C
- CDE (Cardholder Data Environment)
- Зона дії PCI-DSS: кожна система, що зберігає, обробляє, передає дані власників карток або може вплинути на їхню безпеку.
- CIS Controls
- Підтримуваний спільнотою набір пріоритезованих контролів кібербезпеки. Корисний як базовий рівень, але не замінює докази, узгоджені з ISO 27001 чи NIS2.
- CISA KEV
- Американський каталог Known Exploited Vulnerabilities. Корисний сигнал про експлуатацію «в дикій природі», але не замінює контекстну пріоритезацію у вашому середовищі.
- CISO
- Chief Information Security Officer — директор з інформаційної безпеки. За положеннями NIS2 про керівний орган ця роль дедалі частіше несе персональну відповідальність.
- CRA
- EU Cyber Resilience Act — регламент ЄС, який робить кібербезпеку обовʼязковою умовою CE-маркування продуктів із цифровими елементами.
- CTI
- Cyber Threat Intelligence — кіберрозвідка: інформація про акторів, шкідливе ПЗ і TTP, відібрана під загрози, важливі для вашого сектора та географії.
- CVE
- Common Vulnerabilities and Exposures — глобальна схема ідентифікаторів публічно розкритих вразливостей, яку веде MITRE.
- CVSS
- Common Vulnerability Scoring System — оцінка серйозності вразливості в абстракції. Корисна для тріажу в масштабах інтернету; недостатня як єдиний критерій пріоритезації в реальному середовищі.
D
- DORA
- Digital Operational Resilience Act — регламент ЄС, що запроваджує управління ІКТ-ризиками та стійкість для фінансових установ; застосовується із січня 2025 року.
- DREAD
- Методологія оцінювання при моделюванні загроз: Damage, Reproducibility, Exploitability, Affected users, Discoverability. Один із шести факторів контекстної оцінки ризику Centraleyezer.
E
- EDR
- Endpoint Detection and Response — телеметрія та реагування на рівні хоста. Від антивіруса відрізняється видимістю дерев процесів і поведінковою аналітикою.
- EPSS
- Exploit Prediction Scoring System — імовірнісна оцінка експлуатації конкретної CVE «в дикій природі». Найкраще читати разом із контекстними факторами, а не як самостійний пріоритет.
G
- GDPR, стаття 32
- Положення GDPR, що вимагає «належних технічних та організаційних заходів» для захисту персональних даних, включно з шифруванням, цілісністю, доступністю та стійкістю.
- GDPR, стаття 33
- Положення GDPR, що вимагає повідомити наглядовий орган про витік персональних даних протягом 72 годин з моменту, коли контролер про нього дізнався.
- GEO
- Generative Engine Optimisation — дисципліна, що робить контент видимим і цитованим для генеративних AI-асистентів, таких як ChatGPT, Claude, Perplexity та Gemini.
I
- IEC 62443
- Міжнародний стандарт безпеки промислових систем автоматизації та управління. Обовʼязкове читання для OT-середовищ.
- ISMS
- Information Security Management System — задокументований набір політик, процедур, контролів і обробки ризиків, який сертифікує ISO 27001.
J
- JSON-LD
- JSON-блок у кодуванні schema.org, вбудований в HTML-сторінку, що робить її зміст машиночитним. Йому надають перевагу і Google, і AI-асистенти.
K
- KEV
- Див. CISA KEV.
L
- llms.txt
- Невеликий службовий текстовий файл у корені сайту, що дає генеративним AI-асистентам відібране машиночитне резюме сайту. Доповнюється llms-full.txt для повнотекстового зчитування.
M
- MITRE ATT&CK
- Глобальна база знань про тактики й техніки зловмисників, що використовується для узгодження цілей red team із покриттям виявлення.
- MSSP
- Managed Security Service Provider — організація, що керує інструментами та процесами безпеки від імені клієнтів. Centraleyezer має нативну мультиорендність для MSSP.
N
- NIS2
- Директива ЄС 2022/2555. Робить управління кіберризиками юридичним обовʼязком рівня ради директорів для критично важливих і важливих організацій у 18 секторах. Транспонована в румунське законодавство 2024 року.
O
- OT
- Operational Technology — системи, що керують фізичними процесами, на відміну від IT. Поширені в енергетиці, виробництві, водопостачанні та транспорті.
- OWASP Top 10
- Підтримуваний спільнотою список найпоширеніших ризиків безпеки вебзастосунків. Базовий рівень для пентесту застосунку, але не весь обсяг тестування.
P
- PCI-DSS
- Payment Card Industry Data Security Standard. Версія 4.0 повністю набула чинності 31 березня 2025 року.
