<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE article PUBLIC "-//NLM//DTD JATS (Z39.96) Journal Publishing DTD v1.3 20210610//EN" "JATS-journalpublishing1-3.dtd">
<article article-type="research-article" dtd-version="1.3" xmlns:mml="http://www.w3.org/1998/Math/MathML" xmlns:xlink="http://www.w3.org/1999/xlink" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xml:lang="ru"><front><journal-meta><journal-id journal-id-type="publisher-id">oo</journal-id><journal-title-group><journal-title xml:lang="ru">Открытое образование</journal-title><trans-title-group xml:lang="en"><trans-title>Open Education</trans-title></trans-title-group></journal-title-group><issn pub-type="ppub">1818-4243</issn><issn pub-type="epub">2079-5939</issn><publisher><publisher-name>Plekhanov Russian University of Economics</publisher-name></publisher></journal-meta><article-meta><article-id pub-id-type="doi">10.21686/1818-4243-2021-5-41-49</article-id><article-id custom-type="elpub" pub-id-type="custom">oo-830</article-id><article-categories><subj-group subj-group-type="heading"><subject>Research Article</subject></subj-group><subj-group subj-group-type="section-heading" xml:lang="ru"><subject>ПРОБЛЕМЫ ИНФОРМАТИЗАЦИИ ЭКОНОМИКИ И УПРАВЛЕНИЯ</subject></subj-group><subj-group subj-group-type="section-heading" xml:lang="en"><subject>PROBLEMS OF INFORMATIZATION OF ECONOMICS AND MANAGEMENT</subject></subj-group></article-categories><title-group><article-title>Методика оценки рисков информационной безопасности предприятия с использованием CASE-технологий</article-title><trans-title-group xml:lang="en"><trans-title>Methodology for Assessing the Risks of Information Enterprise Security Using Case Technologies</trans-title></trans-title-group></title-group><contrib-group><contrib contrib-type="author" corresp="yes"><name-alternatives><name name-style="eastern" xml:lang="ru"><surname>Гаврилов</surname><given-names>А. В.</given-names></name><name name-style="western" xml:lang="en"><surname>Gavrilov</surname><given-names>А. V.</given-names></name></name-alternatives><bio xml:lang="ru"><p>Александр Викторович Гаврилов, к.т.н., доцент, доцент кафедры Прикладной информатики и информационной безопаcности</p><p>Москва</p></bio><bio xml:lang="en"><p>Aleksandr V. Gavrilov, Cand. Sci. (Engineering) Associate Professor, Associate Professor at the Department of Applied Informatics and Information Security</p><p>Moscow</p></bio><xref ref-type="aff" rid="aff-1"/></contrib><contrib contrib-type="author" corresp="yes"><name-alternatives><name name-style="eastern" xml:lang="ru"><surname>Сизов</surname><given-names>В. А.</given-names></name><name name-style="western" xml:lang="en"><surname>Sizov</surname><given-names>V. A.</given-names></name></name-alternatives><bio xml:lang="ru"><p>Валерий Александрович Сизов, д.т.н., профессор, профессор кафедры Прикладной информатики и информационной безопасности</p><p>Москва</p></bio><bio xml:lang="en"><p>Valeriy A. Sizov, Dr. Sci. (Engineering), Professor, Professor at the Department of Applied Informatics and Information Security</p><p>Moscow</p></bio><xref ref-type="aff" rid="aff-1"/></contrib><contrib contrib-type="author" corresp="yes"><name-alternatives><name name-style="eastern" xml:lang="ru"><surname>Ярошенко</surname><given-names>Е. В.</given-names></name><name name-style="western" xml:lang="en"><surname>Yaroshenko</surname><given-names>E. V.</given-names></name></name-alternatives><bio xml:lang="ru"><p>Елена Валерьевна Ярошенко, к.э.н. доцент кафедры прикладной информатики и информационной безопасности</p><p>Москва</p></bio><bio xml:lang="en"><p>Elena V. Yaroshenko, Cand. Sci. (Economics), Associate professor of the Academic Department of Applied Information Technology and Information Security</p><p>Moscow</p></bio><xref ref-type="aff" rid="aff-1"/></contrib></contrib-group><aff-alternatives id="aff-1"><aff xml:lang="ru"><institution>Российский экономический университет им. Г.