Вопросы математической интерпретации процесса аудита информационной безопасности с применением сетей Петри

DOI: 10.21293/1818-0442-2024-27-2-15-20

Скачать текст статьи в формате PDF

Скачать JATS xml

Аннотация: Сформирована математическая модель процесса аудита информационной безопасности, которая основана на применении временных сетей Петри для описания состояний процесса аудита информационной безопасности и изменений состояний процесса аудита. Описаны изменения состояний процесса аудита информационной безопасности, которые заключаются в выявлении свидетельств аудита, анализе свидетельств аудита и выявлении нарушений в реализации мер по защите информации, анализе нарушений в реализации мер по защите информации и выработке замечаний, которые должны быть сформированы как основной результат процесса аудита информационной безопасности. Разработаны эталонные показатели сети Петри по составу компонентов и связям между ними для применения в процессе оценки полноты и правильности структуры реальных процессов аудита информационной безопасности. Сформированная математическая модель как часть процесса оценки эффективности процесса аудита информационной безопасности призвана в первую очередь отвечать на вопрос достаточности компонентов аудита в исследуемой организации. Помимо этого, сформированная математическая модель процесса аудита информационной безопасности является основой для имитационного моделирования процесса аудита в целях реализации оценки вероятности достижения целей аудита за заданный промежуток времени проведения аудита и определенный набор обнаруженных свидетельств аудита.

Ключевые слова: графы, аудит, аудит информационной безопасности, сеть Петри, доверие, оценка доверия, информационная безопасность, кибербезопасность

Сведения о финансировании: Данная работа выполнена при финансовой поддержке Фонда поддержки проектов Национальной технологической инициативы (НТИ) в рамках реализации Программы Центра компетенций НТИ «Технологии доверенного взаимодействия» (договор от 14 декабря 2021 г. № 70-2021-00246).

Библиография статьи:
Огнев И. А. Вопросы математической интерпретации процесса аудита информационной безопасности с применением сетей Петри / И. А. Огнев // Доклады Томского государственного университета систем управления и радиоэлектроники. – 2024. – Т. 27, № 2. – С. 15–20. DOI: 10.21293/1818-0442-2024-27-2-15-20

Авторы и правообладатели:

  • Огнев И. А. , Новосибирский государственный технический университет (Новосибирск, Россия)

  • 1. Al-Fatlawi Q.A. Accounting Information Security and IT Governance Under COBIT 5 Framework: A Case Study / Q.A. Al-Fatlawi, D.S. Al Farttoosi, A.H. Almagtome // Webology. – 2021. – Vol. 18, No. Special Iss. 02. – Р. 294–310.
  • 2. Defining organisational information security culture—Perspectives from academia and industry / A. Da Veiga, L.V. Astakhova, A. Botha, M. Herselman // Computers & Security. – 2020. – Vol. 92. – Р. 101713.
  • 3. Макаренко С.И. Аудит информационной безопасности: основные этапы, концептуальные основы, классификация мероприятий // Системы управления, связи и безопасности. – 2018. – № 1. – С. 1–29.
  • 4. Create your own MUSE: A method for updating security level evaluation instruments / M. Seeba, A.-A.O. Affia, S. Mäses, R. Matulevičius // Computer Standards & Interfaces. – 2024. – No. 87. – P. 103776.
  • 5. Parker S. Cybersecurity in process control, operations, and supply chain / S. Parker, Z. Wu, P.D. Christofides // Computers & Chemical Engineering. – 2023. – No. 171. – P. 108169.
  • 6. Технологии доверенного взаимодействия в экосистеме Национальной технологической инициативы / А.А. Шелупанов, Д.С. Брагин, А.А. Конев, Р.А. Пермяков // Современное образование: интеграция образования, науки, бизнеса и власти. – Томск: ТУСУР, 2022. – С. 15–20.
  • 7. Орлов С.П. Имитационные модели на сетях Петри для анализа процессов обслуживания и ремонта сложных технических систем / С.П. Орлов, С.В. Сусарев // Вестник Самар. гос. тех. ун-та. Сер.: Технические науки. – 2023. – Т. 30, № 4. – С. 49–75.
  • 8. Наумов В.Н. Анализ применимости процессного подхода, основанного на графовой аналитике, к исследованию организационных систем / В.Н. Наумов, М.В. Буйневич, А.Д. Стрелец // Вестник Санкт-Петерб. ун-та ГПС МЧС России. – 2022. – № 3. – С. 89–101.
  • 9. Сочнев А.Н. Оптимизация сборочного производства на основе имитации сетей Петри // Вестник МГТУ им. Н.Э. Баумана. Сер.: Приборостроение. – 2021. – Т. 135, № 2. – С. 133–146.
  • 10. Ситская А.В. Вопросы аудита информационной безопасности / А.В. Ситская, В.В. Селифанов, П.А. Звягинцева // Безопасность цифровых технологий. – 2023. – Т. 110, № 3. – С. 67–82.
  • 11. ISO 19011:2018 – Guidelines for auditing management systems [Электронный ресурс]. – Режим доступа: https://pqm-online.com/assets/files/pubs/translations/std/iso-19011-2018-(rus).pdf, свободный (дата обращения: 20.05.2024).
  • 12. ГОСТ Р ИСО/МЭК 27007–2014. Информационная технология (ИТ). Методы и средства обеспечения безопасности. Руководства по аудиту систем менеджмента информационной безопасности [Электронный ресурс]. – Режим доступа: https://internet-law.ru/gosts/gost/57828/, свободный (дата обращения: 19.05.2024).
  • 13. Senkiv D.A. Audit as a Means of Ensuring Information Security of Web Applications and Used Computer Systems // American Scientific Journal. – 2020. – Vol. 40, No. 2. – P. 54–57.
  • 14. Методический документ «Методика оценки угроз безопасности информации» (утв. Федеральной службой по техническому и экспортному контролю 5 февраля 2021 г.) [Электронный ресурс]. – Режим доступа: https://www.garant.ru/products/ipo/prime/doc/400325044/, свободный (дата обращения: 20.05.2024).
  • 15. Kitsios F. The ISO/IEC 27001 Information Security Management Standard: How to Extract Value from Data in the IT Sector / F. Kitsios, E. Chatzidimitriou, M. Kamariotou // Sustainability. – 2023. – No. 15. – P. 5828.
  • 16. Денисенко В.В. Аудит информационной безопасности организаций: методы и преимущества / В.В. Денисенко, А.М. Гончаров, И.П. Маслов // Наукосфера. – 2023. – № 11–2. – С. 135–140.
  • 17. Information security audit for a manufacturing company / S.V. Shirokova, O.V. Rostova, M.V. Bolsunovskaya, L.A. Dmitrieva, T.O. Almataev // Information and control systems. – 2023. – Vol. 122, No. 1. – P. 41–50.
  • 18. Сиротский А.А. Формализованная модель аудита информационной безопасности организации на предмет соответствия требованиям стандартов / А.А. Сиротский, С.А. Резниченко // Безопасность информационных технологий. – 2021. – Т. 28, № 3. – С. 103–117.
  • 19. Постановление Правительства РФ от 17 февраля 2018 г. № 162 «Об утверждении Правил осуществления государственного контроля в области обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» [Электронный ресурс]. – Режим доступа: https://base.garant.ru/71883452/, свободный (дата обращения: 21.05.2024).
Адрес редакции

  634050, г. Томск, пр. Ленина, 40, МК, каб. 310/2

  (3822) 701-582, внутр.: 1456

  journal@tusur.ru