# Бесплатная экспертная база знаний по управлению ИТ

Никакого пересказа ITIL, COBIT, ISO 20000, PRINCE2, TOGAF и прочего. Только сведения от консультантов и тренеров Cleverics. Включает ответы на **несколько тысяч вопросов** из **сотен источников**, а также детальный глоссарий с примерами, объяснениями и нюансами

# Конфиденциальность

Цель безопасности, которая обеспечивает, что информация не становится доступной или раскрываемой неуполномоченным субъектам.

## Оригинальный английский термин

confidentiality

## Подробности

[Конфиденциальность](https://cleverics.ru/digital/kb-glossary/confidentiality/) в [ITSM](https://cleverics.ru/digital/kb-glossary/it-service-management/) описывает требуемый уровень защиты информации от несанкционированного доступа и раскрытия на всём [жизненном цикле](https://cleverics.ru/digital/kb-glossary/lifecycle/)[услуги](https://cleverics.ru/digital/kb-glossary/service/) и её данных. Это одна из базовых целей в [управлении информационной безопасностью](https://cleverics.ru/digital/kb-glossary/information-security-management-practice/) и напрямую влияет на [гарантию](https://cleverics.ru/digital/kb-glossary/warranty/) услуги: [заказчик](https://cleverics.ru/digital/kb-glossary/customer/) ожидает, что [поставщик услуги](https://cleverics.ru/digital/kb-glossary/service-provider/) не допустит утечек данных клиентов, коммерческой тайны, персональных данных или технической информации об [ИТ-инфраструктуре](https://cleverics.ru/digital/kb-glossary/it-infrastructure/). На [практике](https://cleverics.ru/digital/kb-glossary/practice/) конфиденциальность обеспечивается сочетанием организационных и технических мер: разграничением прав доступа, управлением [идентификаторами](https://cleverics.ru/digital/kb-glossary/identity/), шифрованием данных при хранении и передаче, [контролем](https://cleverics.ru/digital/kb-glossary/control/) журналирования, управлением [уязвимостями](https://cleverics.ru/digital/kb-glossary/vulnerability/), правилами работы с носителями и договорными обязательствами с [партнёрами и поставщиками](https://cleverics.ru/digital/kb-glossary/partners-and-suppliers/). В операционной деятельности требования конфиденциальности должны быть встроены в [проектирование](https://cleverics.ru/digital/kb-glossary/design/) услуг, [управление изменениями](https://cleverics.ru/digital/kb-glossary/change-management/), [управление инцидентами](https://cleverics.ru/digital/kb-glossary/incident-management/) и [управление запросами на обслуживание](https://cleverics.ru/digital/kb-glossary/service-request-management-practice/), чтобы доступ предоставлялся по принципу необходимости и был проверяемым. Вне области понятия конфиденциальности находятся вопросы корректности данных (это [целостность](https://cleverics.ru/digital/kb-glossary/integrity/)), [доступности](https://cleverics.ru/digital/kb-glossary/availability/) услуги для легитимных [пользователей](https://cleverics.ru/digital/kb-glossary/user/) (это доступность) и [восстановление](https://cleverics.ru/digital/kb-glossary/recovery/) после [катастрофы](https://cleverics.ru/digital/kb-glossary/disaster/) (это восстановление и [план восстановления после катастрофы](https://cleverics.ru/digital/kb-glossary/disaster-recovery-plans/)).## Нюансы

Конфиденциальность часто ошибочно сводят к «секретности» или к одному техническому контролю, например к шифрованию. На практике нарушение конфиденциальности возможно и без взлома: через ошибочную настройку прав, пересылку файлов не тому адресату, публикацию [дашборда](https://cleverics.ru/digital/kb-glossary/dashboard/) без ограничений, использование общих учётных [записей](https://cleverics.ru/digital/kb-glossary/record/) или чрезмерные права [команды поддержки](https://cleverics.ru/digital/kb-glossary/support-team/). Ещё одна типичная путаница — смешение конфиденциальности с целостностью и доступностью: [система](https://cleverics.ru/digital/kb-glossary/system/) может быть доступной и неизменённой, но при этом данные могут быть раскрыты [третьей стороне](https://cleverics.ru/digital/kb-glossary/third-party/); наоборот, при строгих ограничениях доступа можно ухудшить [клиентский опыт](https://cleverics.ru/digital/kb-glossary/customer-experience/) и нарушить ожидаемый [уровень услуги](https://cleverics.ru/digital/kb-glossary/service-level/), хотя конфиденциальность формально соблюдена. В ITSM важно связывать требования конфиденциальности с конкретными [сценариями использования](https://cleverics.ru/digital/kb-glossary/use-case/), [ролями](https://cleverics.ru/digital/kb-glossary/role/) пользователя и заказчика, а также с обязательствами по [соответствию требованиям](https://cleverics.ru/digital/kb-glossary/compliance/), иначе контроль становится либо избыточным, либо формальным. Частая [ошибка](https://cleverics.ru/digital/kb-glossary/error/) в управлении [изменениями](https://cleverics.ru/digital/kb-glossary/change/) — оценивать [риск](https://cleverics.ru/digital/kb-glossary/risk/) только с точки зрения работоспособности, игнорируя то, что изменение [конфигурации](https://cleverics.ru/digital/kb-glossary/configuration/) может расширить поверхность раскрытия данных. Наконец, конфиденциальность не означает, что информация не может быть передана вообще: она означает, что передача и доступ допустимы только уполномоченным субъектам и должны быть контролируемыми и проверяемыми.## Примеры

- Ограничение доступа к CMDB так, чтобы подрядчик видел только свои конфигурационные единицы и не имел доступа к данным других услуг
- Шифрование резервных копий и контроль выдачи ключей, чтобы даже при утрате носителя информация не была раскрыта
- Настройка прав в системе сервис-деск: пользователь видит только собственные обращения, а не обращения других подразделений
- Маскирование персональных данных в тестовой среде, чтобы разработка и тестирование не раскрывали реальные данные заказчика
- Разделение ролей и журналирование доступа администраторов к рабочей среде для последующего контроля несанкционированных действий

## Рекомендуемые продукты по этой теме

- [ITSM. Основы управления ИТ-услугами](https://edu.cleverics.ru/itsm-foundation?utm_source=knowledgebase&utm_medium=article&utm_content=banner&utm_term=ITFO4) — Учебный курс: интенсив с тренером. Самый популярный тренинг по управлению ИТ
- [Apollo 13 — ITSM на практике](https://edu.cleverics.ru/apollo?utm_source=knowledgebase&utm_medium=article&utm_content=banner&utm_term=APOLLO) — Деловая игра. Service Desk, управление инцидентами, проблемами, изменениями
- [Altevics](https://cleverics.ru/solutions/altevics?utm_source=knowledgebase&utm_medium=article&utm_content=banner&utm_term=altevics) — Современная ITSM/ESM-система