В Плеханова</institution><country>Россия</country></aff><aff xml:lang="en"><institution>Plekhanov Russian University of Economics</institution><country>Russian Federation</country></aff></aff-alternatives><pub-date pub-type="collection"><year>2021</year></pub-date><pub-date pub-type="epub"><day>08</day><month>11</month><year>2021</year></pub-date><volume>25</volume><issue>5</issue><fpage>41</fpage><lpage>49</lpage><permissions><copyright-statement>Copyright &amp;#x00A9; Гаврилов А.В., Сизов В.А., Ярошенко Е.В., 2021</copyright-statement><copyright-year>2021</copyright-year><copyright-holder xml:lang="ru">Гаврилов А.В., Сизов В.А., Ярошенко Е.В.</copyright-holder><copyright-holder xml:lang="en">Gavrilov А.V., Sizov V.A., Yaroshenko E.V.</copyright-holder><license xml:lang="ru" license-type="creative-commons-attribution" xlink:href="https://creativecommons.org/licenses/by/4.0/" xlink:type="simple"><license-p>Данная работа распространяется под лицензией Creative Commons Attribution 4.0.</license-p></license><license xml:lang="en" license-type="creative-commons-attribution" xlink:href="https://creativecommons.org/licenses/by/4.0/" xlink:type="simple"><license-p>This work is licensed under a Creative Commons Attribution 4.0 License.</license-p></license></permissions><self-uri xlink:href="https://openedu.rea.ru/jour/article/view/830">https://openedu.rea.ru/jour/article/view/830</self-uri><abstract><p>Цель исследования. Построение эффективной системы информационной безопасности предприятия невозможно без адекватной оценки рисков, которым подвержены его активы. Результаты такой оценки должны стать основой для принятия решений в области информационной безопасности предприятия. Идентификация информационных активов и оценка их стоимости, определение уровня угроз безопасности активов позволяют спланировать мероприятия по созданию системы информационной безопасности предприятия.В настоящей работе рассматривается методика оценки рисков информационной безопасности предприятия, отличительной особенностью и новизной которой является применение современных средств и методов построения и анализа бизнес-процессов с целью выявления подлежащих защите информационных активов предприятия.Материалы и методы. Идентификацию информационных активов предлагается выполнять, опираясь на модель бизнес-процессов предприятия, выполняемую с использованием методики IDEF0. Моделирование бизнес-процессов выполнялось в среде Business Studio компании «Современные технологии управления».В качестве примера для анализа рисков рассматривалась деятельность типовой компании IT-индустрии.Результаты. Описываемая в статье методика оценки рисков информационной безопасности предприятия прошла успешную апробацию в учебном процессе. Её использование при проведении лабораторных занятий по дисциплине «Проектирование системы информационной безопасности предприятий и организаций» для магистров, обучающихся по направлению «Информационная безопасность» позволило, по мнению авторов статьи, повысить эффективность формирования у обучающихся профессиональных компетенций.Заключение. В работе предложена методика оценки рисков информационной безопасности для объектов информационной инфраструктуры предприятия, позволяющая выделить приоритетные направления защиты информации на предприятии. В результате применения методики формируется матрица потерь, показывающая проблемные места в организации защиты информации, на которые следует обратить первоочередное внимание при планировании мероприятий информационной безопасности. На основе полученных данных можно сформировать обоснованную с экономической точки зрения стратегию и тактику развития системы информационной безопасности предприятия.