<!DOCTYPE article
PUBLIC "-//NLM//DTD JATS (Z39.96) Journal Publishing DTD v1.4 20190208//EN"
       "JATS-journalpublishing1.dtd">
<article xmlns:mml="http://www.w3.org/1998/Math/MathML" xmlns:xlink="http://www.w3.org/1999/xlink" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" article-type="research-article" dtd-version="1.4" xml:lang="en">
 <front>
  <journal-meta>
   <journal-id journal-id-type="publisher-id">Modern Technologies and Scientific and Technological Progress</journal-id>
   <journal-title-group>
    <journal-title xml:lang="en">Modern Technologies and Scientific and Technological Progress</journal-title>
    <trans-title-group xml:lang="ru">
     <trans-title>современные технологии и научно-технический прогресс</trans-title>
    </trans-title-group>
   </journal-title-group>
   <issn publication-format="print">2686-9896</issn>
  </journal-meta>
  <article-meta>
   <article-id pub-id-type="publisher-id">64024</article-id>
   <article-id pub-id-type="doi">10.36629/2686-9896-2023-1-101-102</article-id>
   <article-categories>
    <subj-group subj-group-type="toc-heading" xml:lang="ru">
     <subject>ТЕХНИЧЕСКАЯ КИБЕРНЕТИКА</subject>
    </subj-group>
    <subj-group subj-group-type="toc-heading" xml:lang="en">
     <subject>TECHNICAL CYBERNETICS</subject>
    </subj-group>
    <subj-group>
     <subject>ТЕХНИЧЕСКАЯ КИБЕРНЕТИКА</subject>
    </subj-group>
   </article-categories>
   <title-group>
    <article-title xml:lang="en">INTEGRATED APPROACH TO INFORMATION SECURITY RISK MANAGEMENT</article-title>
    <trans-title-group xml:lang="ru">
     <trans-title>КОМПЛЕКСНЫЙ ПОДХОД К УПРАВЛЕНИЮ РИСКАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ</trans-title>
    </trans-title-group>
   </title-group>
   <contrib-group content-type="authors">
    <contrib contrib-type="author">
     <name-alternatives>
      <name xml:lang="ru">
       <surname>Головкова</surname>
       <given-names>Елена Александровна</given-names>
      </name>
      <name xml:lang="en">
       <surname>Golovkova</surname>
       <given-names>Elena Aleksandrovna</given-names>
      </name>
     </name-alternatives>
     <email>temnikova_ea@bk.ru</email>
     <bio xml:lang="ru">
      <p>кандидат технических наук;</p>
     </bio>
     <bio xml:lang="en">
      <p>candidate of technical sciences;</p>
     </bio>
     <xref ref-type="aff" rid="aff-1"/>
    </contrib>
   </contrib-group>
   <aff-alternatives id="aff-1">
    <aff>
     <institution xml:lang="ru">ФГБОУ ВО Ангарский государственный технический университет</institution>
     <city>Ангарск</city>
     <country>Россия</country>
    </aff>
    <aff>
     <institution xml:lang="en">Angarsk State Technical University</institution>
     <city>Angarsk</city>
     <country>Russian Federation</country>
    </aff>
   </aff-alternatives>
   <pub-date publication-format="print" date-type="pub" iso-8601-date="2023-05-04T06:22:33+03:00">
    <day>04</day>
    <month>05</month>
    <year>2023</year>
   </pub-date>
   <pub-date publication-format="electronic" date-type="pub" iso-8601-date="2023-05-04T06:22:33+03:00">
    <day>04</day>
    <month>05</month>
    <year>2023</year>
   </pub-date>
   <volume>2023</volume>
   <issue>1</issue>
   <fpage>101</fpage>
   <lpage>102</lpage>
   <history>
    <date date-type="received" iso-8601-date="2023-04-27T00:00:00+03:00">
     <day>27</day>
     <month>04</month>
