Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Экономические аспекты информационной безопасности. Учебное пособие для СПО

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
СРЕДНЕЕ ПРОФЕССИОНАЛЬНОЕ ОБРАЗОВАНИЕ
_________________________________________________________________
Сибирский государственный университет
телекоммуникаций и информатики (СибГУТИ)
Л.А. Сафонова
ЭКОНОМИЧЕСКИЕ АСПЕКТЫ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Учебное пособие для СПО
Профобразование
2024
УДК 004.056 ББК 16.8+65.3
С21
Рецензенты:
Талдонова С.С. канд. экон. наук, доц.;
Солонская О.И. канд. техн. наук, доц.
Сафонова, Лариса Александровна.
С21 Экономические аспекты информационной безопасности : учебное посо-
бие для СПО / Л.А. Сафонова ; Сибирский государственный университет телекоммуникаций и информатики. — Саратов : Профобразование, 2024. —
116 с. (Среднее профессиональное образование). — Текст : электронный.
ISBN 978-5-4488-1878-3
В данном учебном пособии рассмотрены экономические вопросы, свя­занные с внедрением и эксплуатацией систем информационной безопасно­сти. Особое внимание уделено вопросам оценки экономической эффектив­ности инвестиций в системы информационной безопасности на основе фи-
нансовых, вероятностных и эвристических методов.
Учебное пособие предназначено для студентов, обучающихся по укрупненным группам специальностей среднего профессионального обра-
зования «Информатика и вычислительная техника», «Информационная безопасность», изучающих дисциплины «Информационная безопасность», «Основы информационной безопасности».
Учебное электронное издание
Обложка Я.А. Кирсанов, С.С. Сизиумова, фотобанк Freepik
ISBN 978-5-4488-1878-3 © Сафонова Л.А., 2023
© Сибирский государственный университет телекоммуникаций и информатики, 2023 © Оформление. ООО «Профобразование», 2024
Содержание
Введение………………………………………………………………………
5
1. Информационная безопасность: понятие, цели, принципы ........................
6
1.1. Понятие информационной безопасности ...................................................
6
1.2. Государственная политика в области информационной безопасности……………………………………………………………………
14
1.3. Методы обеспечения информационной безопасности российской федерации………………………………………………………………………
15
1.4. Контрольные вопросы……………………………………………………
19
2. Традиционные подходы к оценке экономической эффективности инвестиций……………………………………………………………………
20
2.1. Особенности оценки экономической эффективности инвестиций в систему информационной безопасности……………………………………
20
2.2. Показатели сравнительной экономической эффективности……………
21
2.3. Статический подход к оценке экономической эффективности инвестиционных проектов……………………………………………………
22
2.4. Динамический подход к оценке экономической эффективности инвестиций…………………………………………………………………….
25
2.5. Контрольные вопросы…………………………………………………….
37
3. Финансовые методы оценки затрат на ИБ…………………………………
39
3.1. Экономическая добавленная стоимость- Economic Value Added (EVA)…………………………………………………………………………..
39
3.2. Совокупная (полная) стоимость владения -Total Cost of Ownership (TCO)……………………………………………………………………………
41
3.3. Потребительский индекс -Customer Index (CI)………………………….
47
3.4. Исходная экономическая стоимость - Economic Value Sourced (EVS)..
47
3.5. Управление портфелем активов- Portfolio Management (PM)……………………………………………………………………………
48
3.6. Контрольные вопросы…………………………………………………….
48
4. Вероятностные методы оценки затрат на ИБ……………………………..
50
4.1. Справедливая цена опционов (Теория реальных опционов)- Real Options Valuation (ROV)………………………………………………………
50
4.2. Прикладная информационная экономика – AppliedInformationEconomicsм (AIE)…………………………………………
63
4.3. Совокупный экономический эффект –TotalEconomicImpact (TEI)…….
65
4.4. Контрольные вопросы……………………………………………………..
66
5. Качественные (эвристические) методы оценки затрат на ИБ…………….
67
5.1. Метод экспертных оценок………………………………………………..
67
5.2. Сбалансированная система показателей…………………………………
74
5.3. Управление портфелем активов- Portfolio Management (PM)…………..
79
3
5.4. Метод жизненного цикла искусственных систем -System Life Cycle Analysis (SLCA)………………………………………………………………..
80
5.5. Функционально-стоимостной анализ -Activity Based Costing (ABC)…..
88
5.6. Контрольные вопросы…………………………………………………….
90
6.Оценка рисков информационной безопасности…………………………...
