Sandline — Risk Based Security
Глосарій

Терміни кібербезпеки — так, як їх насправді вживають аудитори

Робочий глосарій, який веде команда Sandline. Кожне визначення — те, що ми дали б у реальному проєкті, а не маркетинговий переказ.

C

CDE (Cardholder Data Environment)
Зона дії PCI-DSS: кожна система, що зберігає, обробляє, передає дані власників карток або може вплинути на їхню безпеку.
CIS Controls
Підтримуваний спільнотою набір пріоритезованих контролів кібербезпеки. Корисний як базовий рівень, але не замінює докази, узгоджені з ISO 27001 чи NIS2.
CISA KEV
Американський каталог Known Exploited Vulnerabilities. Корисний сигнал про експлуатацію «в дикій природі», але не замінює контекстну пріоритезацію у вашому середовищі.
CISO
Chief Information Security Officer — директор з інформаційної безпеки. За положеннями NIS2 про керівний орган ця роль дедалі частіше несе персональну відповідальність.
CRA
EU Cyber Resilience Act — регламент ЄС, який робить кібербезпеку обовʼязковою умовою CE-маркування продуктів із цифровими елементами.
CTI
Cyber Threat Intelligence — кіберрозвідка: інформація про акторів, шкідливе ПЗ і TTP, відібрана під загрози, важливі для вашого сектора та географії.
CVE
Common Vulnerabilities and Exposures — глобальна схема ідентифікаторів публічно розкритих вразливостей, яку веде MITRE.
CVSS
Common Vulnerability Scoring System — оцінка серйозності вразливості в абстракції. Корисна для тріажу в масштабах інтернету; недостатня як єдиний критерій пріоритезації в реальному середовищі.

D

DORA
Digital Operational Resilience Act — регламент ЄС, що запроваджує управління ІКТ-ризиками та стійкість для фінансових установ; застосовується із січня 2025 року.
DREAD
Методологія оцінювання при моделюванні загроз: Damage, Reproducibility, Exploitability, Affected users, Discoverability. Один із шести факторів контекстної оцінки ризику Centraleyezer.

E

EDR
Endpoint Detection and Response — телеметрія та реагування на рівні хоста. Від антивіруса відрізняється видимістю дерев процесів і поведінковою аналітикою.
EPSS
Exploit Prediction Scoring System — імовірнісна оцінка експлуатації конкретної CVE «в дикій природі». Найкраще читати разом із контекстними факторами, а не як самостійний пріоритет.

G

GDPR, стаття 32
Положення GDPR, що вимагає «належних технічних та організаційних заходів» для захисту персональних даних, включно з шифруванням, цілісністю, доступністю та стійкістю.
GDPR, стаття 33
Положення GDPR, що вимагає повідомити наглядовий орган про витік персональних даних протягом 72 годин з моменту, коли контролер про нього дізнався.
GEO
Generative Engine Optimisation — дисципліна, що робить контент видимим і цитованим для генеративних AI-асистентів, таких як ChatGPT, Claude, Perplexity та Gemini.

I

IEC 62443
Міжнародний стандарт безпеки промислових систем автоматизації та управління. Обовʼязкове читання для OT-середовищ.
ISMS
Information Security Management System — задокументований набір політик, процедур, контролів і обробки ризиків, який сертифікує ISO 27001.

J

JSON-LD
JSON-блок у кодуванні schema.org, вбудований в HTML-сторінку, що робить її зміст машиночитним. Йому надають перевагу і Google, і AI-асистенти.

K

KEV
Див. CISA KEV.

L

llms.txt
Невеликий службовий текстовий файл у корені сайту, що дає генеративним AI-асистентам відібране машиночитне резюме сайту. Доповнюється llms-full.txt для повнотекстового зчитування.

M

MITRE ATT&CK
Глобальна база знань про тактики й техніки зловмисників, що використовується для узгодження цілей red team із покриттям виявлення.
MSSP
Managed Security Service Provider — організація, що керує інструментами та процесами безпеки від імені клієнтів. Centraleyezer має нативну мультиорендність для MSSP.

N

NIS2
Директива ЄС 2022/2555. Робить управління кіберризиками юридичним обовʼязком рівня ради директорів для критично важливих і важливих організацій у 18 секторах. Транспонована в румунське законодавство 2024 року.

O

OT
Operational Technology — системи, що керують фізичними процесами, на відміну від IT. Поширені в енергетиці, виробництві, водопостачанні та транспорті.
OWASP Top 10
Підтримуваний спільнотою список найпоширеніших ризиків безпеки вебзастосунків. Базовий рівень для пентесту застосунку, але не весь обсяг тестування.