</p></abstract><trans-abstract xml:lang="en"><p>Purpose of the study. Creating an effective information security system of an enterprise is impossible without an adequate assessment of the risks to which its assets are exposed. The results of such an assessment should become the basis for making decisions in the field of information security of the enterprise. Identification of information assets and assessment of their value, determination of the level of threats to the security of assets allow planning measures to create an enterprise information security system.This paper discusses a methodology for assessing the risks of information security of an enterprise, a distinctive feature and novelty of which is the use of modern tools and methods for constructing and analyzing business processes in order to identify the information assets of an enterprise to be protected.Materials and methods. It is proposed to identify information assets based on the model of business processes of the enterprise, performed using the IDEF0 methodology. Modeling of business processes was carried out in the Business Studio environment of the “Modern Management Technologies” company.The activity of a typical IT-industry company was considered as an example for the risk analysis.Results. The methodology for assessing the risks of information security of an enterprise described in the article has been successfully tested in the educational process. Its use in conducting laboratory classes in the discipline “Designing the information security system of enterprises and organizations” for masters studying in the direction of “Information security” allowed, according to the authors of the article, to increase the effectiveness of the formation of students’ professional competencies.Conclusion. The paper proposes a methodology for assessing information security risks for objects of an enterprise’s information infrastructure, which makes it possible to identify priority areas of information security at an enterprise. As a result of the application of the technique, a loss matrix is formed, showing the problem areas in the organization of information protection, which should be given priority attention when planning information security measures. Based on the data obtained, it is possible to form an economically justified strategy and tactics for the development of an enterprise information security system.</p></trans-abstract><kwd-group xml:lang="ru"><kwd>информационная безопасность</kwd><kwd>риски</kwd><kwd>CASE-технологии</kwd><kwd>бизнес-процесс</kwd><kwd>IDEF0</kwd></kwd-group><kwd-group xml:lang="en"><kwd>information security</kwd><kwd>risks</kwd><kwd>CASE technologies</kwd><kwd>business process</kwd><kwd>IDEF0.</kwd></kwd-group></article-meta></front><back><ref-list><title>References</title><ref id="cit1"><label>1</label><citation-alternatives><mixed-citation xml:lang="ru">ГОСТ Р ИСО/МЭК 27005-2010. Информационная технология. Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности. Взамен ГОСТ Р ИСО/МЭК ТО 13335-3-2007 и ГОСТ Р ИСО/ МЭК ТО 13335-4-2007; Введ. с 30.11.2010. М.: Стандартинформ, 2011.</mixed-citation><mixed-citation xml:lang="en">GOST R ISO/MEK 27005-2010. Informatsionnaya tekhnologiya. Metody i sredstva obespecheniya bezopasnosti. Menedzhment riska informatsionnoy bezopasnosti. Vzamen GOST R ISO/MEK TO 13335-3-2007 i GOST R ISO/ MEK TO 13335-4-2007; Vved. s 30.11.2010 = GOST R ISO / IEC 27005-2010. Information technology. Methods and means of ensuring safety. Information security risk management. Instead of GOST R ISO / MEK TO 13335-3-2007 and GOST R ISO / MEK TO 13335-4-2007; Enter. from 30.11.2010. Moscow: Standartinform; 2011. (In Russ.)</mixed-citation></citation-alternatives></ref><ref id="cit2"><label>2</label><citation-alternatives><mixed-citation xml:lang="ru">ГОСТ Р ИСО 31000-2010. Менеджмент риска. Принципы и руководство.; Введен с 01.09.2011. М.: Стандартинформ, 2012.</mixed-citation><mixed-citation xml:lang="en">GOST R ISO 31000-2010. Menedzhment riska. Printsipy i rukovodstvo.; Vveden s 01.09.2011 = GOST R ISO 31000-2010. Risk management. Principles and guidelines .; Introduced from 01.09.2011. Moscow: Standartinform; 2012. (In Russ.)</mixed-citation></citation-alternatives></ref><ref id="cit3"><label>3</label><citation-alternatives><mixed-citation xml:lang="ru">Международный стандарт ISO/IEC 270012013. Информационные технологии – Методы защиты – Системы менеджмента информационной безопасности – Требования.