajasi Yillik uzilish Oylik uzilish Haftalik uzilish
99% (2 to'qqiz) 3.65 kun 7.3 soat 1.68 soat
99.9% (3 to'qqiz) 8.77 soat 43.8 daqiqa 10.1 daqiqa
99.99% (4 to'qqiz) 52.6 daqiqa 4.38 daqiqa 1.01 daqiqa
99.999% (5 to'qqiz) 5.26 daqiqa 25.9 soniya 6.05 soniya

Mavjudlikka tahdidlar

DDoS - Distributed Denial of Service

Minglab yoki millionlab botnet qurilmalaridan bir vaqtda hujum qilib, serverning ishlov berish qobiliyatini toldirish.

Volume-based

UDP flood, ICMP flood - bandwidth to'lishi

Protocol-based

SYN flood, Ping of Death - server resurslari

Application-based

HTTP flood, Slowloris - veb server hujum

Boshqa mavjudlik tahdidlari

Apparat nosozliklari:

Disk, xotira yoki server ishdan chiqishi

Tabiiy ofatlar:

Zilzila, suv bosimi, yong'in

Elektr uzilishi:

UPS va generator zarur

Xodim xatolari:

Noto'g'ri konfiguratsiya, tasodifiy o'chirish

Mavjudlikni ta'minlash strategiyalari

Redundancy (Zaxiralik)

Muhim komponentlarni ikkilantirish yoki uchlashtirish. RAID, klaster, load balancing.

3-2-1 Backup qoidasi

3 nusxa, 2 xil muhit, 1 tashqarida. Offline backup ransomware dan himoya.

Failover tizimi

Asosiy server ishlamay qolsa, zaxira server avtomatik ishga tushadi. Downtime minimal.

DDoS himoyasi

CDN, Anycast routing, rate limiting, traffic scrubbing (Cloudflare, Akamai).

CIA Triada muvozanati

Amalda uchta prinsip o'rtasida muvozanat saqlash kerak. Ko'pincha biriga e'tibor berish ikkinchisiga ta'sir qiladi:

Maxfiylik vs Mavjudlik

Juda qattiq kirish nazorati → Ma'lumotlarga etib bo'lmaydi → Mavjudlik pasayadi

Yaxlitlik vs Tezlik

Har bir amalni tekshirish → Tizim sekinlashadi → Foydalanuvchi tajribasi yomonlashadi

Mavjudlik vs Xavfsizlik

Maksimal mavjudlik uchun = minimal xavfsizlik tekshiruvi → Ko'proq zaifliklar

Bilimlaringizni sinab ko'ring

1. Ransomware CIA triadaning qaysi printsipini buzadi?

To'g'ri: Ransomware Mavjudlikni buzadi (fayllarga kira olmaysiz) va Yaxlitlikni ham (fayllar o'zgartiriladi - shifrlanadi).

2. SHA-256 va MD5 o'rtasidagi asosiy farq nima?

To'g'ri: SHA-256 (256 bit) kriptografik jihatdan xavfsizroq. MD5 (128 bit) to'qnashuvlarga (collision) moyil.

Asosiy xulosalar

  • CIA Triada - axborot xavfsizligining poydevori
  • Maxfiylik - shifrlash, kirish nazorati, MFA bilan ta'minlanadi
  • Yaxlitlik - hash funksiyalar, raqamli imzolar orqali tekshiriladi
  • Mavjudlik - redundancy, backup, DDoS himoyasi bilan ta'minlanadi
  • Uchta prinsip o'rtasida muvozanat saqlash muhim
  • SHA-256+ ishlatish, MD5/SHA-1 dan qochish zarur