Научный архив: статьи

ОЦЕНКА РИСКОВ УТЕЧКИ ПЕРСОНАЛЬНЫХ ДАННЫХ ОТ АТАК ПО КАНАЛАМ ПОСТАВЩИКОВ (2025)

Цель. Проблема защиты персональных данных (ПДн) продолжает оставаться актуальной даже несмотря на более чем значительное количество нормативной документации, разработанной различными регуляторами. Целью исследования является разработка методов оценки риска утечки персональных данных от атак злоумышленников по каналам поставщиков.

Метод. В представленной работе исследуется проблема защиты ПДн в информационных системах ВУЗов через сторонние каналы - поставщиков сервисов (supply chain attack), которые, в большинстве случаев, недостаточно изучены экспертами в области информационной безопасности.

Результат. В отличие от известных «коммерческих» предложений, предусматривающих внедрение новых мер защиты (ограниченных только бюджетом), предлагается применять метод оценки рисков утечки ПДн по всем существующим каналам циркуляции ПДн, а не только для простейшего формализованного выполнения требований владельца ПДн. Акцент представленной работы сделан на обеспечении защиты ПДн для ВУЗов в РФ. Изучены несколько каналов распространения ПДн по основным критическим направлениям (предоставления учебного контента, данных абитуриентов и их представителей, запросов работодателей и пр.).

Вывод. Представленные результаты могут быть востребованы как в учебном процессе для программ обучения по специальности «Информационная безопасность», так и экспертами, занимающимися практическими аспектами обеспечения защиты ПДн в ВУЗах.

ОЦЕНКА ВЛИЯНИЯ РИСКОВ НА БЕЗОПАСНОСТЬ СИСТЕМ ИСКУССТВЕННОГО ИНТЕЛЛЕКТА (2026)

Цель. Целью исследования является оценка влияния рисков на безопасность систем искусственного интеллекта (ИИ). Новая методика учитывает существующую научную и научно-практическую базу в области управления рисков, обеспечения информационной безопасности (ИБ) и стандартов в области ИИ.

Метод. Представлена методика оценки влияния рисков ИБ на процессы безопасности систем ИИ, основанная на известных и новых аналитических методах исследования безопасности СлПО (стандарты ISO, IEC, ГОСТ).

Результат. Сформулировано математическое описание исследования, суть которого состоит в оценке рисков ИБ для обеспечения заданного уровня безопасности рассматриваемой системы ИИ как функциональной подсистемы в ограничениях финальной полной системы СлПО (КИИ). Представлены результаты применения предложенного подхода к оценке рисков ИБ для современных и перспективных систем ИИ на базе международных стандартов ISO/IEC.

Вывод. Перспективы практической реализации предложенной методики связаны с обеспечением объективности, точности и полноты количественной оценки рисков ИБ, что обеспечивает принятие взвешенного и экономически обоснованного решения по обеспечению безопасности систем ИИ. Полученные результаты могут быть применены экспертами при проектировании, оценке соответствия и оптимизации систем ИИ в составе полных систем СлПО (КИИ) в аспекте обеспечения ИБ.

РАЗРАБОТКА МЕТОДИКИ КОНТРОЛЯ УРОВНЯ ЗАЩИЩЕННОСТИ ИНФОРМАЦИИ ОБЪЕКТОВ КРИТИЧЕСКОЙ ИНФОРМАЦИОННОЙ ИНФРАСТРУКТУРЫ (2023)

Целью работы является повышение уровня защищенности субъектов критической информационной инфраструктуры (КИИ) за счет использования модели «двойного» режима для реализации гарантированного замкнутого цикла обеспечения безопасности объектов КИИ - полного национального режима и комбинированного режима. Метод исследования: для достижения цели работы применялись методы анализа, сравнения, обобщения, структурной декомпозиции из теории системного анализа, определение критериев для контроля уровня защищенности информации объектов КИИ.Результат исследования: в работе представлен детальный анализ и сопоставление существующих концепций по контролю уровня защищенности информации, применяемых для получения определенного заданного уровня защищенности. Предложена методика контроля уровня защищенности информации объектов КИИ, которая учитывает как существующие, так и перспективные проекты методических документов ФСТЭК России. Полученный результат предоставляет лицам, принимающим решения, численные значения оценок, которые могут быть проверены в процессе независимых аудитов и/или определены расчетными методами на основании объективных и достоверных исходных данных. Формирование объективных оценок позволит существенно повысить уровень защищенности информации, поскольку в процессе независимых аудитов обеспечивается объективность при формировании аудиторской выборки, непредвзятость в процессе доказательства аудиторских решений и прослеживаемости аудиторских выводов.Научная новизна заключается в разработке методики контроля уровня защищенности информации объектов КИИ, основанной на модели аудита информационной безопасности для объектов КИИ, которая в свою очередь, базируется на возможности реализации модели «двойного режима» для полного замкнутого цикла обеспечения безопасности объектов КИИ - полный национальный и комбинированный режимы, позволяющие при необходимости включать дополнительные функциональные блоки.