92
6.1. Риски информационной безопасности…………………………………...
92
6.2. Подходы к оценке рисков информационной безопасности……………
92
6.3. Методический инструментарий анализа и оценки рисков информационной безопасности……………………………………………….
97
6.4. Контрольные вопросы……………………………………………………
106
Заключение……………………………………………………………………
108
Глоссарий………………………………………………………………………
109
Список литературы…………………………………………………………….
115
4
Введение
Переход к новой социально-экономической формации, условно называемой
информационным обществом, обусловил использование информационного ресурса по масштабам и значимости на уровне использования материальных активов компании. Дальнейшее развитие информационных технологий приводит к необходимости защиты информации, передаваемой в рамках распределенной корпоративной сети, использующей сети открытого доступа, а вопросы оценки экономической целесообразности затрат на системы информационной безопасности
приобретают особу актуальность.[8]
Настоящее учебное пособие ставит своей целью формирование у
обучающегося комплекса знаний и умений в области экономической оценки
информационной безопасности.
Особое внимание в учебном пособии было уделено вопросам оценки
экономической эффективности инвестиций в системы информационной
безопасности на основе финансовых, вероятностных и эвристических методов.
5
1. Информационная безопасность: понятие, цели, принципы
1.1. Понятие информационной безопасности
Начало ХХI века характеризуется новым этапом развития человеческой
цивилизации – процессом формирования Глобального Информационного Общества
(ГИО). В современных условиях информация и знания выступают как
непосредственная производительная сила, стратегический ресурс государства, ресурс социально-экономического, технологического и культурного развития. Обеспечение доступа к информации – первоочередная задача, решение которой невозможно без
развитой инфокоммуникационной инфраструктуры, одним из основных элементов
которой является отрасль связи. [8]
Информационное общество – это концепция постиндустриального общества,
новый этап развития человеческой цивилизации. Данное понятие было
сформулировано ещё в 60-ых годах XX века. Авторство термина принадлежит
профессору Токийского технологического института Ю. Хаяши, а также ряду организаций, работавших на японское правительство, среди которых: Агентство экономического планирования, Институт разработки и использования компьютеров, Совет по структуре промышленности. В отчетах этих организаций Информационное общество определяется как общество, в котором процесс компьютеризации дает людям доступ к надежным источникам информации, избавляет их от рутинной
работы, обеспечивает высокий уровень автоматизации производства.
Наиболее точно основные тенденции, характеризующие процесс
информатизации, можно сформулировать следующим образом:
рост доли продукции информационного сектора в объеме ВНП; расширение междисциплинарной научной базы исследований в области
наук;
вытеснение ручных методов обработки информации; изменение в структуре информационного рынка, усложнение спроса и
предложения с появлением новых технологических возможностей;
изменения в структуре материальных носителей информации; повышение числа занятых в информационном бизнесе; расширение международного обмена информацией, обострение
конкуренции на внутренних и международных информационных рынках;
расширение и совершенствование доступа к информации, повышение
компьютерной грамотности населения, быстродействия компьютерных систем.
В настоящее время использование информационного ресурса по своим
масштабам сопоставимо с использованием традиционных ресурсов, а величина
суммарных затрат на него уже имеет макроэкономическую значимость. Идет процесс перехода к новой социально-экономической формации, которую условно называют информационным обществом.
6
На протяжении уже многих лет идея информационного общества остается
Экономическая система
Аграрная
Индустриальная
Постиндустриальная
Главный сектор
экономики
Сельское
хозяйство
Промышленный
Сектор услуг
Лимитирующий
фактор
Земля
Капитал
Информация
Господствующая
социальная
группа
Землевладельцы
Собственники
капитала
Владельцы
информации
весьма популярной. Соответствующий термин широко используется в
экономических, философских и социологических трудах. Разработано достаточно
большое количество различных формулировок ГИО. Обобщая существующие
подходы к трактовке данного понятия, можно сказать, что в настоящее время под таковым понимается: [8]
общество нового типа, формирующееся в результате новой глобальной
революции, основой которой является стремительное развитие и конвергенция
информационных и телекоммуникационных технологий;
общество знания, в котором главным условием благополучия каждого
человека и каждого государства становится знание, полученное благодаря
беспрепятственному доступу к информации;
глобальное общество, в котором обмен информацией не будет иметь ни
временных, ни пространственных, ни политических границ; где с помощью научной обработки данных и поддержки знания будут приниматься более продуманные и
обоснованные решения с целью улучшения качества жизни во всех ее аспектах;
общество, которое, с одной стороны, способствует взаимопроникновению
культур, а с другой, открывает каждому сообществу новые возможности для
самореализации.
