ФОРМАЛЬНАЯ ПОСТАНОВКА ЗАДАЧИ УПРАВЛЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТЬЮ ПРЕДПРИЯТИЯ

Дмитрий И. Правиков, Андрей П. Курило, Всеволод А. Буркин, Дмитрий И. Ермачков

Аннотация


Рассматривается задача формальной постановки управления информационной безопасностью предприятия в условиях нормативного регулирования и усложнения информационных инфраструктур. Цель работы – разработка формализованной модели управления, обеспечивающей обоснованное принятие решений на основе воспроизводимых и интерпретируемых показателей. В качестве методологической основы используется подход, предусматривающий разделение результатных и процессных характеристик системы информационной безопасности, а также их интеграцию в рамках единого управленческого контура. В работе предложена модель, основанная на совместном использовании показателя защищённости информации, отражающего текущее состояние реализации мер защиты, и показателя зрелости процессов, характеризующего управляемость, воспроизводимость и устойчивость системы управления. Показано, что оценка защищённости информации является частью управленческого цикла и выполняет функцию контроля и обратной связи. Формализована зависимость между результатными и процессными показателями, введены ограничения на интерпретацию результатов, исключающие возможность компенсации недостатков управления формальным выполнением требований. Получены результаты, позволяющие классифицировать состояния системы управления информационной безопасностью по критериям устойчивости, управляемости и способности к развитию. Предложенная модель обеспечивает выявление областей, требующих управленческого воздействия, определение приоритетов совершенствования и обоснование корректирующих управленческих решений. Область применения результатов включает разработку и совершенствование систем управления информационной безопасностью предприятий, применение в методиках оценки и в автоматизированных системах поддержки принятия решений. Сделан вывод о необходимости перехода от статической оценки защищённости к управлению устойчивостью и развитием системы информационной безопасности.

Ключевые слова


информационная безопасность, управление информационной безопасностью, показатель защищённости, зрелость процессов, формализация, управленческий цикл

Полный текст:

PDF

Литература


1. Проблемы обеспечения информационной безопасности в системах антитеррористической защиты объектов топливно-энергетического комплекса. URL: https://cyberleninka.ru/article/n/problemy-obespecheniya-informatsionnoy-bezopasnosti-v-sistemah-antiterroristicheskoy-zaschity-obektov-toplivno-energeticheskogo (дата обращения: 08.04.2026).
Problems of information security in anti-terrorist protection systems of fuel and energy facilities. URL: https://cyberleninka.ru/article/n/problemy-obespecheniya-informatsionnoy-bezopasnosti-v-sistemah-antiterroristicheskoy-zaschity-obektov-toplivno-energeticheskogo (accessed: 08.04.2026) (in Russian).

2. Интегрирование матриц ответственности в систему управления промышленной безопасностью на опасном производственном объекте. URL: https://cyberleninka.ru/article/n/integrirovanie-matrits-otvetstvennosti-v-sistemu-upravleniyapromyshlennoy-bezopasnostyu-na-opasnom-proizvodstvennomobekte (дата обращения: 08.04.2026).
Integration of responsibility matrices into industrial safety management systems at hazardous production facilities. URL: https://cyberleninka.ru/article/n/integrirovanie-matrits-otvetstvennosti-v-sistemu-upravleniyapromyshlennoy-bezopasnostyu-na-opasnom-proizvodstvennomobekte (accessed: 08.04.2026) (in Russian).

3. Модель оценки обеспечения комплексной безопасности в АСУ ТП с применением диагностики пожарных извещателей для построения системы поддержки принятия решений. URL: https://cyberleninka.ru/article/n/model-otsenki-obespecheniya-kompleksnoy-bezopasnosti-v-asutp-s-primeneniem-diagnostiki-pozharnyh-izveschateley-dlya-postroeniya (дата обращения: 08.04.2026).
Assessment model for integrated security in industrial control systems using fire detector diagnostics for decision support systems. URL: https://cyberleninka.ru/article/n/model-otsenki-obespecheniya-kompleksnoy-bezopasnosti-v-asutp-s-primeneniem-diagnostiki-pozharnyh-izveschateley-dlya-postroeniya (accessed: 08.04.2026) (in Russian).

4. Приоритетные направления работы правоохранительных органов, связанные с особенностями организации и осуществления контроля за объектами ТЭК. URL: https://cyberleninka.ru/article/n/prioritetnye-napravleniya-raboty-pravoohranitelnyh-organov-svyazannye-s-osobennostyami-organizatsii-i-osuschestvleniya-kontrolya-za (дата обращения: 08.04.2026).
Priority areas of law enforcement activity related to supervision of fuel and energy facilities. URL: https://cyberleninka.ru/article/n/prioritetnye-napravleniya-raboty-pravoohranitelnyh-organov-svyazannye-s-osobennostyami-organizatsii-i-osuschestvleniya-kontrolya-za (accessed: 08.04.2026) (in Russian).

5. Ермачков Д.И., Правиков Д.И. Разработка воспроизводимой методики оценки ПЗИ для объектов ТЭК. Кибернетика и информационная безопасность «КИБ-2025»: Сборник научных трудов Третьей Всероссийской научно-технической конференции. Москва, 03–04 декабря 2025 г. Москва: НИЯУ МИФИ, 2025, с. 20-21. EDN: QUPSTU.
Ermachkov D.I., Pravikov D.I. Development of a reproducible methodology for assessing process maturity (PZI) for fuel and energy complex facilities. KIB-2025 Proceedings. Moscow: NRNU MEPhI, 2025, pp. 20-21. EDN: QUPSTU (in Russian).

