<!DOCTYPE article
PUBLIC "-//NLM//DTD JATS (Z39.96) Journal Publishing DTD v1.4 20190208//EN"
       "JATS-journalpublishing1.dtd">
<article xmlns:mml="http://www.w3.org/1998/Math/MathML" xmlns:xlink="http://www.w3.org/1999/xlink" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" article-type="research-article" dtd-version="1.4" xml:lang="en">
 <front>
  <journal-meta>
   <journal-id journal-id-type="publisher-id">Modern Technologies and Scientific and Technological Progress</journal-id>
   <journal-title-group>
    <journal-title xml:lang="en">Modern Technologies and Scientific and Technological Progress</journal-title>
    <trans-title-group xml:lang="ru">
     <trans-title>современные технологии и научно-технический прогресс</trans-title>
    </trans-title-group>
   </journal-title-group>
   <issn publication-format="print">2686-9896</issn>
  </journal-meta>
  <article-meta>
   <article-id pub-id-type="publisher-id">82036</article-id>
   <article-id pub-id-type="doi">10.36629/2686-9896-2024-1-119-120</article-id>
   <article-categories>
    <subj-group subj-group-type="toc-heading" xml:lang="ru">
     <subject>ТЕХНИЧЕСКАЯ КИБЕРНЕТИКА</subject>
    </subj-group>
    <subj-group subj-group-type="toc-heading" xml:lang="en">
     <subject>TECHNICAL CYBERNETICS</subject>
    </subj-group>
    <subj-group>
     <subject>ТЕХНИЧЕСКАЯ КИБЕРНЕТИКА</subject>
    </subj-group>
   </article-categories>
   <title-group>
    <article-title xml:lang="en">THE CHOICE OF TOOLS FOR ASSESSING INFORMATION SECURITY RISKS</article-title>
    <trans-title-group xml:lang="ru">
     <trans-title>ВЫБОР ИНСТРУМЕНТАРИЯ ДЛЯ ОЦЕНКИ РИСКОВ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ</trans-title>
    </trans-title-group>
   </title-group>
   <contrib-group content-type="authors">
    <contrib contrib-type="author">
     <name-alternatives>
      <name xml:lang="ru">
       <surname>Головкова</surname>
       <given-names>Елена Александровна</given-names>
      </name>
      <name xml:lang="en">
       <surname>Golovkova</surname>
       <given-names>Elena Aleksandrovna</given-names>
      </name>
     </name-alternatives>
     <email>temnikova_ea@bk.ru</email>
     <bio xml:lang="ru">
      <p>кандидат технических наук;</p>
     </bio>
     <bio xml:lang="en">
      <p>candidate of technical sciences;</p>
     </bio>
     <xref ref-type="aff" rid="aff-1"/>
    </contrib>
    <contrib contrib-type="author">
     <name-alternatives>
      <name xml:lang="ru">
       <surname>Аксёнова</surname>
       <given-names>Полина Александровна</given-names>
      </name>
      <name xml:lang="en">
       <surname>Aksenova</surname>
       <given-names>Polina Alexandrovna</given-names>
      </name>
     </name-alternatives>
    </contrib>
    <contrib contrib-type="author">
     <name-alternatives>
      <name xml:lang="ru">
       <surname>Соловьева</surname>
       <given-names>Софья Сергеевна</given-names>
      </name>
      <name xml:lang="en">
       <surname>Solovieva</surname>
       <given-names>Sofia Sergeevna</given-names>
      </name>
     </name-alternatives>
    </contrib>
   </contrib-group>
   <aff-alternatives id="aff-1">
    <aff>
     <institution xml:lang="ru">ФГБОУ ВО Ангарский государственный технический университет</institution>
     <city>Ангарск</city>
     <country>Россия</country>
    </aff>
    <aff>
     <institution xml:lang="en">Angarsk State Technical University</institution>
     <city>Angarsk</city>
     <country>Russian Federation</country>
    </aff>
   </aff-alternatives>
   <pub-date publication-format="print" date-type="pub" iso-8601-date="2024-04-22T05:26:55+03:00">
    <day>22</day>
    <month>04</month>
    <year>2024</year>
   </pub-date>
   <pub-date publication-format="electronic" date-type="pub" iso-8601-date="2024-04-22T05:26:55+03:00">
    <day>22</day>
    <month>04</month>
    <year>2024</year>
   </pub-date>
   <volume>2024</volume>
   <issue>1</issue>
   <fpage>119</fpage>
   <lpage>120</lpage>
   <history>
    <date date-type="received" iso-8601-date="2024-04-17T00:00:00+03:00">
     <day>17</day>
     <month>04</month>
     <year>2024</year>
    </date>
   </history>
   <self-uri xlink:href="https://angtu.editorum.ru/en/nauka/article/82036/view">https://angtu.editorum.ru/en/nauka/article/82036/view</self-uri>
   <abstract xml:lang="ru">
    <p>Сформулированы основные требования к системам управления рисками информационной безопасности, осуществлен сравнительный анализ систем, в результате которого выявлены их основные достоинства и недостатки</p>
   </abstract>
   <trans-abstract xml:lang="en">
    <p>The basic requirements for information security risk management systems are formulated, a comparative analysis of the systems is carried out, as a result of which their main advantages and disadvantages are revealed</p>
