Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Управление инцидентами информационной безопасности на объектах информатизации с учетом нейтрализации воздействия человеческого фактора. Учебное пособи
.pdf
О.М. Голембиовская, Е.В. Кондрашова,
М.Ю. Рытов, К.Е. Шинаков,
М.М. Голембиовский, В.С. Бачурин,
М.М. Ксандопуло
УПРАВЛЕНИЕ ИНЦИДЕНТАМИ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
НА ОБЪЕКТАХ ИНФОРМАТИЗАЦИИ
С УЧЕТОМ НЕЙТРАЛИЗАЦИИ
ВОЗДЕЙСТВИЯ ЧЕЛОВЕЧЕСКОГО
ФАКТОРА
Учебное пособие
Москва
Ай Пи Ар Медиа
2025

УДК 004.056
ББК 16.8
У67
Авторский коллектив кафедры систем информационной безопасности
Брянского государственного технического университета:
Голембиовская О.М. — канд. техн. наук, доц. кафедры;
Кондрашова Е.В. — студент кафедры;
Рытов М.Ю. — канд. техн. наук, зав. кафедрой;
Шинаков К.Е. — канд. техн. наук, доц. кафедры;
Голембиовский М.М. — ассистент кафедры;
Бачурин В.С. — магистр кафедры;
Ксандопуло М.М. — магистр кафедры
Рецензенты:
Еременко В.Т. — д-р техн. наук, проф., проф. кафедры
информационной безопасности Орловского государственного
университета имени И.С. Тургенева;
Громов Ю.Ю. — д-р техн. наук, проф., директор института
автоматики и информационных технологий
Тамбовского государственного технического университета
У67 Управление инцидентами информационной безопасности на объ-
ектах информатизации с учетом нейтрализации воздействия человеческого фактора : учебное пособие / О.М. Голембиовская, Е.В. Кондра-
шова, М.Ю. Рытов [и др.]. — Москва : Ай Пи Ар Медиа, 2025. — 121 с. —
Текст : электронный.
ISBN 978-5-4497-4323-7
В учебном пособии рассматриваются стандарты и нормативно-правовые акты в
области управления инцидентами информационной безопасности. Описаны порядок
управления инцидентами информационной безопасности на объекте информатиза-
ции и методика нейтрализации влияния человеческого фактора на информационную
безопасность объекта, включающая подходы к оценке набора элементов (эмоции и
чувства, забывчивость или незнание, корыстные цели, несогласованность действий,
случайность).
Подготовлено в соответствии с Федеральным государственным образователь-
ным стандартом высшего образования.
Учебное пособие предназначено для преподавателей, аспирантов и студентов,
обучающихся по специальностям, связанным с информационной безопасностью,
изучающих дисциплины «Информационная безопасность», «Защита информации».
Может быть полезно руководителям и сотрудникам службы безопасности и служб
защиты информации при создании систем защиты информации на объекте защиты.
Учебное электронное издание
ISBN 978-5-4497-4323-7 © Оригинал-макет, оформление.
ООО Компания «Ай Пи Ар Медиа», 2025

Учебное издание
Голембиовская Оксана Михайловна
Кондрашова Екатерина Владимировна
Рытов Михаил Юрьевич
Шинаков Кирилл Евгеньевич
Голембиовский Максим Михайлович
Бачурин Вячеслав Сергеевич
Ксандопуло Михаил Матевич
Редактор М.В. Половникова
Технический редактор, компьютерная верстка А.А. Балакирева
Корректор М.В. Сигарева
Обложка Я.А. Кирсанов, С.С. Сизиумова, фотобанк Freepik
Подписано к использованию 11.04.2025. Объем данных 6,5 Мб.
ООО Компания «Ай Пи Ар Медиа»
8 800 555 22 35 (бесплатный звонок по России)
E-mail: sales@iprmedia.ru