     <year>2023</year>
    </date>
   </history>
   <self-uri xlink:href="https://angtu.editorum.ru/en/nauka/article/64024/view">https://angtu.editorum.ru/en/nauka/article/64024/view</self-uri>
   <abstract xml:lang="ru">
    <p>Предложен комплексный риск-ориентированный подход управления информационной безопасностью, основанный на экспертных оценках, описана процессная модель управления рисками</p>
   </abstract>
   <trans-abstract xml:lang="en">
    <p>A comprehensive risk-oriented approach to information security management based on expert assessments is proposed, and a process model of risk management is described</p>
   </trans-abstract>
   <kwd-group xml:lang="ru">
    <kwd>риск-ориентированный подход</kwd>
    <kwd>информационная безопасность</kwd>
    <kwd>оценка возврата инвестиций</kwd>
   </kwd-group>
   <kwd-group xml:lang="en">
    <kwd>risk-based approach</kwd>
    <kwd>information security</kwd>
    <kwd>investment return assessment</kwd>
   </kwd-group>
  </article-meta>
 </front>
 <body>
  <p>Основной целью обработки рисков является выбор наиболее эффективных мер, обеспечивающих сокращение среднегодовых потерь организации от инцидентов информационной безопасности (ИБ) при максимальном возврате инвестиций.При управлении ИБ (анализе уязвимостей и угроз, возможного ущерба и рисков) рассматривают три свойства информации: конфиденциальность (к), целостность (ц) и доступность (д). Процесс управления рисками ИБ состоит из 6 этапов, его можно представить в виде IDEF0-диаграммы, как показано на рисунке 1. 1 этап: определение активов организации и их ценности, анализ категории пользователей, имеющих доступ к информации.2 этап: анализ возможного ущерба (коммерческим интересам организации и ущерб репутации).3 этап: анализ возможных угроз и уязвимостей, ассоциированных с активами организации. Групповой уровень уязвимостей рассчитывается по формуле, где РУУ – это уровни уязвимости, а РМК – уровни механизмов контроля.ГУ = i=1nРУУ -i=1nРМК. 4 этап: определение величины риска, по матрице из рисунка 2. 5 этап: определение среднегодового ущерба (ALE) по формуле:ALE=РУ ×k×РРУ ,где РУ – размер ущерба; k – количество инцидентов в год; РРУ – вероятность успешной реализации угрозы. Рисунок 1 – Диаграмма декомпозиции процесса управления рисками ИБ Рисунок 2 – Матрица величин риска6 этап: расчёт коэффициента возврата инвестиций (ROI) по формуле:ROI=ALE-TCO TCO×100 % .где ТСО (Total Cost of Ownership) – это стоимость защитных мер:ТСО = ПР + К1 + К2,где К1, К2 – косвенные затраты первой и второй групп, ПР – сумма капитальных затрат и расходов на управление. ROI &gt; 100% свидетельствует о том, что затраты на ИБ окупились, есть прибыль от вложений (ROI = 100% – это точка безубыточности, 0 &lt; ROI &lt; 100% – возвращается часть затрат).</p>
 </body>
 <back>
  <ref-list>
   <ref id="B1">
    <label>1.</label>
    <citation-alternatives>
     <mixed-citation xml:lang="ru">Дорофеев, А. В. Менеджмент информационной безопасности: основные концепции / Дорофеев А. В. - Текст : непосредственный // Вопросы кибер-безопасности.- 2014, № 1(2). - С. 67-73.</mixed-citation>
     <mixed-citation xml:lang="en">Dorofeev, A. V. Menedzhment informacionnoy bezopasnosti: osnovnye koncepcii / Dorofeev A. V. - Tekst : neposredstvennyy // Voprosy kiber-bezopasnosti.- 2014, № 1(2). - S. 67-73.</mixed-citation>
    </citation-alternatives>
   </ref>
  </ref-list>
 </back>
</article>