P

PCI-DSS
Payment Card Industry Data Security Standard. Версія 4.0 повністю набула чинності 31 березня 2025 року.
PoC (Proof of Concept)
Демонстрація того, що вразливість можна експлуатувати в конкретному середовищі. Потрібна, щоб знахідки можна було аудитувати та пріоритезувати.

R

RBVM
Risk-Based Vulnerability Management — дисципліна пріоритезації вразливостей за бізнес-ризиком у конкретному середовищі, а не за «сирою» оцінкою серйозності.
Red team
Багатотижнева симуляція дій зловмисника, орієнтована на ціль. Від пентесту відрізняється обсягом, наполегливістю та включенням соціальної інженерії й фізичного доступу за наявності дозволу.

S

SBOM
Software Bill of Materials — машиночитний перелік компонентів, бібліотек і ліцензій у програмному продукті. Вимагається EU Cyber Resilience Act.
SIEM
Security Information and Event Management — платформа, що агрегує логи й сповіщення з усього середовища для кореляції та розслідування.
SLA
Service Level Agreement — контрактне зобовʼязання з часовими рамками. У програмі Sandline кожне усунення має SLA, привʼязаний до оцінки ризику.

T

TIBER-EU
Рамка Європейського центрального банку для етичного red-тімінгу на основі розвідки загроз. Методологія, якої стаття 13 DORA фактично вимагає для значущих фінансових установ.
TLPT
Threat-Led Penetration Testing — термін DORA для симуляції атак на значущі фінансові установи, узгоджений із TIBER-EU.
TTP
Tactics, Techniques and Procedures — структурований спосіб опису того, що насправді робить зловмисник, кодифікований у MITRE ATT&CK.

Z

Zero-day
Вразливість, для якої на момент виявлення немає публічного патча. Підвищена пріоритезація — лише коли експлуатацію спостерігають у вашому середовищі чи секторі.

А

Аудиторський слід
Захищений від підробки, упорядкований у часі запис кожної зміни стану, що стосується контролю. Без аудиторського сліду аудитор не може перевірити, що відбулося насправді.

В

Важлива організація (NIS2)
Класифікація NIS2 на щабель нижче критично важливої, з пропорційними, але все одно суттєвими зобовʼязаннями.
Вразливість
Слабке місце в системі, контролі чи процесі, яке може бути використане загрозою. Одиниця роботи в програмі управління вразливостями.

Д

Доказ (аудит)
Документальне підтвердження того, що контроль працював як задумано протягом періоду аудиту. Логи, звіти, скриншоти та підписані погодження — це докази; усні запевнення — ні.

І

Інцидент
Подія, що скомпрометувала — або обґрунтовано підозрюється в компрометації — конфіденційність, цілісність чи доступність інформаційного активу. Підлягає звітуванню за NIS2 (стаття 23) і GDPR (стаття 33) у стислі терміни.

К

Контроль додатка A (ISO 27001)
Один із 93 контролів додатка A ISO/IEC 27001:2022, згрупованих в організаційну, кадрову, фізичну та технологічну родини контролів.
Критичність активу
Бізнес-цінність активу, що використовується як вага в оцінці ризику. Вразливість у платіжній базі даних отримує вищий бал, ніж та сама вразливість на маркетинговому лендінгу.
Критично важлива організація (NIS2)
Класифікація NIS2 із найважчими зобовʼязаннями. Включає великі організації в енергетиці, транспорті, банківській справі, охороні здоровʼя, постачанні питної води, цифровій інфраструктурі та публічній адміністрації.

О

Обробка вразливостей (CRA)
Зобовʼязання за додатком II ідентифікувати, документувати, усувати та розкривати вразливості в продуктах із цифровими елементами на ринку ЄС.

П

Поверхня атаки
Повний набір активів, облікових записів і точок входу, до яких може дістатися зовнішній або внутрішній атакувальник. Сучасне управління поверхнею атаки — це безперервне виявлення, а не разова інвентаризація.

С

Симуляція дій зловмисника
Контрольована вправа, що відтворює тактики, техніки та процедури конкретного актора загроз для перевірки виявлення й реагування. Відрізняється від пентесту, орієнтованого на пошук вразливостей.

У

Усунення (remediation)
Робота з виправлення вразливості, на відміну від її виявлення. Програма Sandline відстежує усунення до перевірки виправлення, а не до створення тікета.

Ф

Фішинг
Атаки соціальної інженерії через email чи месенджери з метою викрадення облікових даних, розгортання шкідливого ПЗ або запуску шахрайських дій. Найчастіше тестований контроль у каталозі Sandline.

Заплануйте 30-хвилинну розмову

Розкажіть, якому регулюванню маєте відповідати та які системи входять в обсяг робіт. Протягом трьох робочих днів ми повернемося з описом обсягу та пропозицією з фіксованою ціною.

Записатися на консультацію