</mixed-citation><mixed-citation xml:lang="en">Mezhdunarodnyy standart ISO/IEC 27001- 2013. Informatsionnyye tekhnologii – Metody zashchity – Sistemy menedzhmenta informatsionnoy bezopasnosti – Trebovaniya = International standard ISO / IEC 27001-2013. Information technology - Security methods - Information security management systems - Requirements. (In Russ.)</mixed-citation></citation-alternatives></ref><ref id="cit4"><label>4</label><citation-alternatives><mixed-citation xml:lang="ru">ГОСТ Р ИСО/МЭК 17799-2005. Информационная технология. Практические правила управления информационной безопасностью. Утвержден и введен в действие Приказом Федерального агентства по техническому регулированию и метрологии от 29 декабря 2005 г. №447-ст.</mixed-citation><mixed-citation xml:lang="en">GOST R ISO/MEK 17799-2005. Informatsionnaya tekhnologiya. Prakticheskiye pravila upravleniya informatsionnoy bezopasnost’yu. Utverzhden i vveden v deystviye Prikazom Federal’nogo agentstva po tekhnicheskomu regulirovaniyu i metrologii ot 29 dekabrya 2005 g. №447-st = GOST R ISO / IEC 17799-2005. Information technology. Practical rules for information security management. Approved and put into effect by the Order of the Federal Agency for Technical Regulation and Metrology dated December 29, 2005 No. 447-st. (In Russ.)</mixed-citation></citation-alternatives></ref><ref id="cit5"><label>5</label><citation-alternatives><mixed-citation xml:lang="ru">Ильченко Л.М., Брагина Е.К., Егоров И.Э., Зайцев С.И. Расчет рисков информационной безопасности телекоммуникационного предприятия // Открытое образование. 2018. Т. 22. № 2. С. 61–70.</mixed-citation><mixed-citation xml:lang="en">Il’chenko L.M., Bragina Ye.K., Yegorov I.E., Zaytsev S.I. Calculation of information security risks of a telecommunications enterprise. Otkrytoye obrazovaniye = Open education. 2018; 22; 2: 61-70. (In Russ.)</mixed-citation></citation-alternatives></ref><ref id="cit6"><label>6</label><citation-alternatives><mixed-citation xml:lang="ru">Плетнев П.В., Белов В.М. Методика оценки рисков информационной безопасности на предприятиях малого и среднего бизнеса // Доклады Томского государственного университета систем управления и радиоэлектроники. 2012. № 1–2(25). С. 83–86.</mixed-citation><mixed-citation xml:lang="en">Pletnev P.V., Belov V.M. Methodology for assessing information security risks at small and medium-sized businesses. Doklady Tomskogo gosudarstvennogo universiteta sistem upravleniya i radioelektroniki = Reports of the Tomsk State University of Control Systems and Radioelectronics. 2012; 1–2(25): 83–86. (In Russ.)</mixed-citation></citation-alternatives></ref><ref id="cit7"><label>7</label><citation-alternatives><mixed-citation xml:lang="ru">Одинцова М.А. Методика управления рисками для малого и среднего бизнеса // Экономический журнал. 2014. № 3(35).</mixed-citation><mixed-citation xml:lang="en">Odintsova M.A. Methodology of risk management for small and medium-sized businesses. Ekonomicheskiy zhurnal = Economic Journal. 2014: 3(35). (In Russ.)</mixed-citation></citation-alternatives></ref><ref id="cit8"><label>8</label><citation-alternatives><mixed-citation xml:lang="ru">Выборнова О.Н., Давидюк Н.В., Кравченко К.Л. Оценка информационных рисков на основе экспертной информации (на примере ГБУЗ АО «Центр медицинской профилактики») // Инженерный вестник Дона. 2016. № 4(43). С. 86.</mixed-citation><mixed-citation xml:lang="en">Vybornova O.N., Davidyuk N.V., Kravchenko K.L. Assessment of information risks based on expert information (on the example of GBUZ JSC «Center for Medical Prevention»). Inzhenernyy vestnik Dona = Engineering Bulletin of the Don. 2016; 4(43): 86. (In Russ.)</mixed-citation></citation-alternatives></ref><ref id="cit9"><label>9</label><citation-alternatives><mixed-citation xml:lang="ru">Гаврилов А.В., Сизов В.