Информационное общество представляет собой эволюционное продолжение
индустриального общества, в котором наиболее быстрыми темпами развиваются
секторы, связанные с созданием и потреблением информации. В таблице 1.1
представлена краткая характеристика трех видов экономических систем: аграрной (или доиндустриальной), индустриальной и постиндустриальной с указанием главной сферы экономики, ее лимитирующего фактора и господствующей социальной группы. Следует обратить внимание на то, что в постиндустриальном обществе главной сферой экономики является сфера услуг, лимитирующим фактором является информация, а собственники информации становятся господствующей социальной
группой.
Таблица 1.1 – Характеристика экономических систем [8]
Постиндустриальную экономическую систему характеризуют как глобальную,
основанную на знаниях экономику. В настоящее время информация и знания
являются основой развития экономики любой страны, определяющим источником
7
долговременного устойчивого развития. Остальные факторы конкурентоспособности, важные в прошлые периоды, такие, как наличие в стране
естественных ресурсов, доступность капитала, в новых условиях приобретают
второстепенное значение. Это обусловлено особенностью информации, ее
способностью индуцировать эффективность.
Фундаментом информационного общества выступает цифровая экономика. В международной практике до сих пор отсутствует гармонизированное
определение цифровой экономики, а между тем, для разработки стратегии и политики
ее развития, необходимо создание системы статистического измерения
происходящих в рамках цифровой экономики явлений и процессов, соответствующей
нормативно-правовой базы, что невозможно без наличия операционального
понятийного аппарата.
Зарубежные источники в определении цифровой экономики делают акцент либо
на конкретных видах технологий, либо на связанных с ними формах изменений экономических процессов и способов взаимодействия экономических агентов. Формулировка термина «цифровая экономика» варьирует в достаточно широком диапазоне: от разновидности коммерческой деятельности по производству и продаже электронных товаров и услуг (электронная торговля, электронный банкинг и электронные деньги, сервисы по предоставлению онлайн услуг; информационные сайты, зарабатывающие на рекламе; создание развлекательного и делового программного обеспечения; производство соответствующего оборудования и др.) до
нового уклада экономики (трактовка Всемирного банка).
К ключевым формулировкам цифровой экономики в России можно отнести
следующие:
- экономика нового технологического поколения (Послание Президента
Российской Федерации Федеральному Собранию от 1 декабря 2016 г.);
- хозяйственная деятельность, в которой ключевым фактором производства
являются данные в цифровом виде; обработка больших объемов этих данных и использование результатов их анализа по сравнению с традиционными формами хозяйствования позволяют существенно повысить эффективность различных видов производства, оборудования, хранения, продажи, доставки товаров и услуг
(Стратегия развития информационного общества РФ на 2017–2030 годы).
Широкий спектр определений обусловлен междисциплинарным характером
проблемы, различием целей и задач исследования, достаточно широкой
интерпретацией современного состояния технико-экономического развития
общества, перспективных технологий, определяющих дальнейшее развитие экономики. В этой ситуации самое время вспомнить высказывание известного
американского экономиста Александра Гершенкрона: «Качество нашего понимания текущих проблем зависит от широты выбранных рамок сопоставления». Отсутствие
единого подхода к определению цифровой экономики создают ощутимые проблемы с точки зрения достоверности статистических данных по оценке масштабов и эффективности цифровой экономики: в зависимости от используемого определения
8
объем “цифровой экономики” оценивается от 4,5 до 15,5% мирового валового
Общий объем рынка
информационной безопасности РФ
(98,676 млрд.руб.)
Сегмент
В2Е(ТОП)
(44,205 млрд.руб.)
Сегмент
В2G
(24,880 млрд.руб.)
Сегмент
В2В
(23,936 млрд.руб.)
Сегмент
В2С/SOHO
(5,655 млд.руб.)
продукта.