- PoC (Proof of Concept)
- Демонстрація того, що вразливість можна експлуатувати в конкретному середовищі. Потрібна, щоб знахідки можна було аудитувати та пріоритезувати.
R
- RBVM
- Risk-Based Vulnerability Management — дисципліна пріоритезації вразливостей за бізнес-ризиком у конкретному середовищі, а не за «сирою» оцінкою серйозності.
- Red team
- Багатотижнева симуляція дій зловмисника, орієнтована на ціль. Від пентесту відрізняється обсягом, наполегливістю та включенням соціальної інженерії й фізичного доступу за наявності дозволу.
S
- SBOM
- Software Bill of Materials — машиночитний перелік компонентів, бібліотек і ліцензій у програмному продукті. Вимагається EU Cyber Resilience Act.
- SIEM
- Security Information and Event Management — платформа, що агрегує логи й сповіщення з усього середовища для кореляції та розслідування.
- SLA
- Service Level Agreement — контрактне зобовʼязання з часовими рамками. У програмі Sandline кожне усунення має SLA, привʼязаний до оцінки ризику.
T
- TIBER-EU
- Рамка Європейського центрального банку для етичного red-тімінгу на основі розвідки загроз. Методологія, якої стаття 13 DORA фактично вимагає для значущих фінансових установ.
- TLPT
- Threat-Led Penetration Testing — термін DORA для симуляції атак на значущі фінансові установи, узгоджений із TIBER-EU.
- TTP
- Tactics, Techniques and Procedures — структурований спосіб опису того, що насправді робить зловмисник, кодифікований у MITRE ATT&CK.
Z
- Zero-day
- Вразливість, для якої на момент виявлення немає публічного патча. Підвищена пріоритезація — лише коли експлуатацію спостерігають у вашому середовищі чи секторі.
А
- Аудиторський слід
- Захищений від підробки, упорядкований у часі запис кожної зміни стану, що стосується контролю. Без аудиторського сліду аудитор не може перевірити, що відбулося насправді.
В
- Важлива організація (NIS2)
- Класифікація NIS2 на щабель нижче критично важливої, з пропорційними, але все одно суттєвими зобовʼязаннями.
- Вразливість
- Слабке місце в системі, контролі чи процесі, яке може бути використане загрозою. Одиниця роботи в програмі управління вразливостями.
Д
- Доказ (аудит)
- Документальне підтвердження того, що контроль працював як задумано протягом періоду аудиту. Логи, звіти, скриншоти та підписані погодження — це докази; усні запевнення — ні.
І
- Інцидент
- Подія, що скомпрометувала — або обґрунтовано підозрюється в компрометації — конфіденційність, цілісність чи доступність інформаційного активу. Підлягає звітуванню за NIS2 (стаття 23) і GDPR (стаття 33) у стислі терміни.
К
- Контроль додатка A (ISO 27001)
- Один із 93 контролів додатка A ISO/IEC 27001:2022, згрупованих в організаційну, кадрову, фізичну та технологічну родини контролів.
- Критичність активу
- Бізнес-цінність активу, що використовується як вага в оцінці ризику. Вразливість у платіжній базі даних отримує вищий бал, ніж та сама вразливість на маркетинговому лендінгу.
- Критично важлива організація (NIS2)
- Класифікація NIS2 із найважчими зобовʼязаннями. Включає великі організації в енергетиці, транспорті, банківській справі, охороні здоровʼя, постачанні питної води, цифровій інфраструктурі та публічній адміністрації.
О
- Обробка вразливостей (CRA)
- Зобовʼязання за додатком II ідентифікувати, документувати, усувати та розкривати вразливості в продуктах із цифровими елементами на ринку ЄС.
П
- Поверхня атаки
- Повний набір активів, облікових записів і точок входу, до яких може дістатися зовнішній або внутрішній атакувальник. Сучасне управління поверхнею атаки — це безперервне виявлення, а не разова інвентаризація.
С
- Симуляція дій зловмисника
- Контрольована вправа, що відтворює тактики, техніки та процедури конкретного актора загроз для перевірки виявлення й реагування. Відрізняється від пентесту, орієнтованого на пошук вразливостей.
У
- Усунення (remediation)
- Робота з виправлення вразливості, на відміну від її виявлення. Програма Sandline відстежує усунення до перевірки виправлення, а не до створення тікета.
Ф
- Фішинг
- Атаки соціальної інженерії через email чи месенджери з метою викрадення облікових даних, розгортання шкідливого ПЗ або запуску шахрайських дій. Найчастіше тестований контроль у каталозі Sandline.