   </trans-abstract>
   <kwd-group xml:lang="ru">
    <kwd>информационная безопасность</kwd>
    <kwd>управление рисками</kwd>
    <kwd>программные продукты</kwd>
   </kwd-group>
   <kwd-group xml:lang="en">
    <kwd>information security</kwd>
    <kwd>risk management</kwd>
    <kwd>software products</kwd>
   </kwd-group>
  </article-meta>
 </front>
 <body>
  <p>Существует большое разнообразие коммерческих программных продуктов для оценки рисков информационной безопасности (ИБ). Однако, возникает ряд вопросов: какой из них выбрать; существуют ли отечественные аналоги; стоит ли разрабатывать свой программный продукт.Опираясь на требования стандартов ГОСТ Р ИСО/МЭК 27001, BS 7799-3 и другие, связанные напрямую или косвенно с управлением в области ИБ, можно сформулировать ряд требований, которым должен соответствовать программный продукт для оценки рисков: охватывать все составляющие риска и их отношения; иметь в составе модули сбора, анализа и вывода данных; использовать алгоритмы, основанные на общепринятых подходах и методах к оценке рисков; формировать структурированные, полные и понятные отчеты; хранить историю сбора и анализа данных; обеспечивать доступ к актуальной документации по управлению рисками ИБ; быть совместимым с широким кругом современного программного и аппаратного обеспечения; иметь возможность сопровождения после внедрения, а также обучения пользователей.Выделим достоинства и недостатки наиболее популярных программ: Cramm, RiskWatch, Кондор+. 1. RiskWatch. Достоинства: методология анализа рисков; сочетание качественной и количественной оценок рисков; обширная база данных по уязвимостям, угрозам, контрмерам; возможностью введения новых категорий; наличие русскоязычного интерфейса. Недостатки: анализ рисков только на программно-техническом уровне защиты; не учитывает комплексный подход к ИБ; только на английском языке; дорогая лицензия.2. CRAMM. Достоинства: идентификация элементов риска (нематериальных и материальных активов, их ценность, угрозы, величина потенциального ущерба, мер безопасности и вероятность реализации угрозы); обширная БД для оценки рисков и выбора контрмер; умелое использование метода позволяет экономить средства, избегая неоправданных расходов. Недостатки: использование метода CRAMM требует специальной подготовки и высокой квалификации аудитора; только на английском языке; дорогая лицензия.3. КОНДОР+. Достоинства: существует возможность отслеживать исполнение рекомендаций, связанных с политикой безопасности; наличие русскоязычного интерфейса; приемлемая стоимость лицензии. Недостатки: отсутствие возможности установки пользователем критерия значимости требования ИБ; отсутствие возможности внесения комментариев пользователя; какие-либо рекомендации или выводы частично отсутствуют, что снижает эффективность принятия управленческих решений.Заключение. В результате проведенного сравнительного анализа наиболее популярных программных продуктов управления рисками ИБ выявлены общие недостатки (ограничения): частичное соответствие международным и государственным стандартам, например, очень мало продуктов разработано специально для ISO 27001; неполный охват активов, так как большинство функций программ направлены на работу с информационно-техническими активами; сложность в изучении и использовании; сокрытие от пользователя алгоритмов, автоматизированного расчета рисков, что приводит к сложностям в процессе осознания и оценке степени рисков; проблемы с русификацией, свойственные большинству импортных программных продуктов.Обнаружить продукт, лишенный недостатков, достаточно сложно. Не говоря уже о том, что многие продукты, позиционируемые разработчиками как средства для оценки или управления рисками, на самом деле таковыми не являются, так как не реализуют ни методологии оценки рисков, ни алгоритма их вычисления, а предоставляют лишь средства представления и хранения данных о рисках, возлагая анализ и оценивание рисков на пользователей.</p>
 </body>
 <back>
  <ref-list>
   <ref id="B1">
    <label>1.</label>
    <citation-alternatives>
     <mixed-citation xml:lang="ru">Темникова, Е. А. Сравнительный анализ программных систем управления рисками информационной безопасности / Е. А. Темникова, Е. А. Павлова – Текст : непосредственный // Транспортная система Сибирского региона. – 2017. – С. 412-417.</mixed-citation>
     <mixed-citation xml:lang="en">Temnikova, E. A. Sravnitel'nyy analiz programmnyh sistem upravleniya riskami informacionnoy bezopasnosti / E. A. Temnikova, E. A. Pavlova – Tekst : neposredstvennyy // Transportnaya sistema Sibirskogo regiona. – 2017. – S. 412-417.</mixed-citation>
    </citation-alternatives>
   </ref>
  </ref-list>
 </back>
</article>
