Методология аудита информационной безопасности субъектов критической информационной инфраструктуры: синтез референтного моделирования и квалиметрической оценки
(Стр. 223-235)
Нилов Никита Александрович
Душкин Александр Викторович
Портнов Евгений Михайлович
Савченко Юрий Васильевич
Подробнее об авторах
Нилов Никита Александрович
главный эксперт, Центр информационной безопасности, аспирант; Национальный исследовательский университет «Московский институт электронной техники» (МИЭТ); г. Зеленоград ORCID: 0009-0004-1855-0745
АО «Газпромбанк»
г. Москва, Российская Федерация Душкин Александр Викторович доктор технических наук, доцент; профессор, кафедра «Информационная безопасность»; Национальный исследовательский университет «Московский институт электронной техники (МИЭТ)», профессор, кафедра «Радиотехника»; Воронежский государственный технический университет; г. Воронеж, Российская Федерация
Национальный исследовательский университет «Московский институт электронной техники» (МИЭТ)
г. Зеленоград, г. Москва, Российская Федерация Портнов Евгений Михайлович доктор технических наук, профессор; профессор, Институт системной и программной инженерии и информационных технологий; Национальный исследовательский университет «Московский институт электронной техники» (МИЭТ); г. Зеленоград, г. Москва, Российская Федерация
Воронежский государственный технический университет
г. Воронеж, Российская Федерация Савченко Юрий Васильевич доктор технических наук, профессор; профессор, Институт микроприборов и систем управления имени Л.Н. Преснухина; Национальный исследовательский университет «Московский институт электронной техники» (МИЭТ); г. Зеленоград, г. Москва, Российская Федерация
АО «Газпромбанк»
г. Москва, Российская Федерация Душкин Александр Викторович доктор технических наук, доцент; профессор, кафедра «Информационная безопасность»; Национальный исследовательский университет «Московский институт электронной техники (МИЭТ)», профессор, кафедра «Радиотехника»; Воронежский государственный технический университет; г. Воронеж, Российская Федерация
Национальный исследовательский университет «Московский институт электронной техники» (МИЭТ)
г. Зеленоград, г. Москва, Российская Федерация Портнов Евгений Михайлович доктор технических наук, профессор; профессор, Институт системной и программной инженерии и информационных технологий; Национальный исследовательский университет «Московский институт электронной техники» (МИЭТ); г. Зеленоград, г. Москва, Российская Федерация
Воронежский государственный технический университет
г. Воронеж, Российская Федерация Савченко Юрий Васильевич доктор технических наук, профессор; профессор, Институт микроприборов и систем управления имени Л.Н. Преснухина; Национальный исследовательский университет «Московский институт электронной техники» (МИЭТ); г. Зеленоград, г. Москва, Российская Федерация
Аннотация:
В статье рассматривается проблема несоответствия между растущим объемом нормативных требований к защите критической информационной инфраструктуры Российской Федерации и отсутствием объективных методик количественной оценки их выполнения. Проведен сравнительный анализ отечественных нормативных актов и международных стандартов, в ходе которого установлено принципиальное методологическое расхождение на метрическом уровне: российская регуляторика оперирует качественными, бинарными оценками, тогда как мировая практика переходит к количественному измерению эффективности и зрелости процессов. Предложена двухуровневая квалиметрическая модель оценки, синтезирующая обязательные требования регулятора с принципами CMMI. Модель включает: расчет базового показателя выполнения «гигиенического минимума» и интегральную оценку зрелости по пяти доменам (идентификация, защита, обнаружение, реагирование, восстановление) на основе порядковой шкалы и весовых коэффициентов. Внедрение предлагаемого подхода позволяет преодолеть существующее противоречие, объективизировать результаты аудита и создать стимулы для непрерывного совершенствования систем защиты критической информационной инфраструктуры в условиях эскалации киберугроз.