4
СОДЕРЖАНИЕ
ВВЕДЕНИЕ ................................................................................................................. 6
ГЛАВА 1. АНАЛИЗ НОРМАТИВНО-ПРАВОВОЙ БАЗЫ
И НАУЧНОЙ ЛИТЕРАТУРЫ В ОБЛАСТИ
УПРАВЛЕНИЯ ИНЦИДЕНТАМИ ИБ .................................................................. 8
1.1. Анализ нормативно-правовой базы в области управления
инцидентами информационной безопасности ..................................................... 8
1.2. Анализ международной нормативно-правовой базы в области
управления инцидентами информационной безопасности .............................. 11
1.3. Анализ научных публикаций в области управления
инцидентами информационной безопасности ................................................... 13
1.4. Анализ диссертационных работ в области управления
инцидентами информационной безопасности ................................................... 16
1.5. Вывод к первой главе ..................................................................................... 19
ГЛ АВА 2. РАЗРАБОТКА МЕТОДИКИ УПРАВЛЕНИЯ
ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
НА ОБЪЕКТЕ ИНФОРМАТИЗАЦИИ ................................................................ 20
2.1. Детализированное описание Этапа 1 методики управления
инцидентами ИБ .................................................................................................... 22
2.2. Детализированное описание Этапа 2 методики управления
инцидентами ИБ .................................................................................................... 34
2.3. Детализированное описание Этапа 3 методики управления
инцидентами ИБ .................................................................................................... 39
2.4. Детализированное описание Этапа 4 методики управления
инцидентами ИБ .................................................................................................... 52
2.5. Вывод ко второй главе .................................................................................... 54
ГЛАВА 3. РАЗРАБОТКА МЕТОДИКИ НЕЙТРАЛИЗАЦИИ
ВЛИЯНИЯ ЧЕЛОВЕЧЕСКОГО ФАКТОРА
НА ИНФОРМАЦИОННУЮ БЕЗОПАСНОСТЬ ОБЪЕКТА ......................... 55
3.1. Оценка элемента «Эмоции и чувства» (А) .................................................. 56
3.2. Оценка элемента «Забывчивость или незнание» (Z) .................................. 62
3.3. Оценка элемента «Корыстные цели» (K) ..................................................... 66
3.4. Оценка элемента «Несогласованность действий» (N)................................ 71

5
3.5. Оценка элемента «Случайность» (S) ............................................................ 73
3.6. Вывод к третьей главе .................................................................................... 76
ЗАКЛЮЧЕНИЕ ....................................................................................................... 77
СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ .......................................... 78
ПРИЛОЖЕНИЕ 1 .................................................................................................... 81

6
ВВЕДЕНИЕ
На протяжении последних лет в сфере информационной безопасности от-
дельное внимание уделяется предотвращению кибератак и управлению инци-
дентами информационной безопасности. За последние годы (2022–2024) важность данного вопроса лишь продолжает расти.
Эти года ознаменованы растущей тенденцией массовых кибератак. Боль-
шинство атак проводят политически мотивированные специалисты [18]. Финансовая выгода перестала быть основной мотивацией проведения кибератак,
злоумышленники нацелены на привлечение внимания и нанесение репутацион-
ного ущерба.
Также одним из возможных каналов реализации инцидентов ИБ, который
часто не учитывается при проработке вопроса защиты, является человеческий
фактор.
Команда SearchInform собрала актуальную статистику по влиянию
человеческого фактора и выделила следующие показатели [20]:
- 95 % всех утечек происходят из-за «человеческого фактора» (DLP
Statistics 2024, Webinarcare);
- 75 % всех инсайдерских инцидентов произошло из-за человеческой
ошибки: 50 % связаны с халатностью, а оставшиеся 25 % с действиями третьих
лиц, которые обманом получили информацию от инсайдера. Действия злонаме-
ренных инсайдеров были менее частыми (25 %), но более дорогостоящими.
Они оцениваются, в среднем, в 700 тыс. долларов за инцидент (Cost of Insider
Risks Global Report, Ponemon and DTEX);
- процент компаний, которые сталкиваются с большим количеством ин-
сайдерских инцидентов (от 21–40) вырос с 67 % в 2022 г. до 71 % в 2023 г. (Cost
of Insider Risks Global Report, Ponemon and DTEX);
- 66 % компаний сталкивались с утечками информации по вине сотрудни-
ков в 2023 г. В 2022 г. их доля составляла 44 % (Исследование «СерчИнформ»
2023).
Данные статистики объективно свидетельствуют о том, что вопрос
управления инцидентами информационной безопасности становится актуален
для объекта любой направленности и масштаба, одновременно с этим проблема
человеческого фактора нарастает с каждым годом в виду того, что на нее не де-