А. Повышение эффективности формирования профессиональных компетенций магистров по направлению «Информационная безопасность» на основе применения CASE-технологий // Открытое образование. 2019. Т. 23. № 3. С. 25-32.</mixed-citation><mixed-citation xml:lang="en">Gavrilov A.V., Sizov V.A. Increasing the effectiveness of the formation of professional competencies of masters in the direction of «Information Security» based on the use of CASE- technologies. Otkrytoye obrazovaniye = Open Education. 2019; 23; 3: 25-32. (In Russ.)</mixed-citation></citation-alternatives></ref><ref id="cit10"><label>10</label><citation-alternatives><mixed-citation xml:lang="ru">Р 50.1.028-2001. Методология функционального моделирования. Рекомендации по стандартизации. Приняты и введены в действие Постановлением Госстандарта России от 2.07.201 № 256 ст.</mixed-citation><mixed-citation xml:lang="en">R 50.1.028-2001. Metodologiya funktsional’nogo modelirovaniya. Rekomendatsii po standartizatsii. Prinyaty i vvedeny v deystviye Postanovleniyem Gosstandarta Rossii ot 2.07.201 № 256 st = R 50.1.028-2001. Functional modeling methodology. Recommendations for standardization. Adopted and put into effect by the Resolution of the Gosstandart of Russia dated 2.07.201 No. 256 Art. (In Russ.)</mixed-citation></citation-alternatives></ref><ref id="cit11"><label>11</label><citation-alternatives><mixed-citation xml:lang="ru">Официальный сайт компании «Современные технологии управления». Инструмент для проектирования – система Business Studio [Электрон. ресурс]. Режим доступа: https://www.businessstudio.ru/products/business_studio/intro/ (Дата обращения: 20.05.2021).</mixed-citation><mixed-citation xml:lang="en">Ofitsial’nyy sayt kompanii «Sovremennyye tekhnologii upravleniya». Instrument dlya proyektirovaniya – sistema Business Studio = Official site of the company «Modern technologies of management». Design tool - Business Studio system [Internet]. Available from: https://www.businessstudio.ru/products/business_studio/intro/ (cited 20.05.2021). (In Russ.)</mixed-citation></citation-alternatives></ref><ref id="cit12"><label>12</label><citation-alternatives><mixed-citation xml:lang="ru">Баранова Е.К. Методики анализа и оценки рисков информационной безопасности // Вестник Московского университета им. С.Ю. Витте. 2015. № 1. С. 73-79.</mixed-citation><mixed-citation xml:lang="en">Baranova Ye.K. Methods of analysis and assessment of information security risks. Vestnik Moskovskogo universiteta im. S.YU. Vitte = Bulletin of the Moscow University. S.Yu. Witte. 2015; 1: 73- (In Russ.)</mixed-citation></citation-alternatives></ref><ref id="cit13"><label>13</label><citation-alternatives><mixed-citation xml:lang="ru">Сухаревская Е.В., Михальченко С.В., Шамин И.М., Никишова А.В. Анализ методов оценки рисков при применении ERP-систем [Электрон. ресурс] // Современные научные исследования и инновации. 2016. № 9. Режим доступа: http://web.snauka.ru/issues/2016/09/72016. (Дата обращения: 21.05.2021).</mixed-citation><mixed-citation xml:lang="en">Sukharevskaya Ye.V., Mikhal’chenko S.V., Shamin I.M., Nikishova A.V. Analysis of risk assessment methods when using ERP systems [Internet]. Sovremennyye nauchnyye issledovaniya i innovatsii = Modern scientific research and innovations. 2016: 9. Available from: http://web.snauka.ru/issues/2016/09/72016. (cited 21.05.2021). (In Russ.)</mixed-citation></citation-alternatives></ref><ref id="cit14"><label>14</label><citation-alternatives><mixed-citation xml:lang="ru">Файзулаев Д. Ф., Морозов Б. Б. Методы и средства анализа рисков информационной безопасности предприятия // Безопасность информационных технологий. 2017. Т. 24. № 3. С. 72–77.</mixed-citation><mixed-citation xml:lang="en">Fayzulayev D. F., Morozov B. B. Methods and tools for risk analysis of information security of an enterprise. Bezopasnost’ informatsionnykh tekhnologiy = Security of information technologies. 2017; 24; 3: 72-77. (In Russ.)</mixed-citation></citation-alternatives></ref><ref id="cit15"><label>15</label><citation-alternatives><mixed-citation xml:lang="ru">Пугин В.