Образец цитирования:
ОБРАЗЕЦ ЦИТИРОВАНИЯ: Нилов Н.А., Душкин А.В., Портнов Е.М., Савченко Ю.В. Методология аудита информационной безопасности субъектов критической информационной инфраструктуры: синтез референтного моделирования и квалиметрической оценки // Computational Nanotechnology. 2026. Т. 13. № 2. С. 223-235. DOI: 10.33693/2313-223X-2026-13-2-223-235. EDN: YBYJRV
Список литературы:
Ан В.Р., Селифанов В.В., Табакаева В.А. и др. Разработка методики аудита кибербезопасности ГИС, относящихся к объектам критической информационной инфраструктуры Российской Федерации // Сборник научных трудов НГТУ. 2019. № 3-4 (96). С. 84–95. DOI: 10.17212/2307-6879-2019-3-4-84-95. EDN: BOGOJY.
Аристова Н., Быченок П. Изменения в регулировании критической информационной инфраструктуры: тенденция на локализацию ПО усиливается // Внутренний контроль в кредитной организации. 2025. № 4. С. 12–16.
Белов А.С., Добрышин М.М., Громов Ю.Ю., Душкин А.В. Квалиметрический анализ защищенных инфокоммуникационных систем / под науч. ред. А.В. Душкина. М.: Горячая линия – Телеком, 2025. 155 с. ISBN: 978-5-9912-1158-1.
Белов А.С., Добрышин М.М., Душкин А.В. Системный подход к проектированию систем обеспечения информационной безопасности / под науч. ред. А.В. Душкина. М.: Горячая линия – Телеком, 2023. 232 с. ISBN: 978-5-9912-1067-6. EDN: DCSYJQ.
Вульфин А.М. Модели и методы комплексной оценки рисков безопасности объектов критической информационной инфраструктуры на основе интеллектуального анализа данных // Системная инженерия и информационные технологии. 2023. Т. 5. № 4 (13). С. 50–76. DOI 10.54708/2658-5014-SIIT-2023-no3-p50. EDN: FJPFKC.
Лившиц И.И. Модели и методы аудита информационной безопасности интегрированных систем управления сложными промышленными объектами: дис. ... д-ра техн. наук. СПб.: СПИИРАН, 2018. 407 с. EDN: WUMWGA.
Лившиц И.И., Бакшеев А.С. Исследование методик контроля уровня защищенности информации на объектах критической информационной инфраструктуры // Вопросы кибербезопасности. 2022. № 6 (52). С. 40–52. DOI: 10.21681/2311-3456-2022-6-40-52. EDN: NSWOOI.
Лившиц И.И., Бакшеев А.С. Разработка методики контроля уровня защищенности информации объектов критической информационной инфраструктуры // Вопросы кибербезопасности. 2023. № 2 (54). С. 85–98. DOI: 10.21681/2311-3456-2023-2-85-98. EDN: KQLCWV.
Макаренко С.И. Аудит информационной безопасности: основные этапы, концептуальные основы, классификация мероприятий // Системы управления, связи и безопасности. 2018. № 1. С. 1–29. DOI: 10.24411/2410-9916-2018-10101. EDN: LWCFFF.
Макаренко С.И., Смирнов Г.Е. Модель аудита защищенности объекта критической информационной инфраструктуры тестовыми информационно-техническими воздействиями // Труды учебных заведений связи. 2021. № 1. С. 94–104. EDN: UBKIYS. DOI: 10.31854/1813-324X-2021-7-1-94-104.
Смирнов Г.Е., Макаренко С.И. Использование тестовых информационно-технических воздействий для превентивного аудита защищенности информационно-телекоммуникационных сетей // Экономика и качество систем связи. 2020. № 3 (17). С. 43–58. EDN: VLWMLJ.