7
лается акцент при проведении мероприятий по обеспечению информационной
безопасности объекта.
Для стабильного осуществления деятельности и снижения вероятности
реализации киберугроз на объекте, необходимо разработать подход, позволяющий осуществлять системное и комплексное управление инцидентами ИБ, учитывающий аспекты воздействия на человеческий фактор.
В ходе изучения материалов пособия студентом приобретаются знания
об основных видах инцидентов ИБ и их отличий, понимание методов и средств
управления информационными инцидентами, умение разрабатывать корпоративную методику управления инцидентами ИБ на объекте, навыки выбирать и
разрабатывать меры защиты информации и оценивать их эффективность.

8
ГЛАВА 1. АНАЛИЗ НОРМАТИВНО-ПРАВОВОЙ БАЗЫ
И НАУЧНОЙ ЛИТЕРАТУРЫ В ОБЛАСТИ УПРАВЛЕНИЯ
ИНЦИДЕНТАМИ ИБ
1.1. АНАЛИЗ НОРМАТИВНО-ПРАВОВОЙ БАЗЫ В ОБЛАСТИ
УПРАВЛЕНИЯ ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Управление инцидентами информационной безопасности — это часть
общего комплекса мер по обеспечению информационной безопасности пред-
приятия. Оно основывается на наличии политик безопасности, в отношении которых регистрируются инциденты, и развернутой системы защиты, которая ре-
гистрирует события и нарушения политик. В свою очередь, инцидент инфор-
мационной безопасности — это появление нежелательных событий информа-
ционной безопасности, с которыми связана значительная вероятность создания
угрозы информационной безопасности и реализации компьютерного преступления. Данные события наиболее часто связаны с вмешательством человека в
систему через эксплуатацию существующих уязвимостей [17].
Построение комплексной системы управления инцидентами ИБ на объекте позволит значительно сократить вероятность их реализации и причинения
ущерба активам организации.
На момент 2024 г. действуют следующие нормативно-правовые докумен-
ты, затрагивающие сферу инцидентов информационной безопасности (табл. 1).
Таблица 1
Обзор нормативно-правовой базы
Наименование НПА
(дата принятия)
Статьи, возможные
к рассмотрению
в рамках тематики
Примечание
Национальный стандарт
Российской Федерации
ГОСТ Р ИСО/МЭК ТО
18044-2007 «Информаци-
онная технология. Методы
и средства обеспечения безопасности. Менеджмент
инцидентов информацион-
ной безопасности» [1]
(01.07.2008)
В рамках работы
рассматривается
весь текст документа
с целью комплексно-
го анализа
В документе содержатся рекомендации
по менеджменту инцидентов информационной безопасности в организациях
для руководителей подразделений по
обеспечению информационной безопасности при применении информационных технологий, информацион-
ных систем, сервисов и сетей. Отдель-
ное внимание уделено определению
целей структурного подхода