В., Губарева О.Ю. Обзор методик анализа рисков информационной безопасности информационной системы предприятия // T-COMM – Телекоммуникации и транспорт. 2012. № 6. С. 54-57.</mixed-citation><mixed-citation xml:lang="en">Pugin V.V., Gubareva O.YU. Review of methods for analyzing information security risks of an enterprise information system. T-COMM – Telekommunikatsii i transport = T-COMM - Telecommunications and transport. 2012; 6: 54-57. (In Russ.)</mixed-citation></citation-alternatives></ref><ref id="cit16"><label>16</label><citation-alternatives><mixed-citation xml:lang="ru">Абрамов А.С., Писарев В.Д., Шилов А.К. Применение методологии MSAT для оценки защищенности предприятия // Аллея науки. 2017. Т. 3. № 13. С. 961-965.</mixed-citation><mixed-citation xml:lang="en">Abramov A.S., Pisarev V.D., Shilov A.K. Application of the MSAT methodology for assessing the security of an enterprise. Alleya nauki = Alley of Science. 2017; 3; 13: 961-965. (In Russ.)</mixed-citation></citation-alternatives></ref><ref id="cit17"><label>17</label><citation-alternatives><mixed-citation xml:lang="ru">Гаврилов А.В. Использование современных CASE-средств структурного проектирования при обучении студентов по направлению подготовки «прикладная информатика» // Открытое образование. 2015. № 4(111). С. 22–27.</mixed-citation><mixed-citation xml:lang="en">Gavrilov A.V. The use of modern CASE- tools for structural design in teaching students in the direction of training «Applied Informatics». Otkrytoye obrazovaniye = Open Education. 2015; 4(111): 22-27. (In Russ.)</mixed-citation></citation-alternatives></ref><ref id="cit18"><label>18</label><citation-alternatives><mixed-citation xml:lang="ru">Гаврилов А.В. Анализ функциональных возможностей бесплатных CASE-средств проектирования баз данных // Открытое образование. 2016. Т. 20. № 4. С. 39–43.</mixed-citation><mixed-citation xml:lang="en">Gavrilov A.V Analysis of the functionality of free CASE database design tools. Otkrytoye obrazovaniye = Open education. 2016; 20; 4: 39-43. (In Russ.)</mixed-citation></citation-alternatives></ref><ref id="cit19"><label>19</label><citation-alternatives><mixed-citation xml:lang="ru">Пример функциональной модели (IDEF0) промышленного предприятия в Business Studio [Электрон. ресурс]. Режим доступа: http://www. businessstudio.ru/publication/proizv_predpr_abc/businessmodel.php?lang=ru-ru. (Дата обращения: 21.05.2021).</mixed-citation><mixed-citation xml:lang="en">Primer funktsional’noy modeli (IDEF0) promyshlennogo predpriyatiya v Business Studio = An example of a functional model (IDEF0) of an industrial enterprise in Business Studio [Internet]. Available from: http://www.businessstudio.ru/publication/proizv_predpr_abc/businessmodel.php?lang=ru-ru. (cited 21.05.2021). (In Russ.)</mixed-citation></citation-alternatives></ref><ref id="cit20"><label>20</label><citation-alternatives><mixed-citation xml:lang="ru">Пример функциональной модели компании, осуществляющей деятельность по проектированию, монтажу и обслуживанию инженерно-технических систем [Электрон. ресурс]. Режим доступа: http://publication.businessstudio.ru/businessmodel.php?lang=ru-ru&amp;oguid=2be70b1c-a108-4228-b272-1c9eefbc464e. (Дата обращения: 21.05.2021).</mixed-citation><mixed-citation xml:lang="en">Primer funktsional’noy modeli kompanii, osushchestvlyayushchey deyatel’nost’ po proyektirovaniyu, montazhu i obsluzhivaniyu inzhenerno-tekhnicheskikh system = An example of a functional model of a company engaged in the design, installation and maintenance of engineering systems [Internet]. Available from: http://publication.businessstudio.ru/businessmodel.php?lang=ru-ru&amp;oguid=2be70b1c-a108-4228-b272-1c9eefbc464e. (cited 21.05.2021). (In Russ.)</mixed-citation></citation-alternatives></ref></ref-list><fn-group><fn fn-type="conflict"><p>The authors declare that there are no conflicts of interest present.</p></fn></fn-group></back></article>