6. Курило А.П., Паршин И.С., Симачков С.А., Потапов Г.Д. Определение эффективности комплексных систем обеспечения информационной безопасности методом экспертных оценок. Актуальные проблемы защиты информации: современность и перспективы. Москва, 2025, с. 43-48. EDN: JGYPMB.
Kurilo A.P., Parshin I.S., Simachkov S.A., Potapov G.D. Evaluation of effectiveness of complex information security systems using expert methods. Aktual'nye problemy zashchity informatsii. Moscow, 2025, pp. 43-48. EDN: JGYPMB (in Russian).

7. Правиков Д.И., Буркин В.А. Обоснование показателей комплексной оценки защищенности критической информационной инфраструктуры предприятий нефтегазового комплекса. Проблемы управления безопасностью сложных систем. Москва, 2025, с. 218-229. EDN: EECTJZ.
Pravikov D.I., Burkin V.A. Justification of indicators for comprehensive assessment of critical information infrastructure security in oil and gas enterprises. Problemy upravleniya bezopasnost'yu slozhnykh sistem. Moscow, 2025, pp. 218-229. EDN: EECTJZ (in Russian).

8. Мурашкин В.А. Организация процессов управления информационной безопасностью на предприятии ТЭК. Актуальные проблемы защиты информации. Москва, 2025, с. 49-52. EDN: QLJBEG.
Murashkin V.A. Organization of information security management processes at fuel and energy enterprises. Aktual'nye problemy zashchity informatsii. Moscow, 2025, pp. 49-52. EDN: QLJBEG (in Russian).

9. Мурашкин В.А., Правиков Д.И. Автоматизация деятельности по управлению информационной безопасностью предприятия ТЭК. Губкинский университет в решении вопросов нефтегазовой отрасли России. Москва, 2023, с. 418. EDN: IYXUOU.
Murashkin V.A., Pravikov D.I. Automation of information security management in fuel and energy enterprises. Gubkinskii universitet conference proceedings. Moscow, 2023, p. 418. EDN: IYXUOU (in Russian).

10. Курило А.П., Милославская Н.Г., Сенаторов М.Ю., Толстой А.И. Основы управления информационной безопасностью. Москва: Горячая линия – Телеком, 2016. – 390 с.
Kurilo A.P., Miloslavskaya N.G., Senatorov M.Yu., Tolstoy A.I. Fundamentals of information security management. Moscow: Goryachaya liniya – Telekom, 2016. 390 p. (in Russian).

11. Скрыль, С., Вайц, Е., Никулин, С., Цой, Р., Антонова, В. (2022). Технология soft tempest как объект функционального моделирования. Безопасность информационных технологий, 29(1), 125-144. DOI: http://dx.doi.org/10.26583/bit.2022.1.11. EDN: LUVPCQ.
Skryl, S., Vaitc, E., Nikulin, S., Tsoy, R., Antonova, V. (2022). Soft tempest technology as an object of functional modeling. IT Security (Russia), 29(1), 125-144. DOI: http://dx.doi.org/10.26583/bit.2022.1.11. EDN: LUVPCQ (in Russian).

12. Прокушев, Я.Е., Пономаренко, С.В., Шишов, Н.В. (2022). Моделирование процессов проектирования систем защиты информации в критических информационных инфраструктурах. Computational Nanotechnology, 9(2), 45-55. DOI: http://doi.org/10.33693/2313-223X-2022-9-2-45-55.
Prokushev, Y.E., Ponomarenko, S.V., Shishov, N.V. (2022). The Modeling of Processes of Design of Information Protection Systems in Critical Information Infrastructures. Computational Nanotechnology, 9(2), 45-55. DOI: http://doi.org/10.33693/2313-223X-2022-9-2-45-55 (in Russian).

13. Якименко К.В., Золотарёв В.В. Управление информационной безопасностью в процессе цифровой трансформации. Известия ЮФУ. Технические науки. 2025, № 3, с. 246-256. DOI: http://doi.org/10.18522/2311-3103-2025-3-246-256.
Yakimenko K.V., Zolotarev V.V. Information security management in the digital transformation process: modeling based on heterogeneous graphs and risk metrics. Izvestiya SFedU. Engineering Sciences. 2025, no. 3, pp. 246-256. DOI: http://doi.org/10.18522/2311-3103-2025-3-246-256 (in Russian).

14. Von Solms R., Van Niekerk J. From information security to cyber security. Computers & Security. 2013, v. 38, pp. 97-102. DOI: http://doi.org/10.1016/j.cose.2013.04.004.

15. Fielder A., Panaousis E., Malacaria P., Hankin C., Smeraldi F. Decision support approaches for cyber security investment. Decision Support Systems. 2016, v. 86, pp. 13-23. DOI: http://doi.org/10.1016/j.dss.2016.02.012.

16. Nguyen K.C., Alpcan T., Basar T. Security games with incomplete information. Proceedings of the IEEE International Conference on Communications. 2009, pp. 1-6. DOI: http://doi.org/10.1109/ICC.2009.5199381.




DOI: http://dx.doi.org/10.26583/bit.2026.4.04

Ссылки

  • На текущий момент ссылки отсутствуют.


Лицензия Creative Commons
Это произведение доступно по лицензии Creative Commons «Attribution» («Атрибуция») 4.0 Всемирная.