9
Наименование НПА
(дата принятия)
Статьи, возможные
к рассмотрению
в рамках тематики
Примечание
к менеджменту и подробной поэтапной
структуре процесса менеджмента ин-
цидентов ИБ.
Целями такого подхода является обеспечение следующих условий:
- события ИБ должны быть обнаруже-
ны и эффективно обработаны, в частности определены как относящиеся
или не относящиеся к инцидентам ИБ;
- идентифицированные инциденты ИБ
должны быть оценены, и реагирование
на них должно быть осуществлено
наиболее целесообразным и результативным способом;
- воздействия инцидентов ИБ на организацию и ее бизнес-операции необхо-
димо минимизировать соответствующими защитными мерами, являющимися частью процесса реагирования на
инцидент, иногда наряду с применением соответствующих элементов плана
обеспечения непрерывности бизнеса;
- из инцидентов ИБ и их менеджмента
необходимо быстро извлечь уроки. Это
делается с целью повышения шансов
предотвращения инцидентов ИБ в бу-
дущем, улучшения внедрения и ис-
пользования защитных мер ИБ, улучшения общей системы менеджмента
инцидентов ИБ
Приказ ФСБ России от
24.07.2018 № 368 «Об
утверждении Порядка обмена информацией о компьютерных инцидентах
между субъектами критической информационной инфраструктуры Российской
Федерации, между субъектами критической информационной инфраструктуры
Раздел «Порядок
получения субъектами критической информационной инфраструктуры Российской Федерации
информации о средствах и способах
проведения компьютерных атак и о методах их предупрежде-
В документе утвержден
Порядок получения российскими субъектами информации о средствах и способах проведения компьютерных атак
и о методах их предупреждения и обнаружения.
Среди путей получения информации об
инцидентах субъектами — обращение
к сайту http://cert.gov.ru, направление
запросов в Национальный координационный центр по компьютерным инци-

10
Наименование НПА
(дата принятия)
Статьи, возможные
к рассмотрению
в рамках тематики
Примечание
Российской Федерации и
уполномоченными органами иностранных государств, международными,
международными неправительственными организациями и иностранными организациями, осуществляющими деятельность в
области реагирования на
компьютерные инциденты,
и Порядка получения субъектами критической информационной инфраструктуры Российской Федерации информации о
средствах и способах проведения компьютерных атак
и о методах их предупре-
ждения и обнаружения» [2]
(24.07.2018)
ния и обнаружения»
дентам (НКЦКИ), направление обращений в ФСБ России.
НКЦКИ осуществляет направление
субъектам критической информационной инфраструктуры информации о
средствах и способах проведения компьютерных атак и о методах их предупреждения и обнаружения с учетом
особенностей функционирования объ-
ектов критической информационной
инфраструктуры, принадлежащих данным субъектам критической информационной инфраструктуры на праве
собственности, аренды или ином за-
конном основании
Приказ Федеральной службы по надзору в сфере свя-
зи, информационных тех-
нологий и массовых коммуникаций № 187 «Об
утверждении Порядка и
условий взаимодействия
Федеральной службы по
надзору в сфере связи, ин-
формационных технологий
и массовых коммуникаций с
операторами в рамках ведения реестра учета инциден-
тов в области персональных
данных» [3]
(14.11.2022)
В рамках работы
рассматривается
весь текст документа
с целью комплексно-
го анализа
В документе утвержден порядок уведомления Роскомнадзора о случаях неправомерной или случайной передачи
персональных данных, повлекшей
нарушение прав субъектов. Операторы
направляют в Роскомнадзор первичное
уведомление с информацией о произошедшем инциденте в течение 24 часов.
Дополнительное уведомление с резуль-
татами внутреннего расследования
представляется в течение 72 часов. При
пропуске этого срока Роскомнадзор
направит требование о предоставлении
сведений. Ответить на него надо в те-
чение одного рабочего дня.
Если Роскомнадзор выявит факт неправомерного распространения скомпрометированной базы данных, указывающей на ее принадлежность к конкретному оператору, направляется
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