Цифровая экономика это система социальных, экономических и
технологических отношений, возникающих в процессе осуществления деятельности,
основанной на разработке, распространении и использовании цифровых технологий
сбора, хранения, обработки, поиска и передачи информации с целью производства и
реализации товаров и услуг, созданных на их основе. [8]
В условиях цифровой экономики вопросы информационной безопасности
приобретают особую актуальность. Переход к цифровой экономике обусловил рост числа киберугроз. В 2018 г. в России было выявлено 4,3 млрд компьютерных воздействий на критическую инфраструктуру (в 2017 г. – 2,4 млрд). Из них свыше 17 тыс. – наиболее опасные компьютерные атаки. Для этих целей использовались бот-
сети из 30 тыс. компьютеров в 86 странах мира. Средние затраты компаний среднего бизнеса на ликвидацию последствий лишь одного киберинцидента по России,
составляют около 1,6 млн руб., а для крупного бизнеса – 16,1 млн руб. [16]
По оценке Allied Market Research1, объем мирового рынка информационной
безопасности (ИБ) в 2021 г. достиг $216,11 млрд, и при сохранении среднегодового
темпа роста на уровне 9,5% к 2030 г. рынок достигнет объема $478,68 млрд.[17]
Результаты исследования, проведенного ПАО «Ростелеком» [18], показали,
что общий объем рынка информационной безопасности России (со стороны трат
конечных пользователей) в 2021 году составил ~ 98,6 млрд руб. без НДС (рисунок
1.1). Прирост по отношению к предыдущему году составляет 8%. В 2023 и последующие 3 года ожидается прирост в размере 7%.
Рисунок 1.1 – Структура рынка информационной безопасности
Около 42% компаний в РФ осознали необходимость перестройки системы
безопасности после февраля 2022 года. В основном это компании сегмента B2G
(сокращенно от «business-to-government», что означает «бизнес для государства»; данная бизнес-модель подразумевает продажу товаров и услуг государственным
9
органам и учреждениям, таким как армия, полиция, суды, школы, детские сады, вузы и т.п.).
Самым большим сегментом в 2021 году, точки зрения объема рынка ИБ, является сегмент B2E (сокращенно от business-to-employee–бизнес-сотрудник– внутрикорпоративная система электронного бизнеса, организующая работу персонала компании и ее структурных подразделений) – около 45–50% и около 44 млрд руб. В данном сегменте не прогнозируется снижения темпов затрат на ИБ. Компании этого сегмента столкнулись с высоким ростом угроз кибербезопасности
начиная с февраля 2022 года, не сократили расходы на ИБ, а переориентировали их
в рамках комплексных подходов к защите, а уход вендоров (физические или
юридические лица, которые продвигают и поставляют товары под собственным брендом.) сделал актуальным вопрос об импортозамещении. По прогнозам уже в
2023 году в 30% коммерческих компаний доля отечественных средств защиты составит более 50%. Наиболее важными киберинцидентами компании этого сегмента являются: компрометация инфраструктуры (включая контроллеры доменов), утечка баз данных с персональными и/или финансовыми данными клиентов, хищение денежных средств со счетов компании. Почти 2/3 компаний не производят оценку потерь, связанных с киберинцидентами, а среди компаний, производящих оценку потерь, наибольший удельный вес занимают хищения денежных средств со счетов компании (в среднем 20,8 млн руб.); приостановка бизнес-процессов вследствие кибератаки (18,4 млн руб.); утечка/утрата конфиденциальной информации, включая ноу-хау, интеллектуальную собственность (18,1 млн руб.) Результаты проведенного исследования показали, что
для восстановления компании требуется от 3 до 7 дней в зависимости от типа инцидента. Большинство компаний проводят расследования киберинцидентов
своими силами примерно 1 раз в год. [18]
Объем рынка ИБ сегмента B2G в 2021 году составил 24,88 млрд.руб. (25%).
Планируется ежегодный прирост расходов в размере 10% т.к., государство по
требованиям Указа Президента Российской Федерации от 01.05.2022 № 250, Указа Президента Российской Федерации от 30.03.2022 № 166 и ряда других нормативных
документов усилило давление как на бизнес, так и на собственные структуры с целью
повышения их киберзащиты. Согласно прогнозам, этот рост сохранится и останется основным драйвером рынка информационной безопасности в России. Наиболее
важными киберинцидентами представители этого сегмента указывают заражение
сети, сегментов инфраструктуры ВПО, контроль сетевого оборудования, а также
утечку баз данных с персональными и/или финансовыми данными.
Объем рынка ИБ сегмента B2B («business to business»– бизнес-модель, в которой
и покупатель, и продавец являются юридическими лицами или предпринимателями)
имеет небольшое снижение в связи с сокращением выручки компаний, экономией на
ИТ, уходом с рынка.
Высокий рост угроз кибербезопасности по сценариям, которые ранее рассматривались как чисто теоретические, регулярное давление государства как на бизнес, так и собственные структуры в целях повышения соответствующего уровня киберзащиты, необходимость реализации импортозамещения не позволили рынку
10
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]