Kochedykov S.S., Novoseltsev V.I., Kobzistyy S.Y., Dushkin A.V. Algorithm and method for recognizing critical situations using semantic networks on critical information infrastructure facilities as a result of cyber-attacks // Proceedings of the IEEE Conference of Russian Young Researchers in Electrical and Electronic Engineering (EIConRus), (St. Petersburg, Moscow, 27–30.01.2020). IEEE, 2020. Pp. 2066–2071. DOI: 10.1109/EIConRus49466.2020.9039255. EDN: QNQBCU.
Аристова Н., Быченок П. Изменения в регулировании критической информационной инфраструктуры: тенденция на локализацию ПО усиливается // Внутренний контроль в кредитной организации. 2025. № 4. С. 12–16.
Белов А.С., Добрышин М.М., Громов Ю.Ю., Душкин А.В. Квалиметрический анализ защищенных инфокоммуникационных систем / под науч. ред. А.В. Душкина. М.: Горячая линия – Телеком, 2025. 155 с. ISBN: 978-5-9912-1158-1.
Белов А.С., Добрышин М.М., Душкин А.В. Системный подход к проектированию систем обеспечения информационной безопасности / под науч. ред. А.В. Душкина. М.: Горячая линия – Телеком, 2023. 232 с. ISBN: 978-5-9912-1067-6. EDN: DCSYJQ.
Вульфин А.М. Модели и методы комплексной оценки рисков безопасности объектов критической информационной инфраструктуры на основе интеллектуального анализа данных // Системная инженерия и информационные технологии. 2023. Т. 5. № 4 (13). С. 50–76. DOI 10.54708/2658-5014-SIIT-2023-no3-p50. EDN: FJPFKC.
Лившиц И.И. Модели и методы аудита информационной безопасности интегрированных систем управления сложными промышленными объектами: дис. ... д-ра техн. наук. СПб.: СПИИРАН, 2018. 407 с. EDN: WUMWGA.
Лившиц И.И., Бакшеев А.С. Исследование методик контроля уровня защищенности информации на объектах критической информационной инфраструктуры // Вопросы кибербезопасности. 2022. № 6 (52). С. 40–52. DOI: 10.21681/2311-3456-2022-6-40-52. EDN: NSWOOI.
Лившиц И.И., Бакшеев А.С. Разработка методики контроля уровня защищенности информации объектов критической информационной инфраструктуры // Вопросы кибербезопасности. 2023. № 2 (54). С. 85–98. DOI: 10.21681/2311-3456-2023-2-85-98. EDN: KQLCWV.
Макаренко С.И. Аудит информационной безопасности: основные этапы, концептуальные основы, классификация мероприятий // Системы управления, связи и безопасности. 2018. № 1. С. 1–29. DOI: 10.24411/2410-9916-2018-10101. EDN: LWCFFF.
Макаренко С.И., Смирнов Г.Е. Модель аудита защищенности объекта критической информационной инфраструктуры тестовыми информационно-техническими воздействиями // Труды учебных заведений связи. 2021. № 1. С. 94–104. EDN: UBKIYS. DOI: 10.31854/1813-324X-2021-7-1-94-104.
Смирнов Г.Е., Макаренко С.И. Использование тестовых информационно-технических воздействий для превентивного аудита защищенности информационно-телекоммуникационных сетей // Экономика и качество систем связи. 2020. № 3 (17). С. 43–58. EDN: VLWMLJ.
Kochedykov S.S., Novoseltsev V.I., Kobzistyy S.Y., Dushkin A.V. Algorithm and method for recognizing critical situations using semantic networks on critical information infrastructure facilities as a result of cyber-attacks // Proceedings of the IEEE Conference of Russian Young Researchers in Electrical and Electronic Engineering (EIConRus), (St. Petersburg, Moscow, 27–30.01.2020). IEEE, 2020. Pp. 2066–2071. DOI: 10.1109/EIConRus49466.2020.9039255. EDN: QNQBCU.
Ключевые слова:
аудит, информационная безопасность, качественная оценка, квалиметрическая модель, киберугроза, количественная оценка, критическая информационная инфраструктура.