Индикаторы информационной безопасности

Индикаторы информационной безопасности (англ. Information security indicators) — стандартизированные показатели, используемые для количественной оценки уровня информационной безопасности и сравнения различных ИТ-систем или одной системы в определённых ситуациях. Основой подхода является заранее определённый каталог инцидентов безопасности (инцидентов и уязвимостей), а также соответствующие формулы для расчёта индикаторов. Это позволяет проводить объективный бенчмаркинг систем информационной безопасности[1]. В современной практике индикаторы (или KPI) информационной безопасности представляют собой измеримые показатели, используемые для оценки эффективности защиты, управления рисками, повышения цифровой устойчивости и согласования с бизнес-целями организации[2][3].

Впервые индикаторы информационной безопасности были стандартизированы промышленной спецификационной группой ETSI ISG ISI. Эти индикаторы позволяют перейти от качественной к количественной культуре оценки ИБ в области ИТ. Измерения охватывают внутренние и внешние угрозы (как попытки, так и успешные атаки), отклоняющееся поведение пользователей, несоответствия и/или уязвимости (программные, конфигурационные, поведенческие, в рамках общей системы безопасности). В 2019 году группа ISG ISI была расформирована, и поддержка стандартов перешла в подразделение ETSI TC CYBER[4]. После 2019 года стандарты серии ETSI GS ISI не обновлялись и в настоящее время считаются архивными[5].

Международные стандарты

Актуальным международным стандартом в области управления информационной безопасностью является ISO/IEC 27014:2020 «Информационная безопасность, кибербезопасность и защита конфиденциальности — Руководство деятельностью по обеспечению информационной безопасности» (в Российской Федерации действует идентичный ему межгосударственный стандарт ГОСТ ISO/IEC 27014-2021)[6][3].

Стандарт устанавливает принципы согласования программ безопасности с бизнес-целями организации и требует тесной увязки стратегии безопасности с измеримыми бизнес-результатами. Согласно документу, высшее руководство должно управлять информационной безопасностью как неотъемлемой частью общей корпоративной стратегии. ISO/IEC 27014:2020 формализует шесть ключевых принципов руководства (подотчётность, прозрачность, результативность, эффективность, согласованность и постоянное совершенствование) и определяет процессы оценки, направления и мониторинга деятельности для поддержания показателей защиты на необходимом уровне[6][7].

Требования законодательства РФ

С 1 сентября 2026 года вступают в силу изменения в нормативные акты ФСТЭК России, вводящие новые обязательные показатели для оценки состояния информационной безопасности субъектов критической информационной инфраструктуры (КИИ) и государственных информационных систем (ГИС)[8]. Ключевыми индикаторами являются:

  • Коэффициент защищённости (Кзи) — показатель, характеризующий текущее состояние технической защиты информации от типовых актуальных угроз. Расчёт Кзи должен производиться не реже одного раза в шесть месяцев[8].[9]
  • Показатель уровня зрелости (Пзи) — индикатор, оценивающий уровень зрелости принимаемых мер по обеспечению информационной безопасности. Расчёт данного показателя осуществляется не реже одного раза в два года[8].[10]

Данные показатели представляют собой национальный регуляторный механизм оценки соответствия требованиям российского законодательства и не связаны с международной методологией ETSI GS ISI-003[11].[12] Приказом Минцифры России № 1106 от 2 декабря 2025 года также утверждены новые стандарты информационной безопасности для Государственной единой облачной платформы (ГЕОП). Документ устанавливает единые требования для поставщиков облачных услуг, чья инфраструктура используется для размещения государственных информационных систем[13].

Классификация и метрики

Методы расчёта и формулы

Для количественной оценки уровня информационной безопасности применяются различные методы, позволяющие выразить состояние защищённости в числовых показателях (статистические, логико-вероятностные, основанные на оценке рисков и другие)[14]. Расчёт индикаторов требует сбора и агрегации данных из множества источников инфраструктуры. Для этого применяется автоматизированный сбор и обработка информации с использованием систем класса SIEM и SOAR, которые обеспечивают централизацию, нормализацию и корреляцию событий[15][16]. Ключевые метрики реагирования и финансовой эффективности включают:

  • Среднее время до обнаружения (MTTD, Mean Time to Detect) — отражает среднее время от начала инцидента до его выявления. Рассчитывается как отношение суммарного времени обнаружения всех инцидентов к их общему количеству[17].
  • Среднее время реагирования (MTTR, Mean Time to Respond/Repair) — измеряет среднее время, необходимое для полного устранения угрозы и восстановления системы. Вычисляется путём деления общего времени, затраченного на восстановление, на количество инцидентов[18].
  • Годовые ожидаемые потери (ALE, Annualized Loss Expectancy) — оценивает потенциальный финансовый ущерб. Рассчитывается как произведение потерь от единичного инцидента (SLE) на ожидаемую годовую частоту их возникновения (ARO)[19].
  • Возврат инвестиций в безопасность (ROSI, Return on Security Investment) — демонстрирует экономическую выгоду от внедрения мер защиты. Рассчитывается по формуле: (ALE до внедрения меры − ALE после внедрения меры − Стоимость меры) / Стоимость меры[20].

Индикаторы для новых угроз

С развитием искусственного интеллекта традиционные подходы к оценке безопасности дополняются специализированными метриками для защиты от современных угроз, таких как дипфейки и автономные агентные атаки[21]. Для оценки эффективности систем обнаружения синтезированного медиаконтента применяются следующие технические индикаторы:

  • Показатель уверенности (Confidence Score) — вероятностная оценка, которую система присваивает медиафайлу, указывая на степень уверенности в его искусственном происхождении[22].
  • AUC (Area Under the Curve) — метрика, демонстрирующая способность модели машинного обучения отличать поддельный контент от подлинного. Высокие значения AUC свидетельствуют о высокой эффективности детектора[23].

Для выявления автономных ИИ-атак, способных обходить сигнатурные методы защиты, применяется анализ поведенческих аномалий[24]. Системы безопасности непрерывно анализируют сетевой трафик и активность пользователей, выявляя отклонения от нормального поведения. Результатом такого анализа выступает оценка риска или уровень аномальности, позволяющий оперативно реагировать на инциденты.

Стандарты серии ETSI GS ISI

Список индикаторов информационной безопасности входит в состав методологической рамки ISI, которая состоит из следующих восьми тесно связанных рабочих направлений:

  1. Индикаторы ISI (ISI-001-1[1] и руководство ISI-001-2[25]): мощный способ оценки степени реализации и эффективности мер управления безопасностью (в том числе для целей сравнения). Стандарт не содержит классификации для облачных инфраструктур и микросервисов, так как был разработан до их широкого распространения[26].
  2. Модель событий ISI (ISI-002[27]): всесторонняя модель классификации событий информационной безопасности (таксономия и формализованное представление).
  3. Оценка зрелости ISI (ISI-003[28]): позволяет оценивать зрелость в части возможностей обнаружения событий ИБ (SIEM) — по технологиям, персоналу, процессам и учитывать эту зрелость при интерпретации результатов обнаружения. Для современных центров мониторинга (SOC) достижение 4-го уровня зрелости (по CMMI) означает управление на основе количественных данных (KPSI), а 5-го — проактивное улучшение (что соответствует уровням 2 и 3 по упрощённой шкале ETSI). Методика детализирована в ISI-005.
  4. Руководство по внедрению обнаружения событий ISI (ISI-004[29]): демонстрирует на примерах, как формируются индикаторы и как обнаруживать соответствующие события разными средствами и методами (с классификацией сценариев).
  5. Стимуляция событий ISI (ISI-005[30]): методика создания событий безопасности и проверки эффективности имеющихся средств обнаружения важных классов событий.
  6. Архитектура измерений и управления событиями ISI для кибербезопасности и надёжности (ISI-006[31]): разработка языка моделирования информационных угроз и стандартизация взаимодействия между средствами обнаружения.
  7. Руководство по созданию и эксплуатации защищённого Центра мониторинга безопасности ISI (ISI-007[32]): свод требований к строительству и эксплуатации центра мониторинга (SOC), охватывающий технические, кадровые и процессные аспекты.
  8. Описание комплексного подхода к SIEM на уровне организации ISI (ISI-008[33]): комплексный подход к SIEM (на базе CERT/SOC), объединяющий все аспекты и спецификации ISI.

Предварительная работа по формированию концепции индикаторов информационной безопасности велась французским клубом R2GS. Первый открытый комплект стандартов ISI (список индикаторов и модель событий) был опубликован в апреле 2013 года.

Примечания

  1. 1 2 ETSI GS ISI 001-1 (V1.1.2): ISI Indicators Part 1; A full set of operational indicators for organizations to use to benchmark their security posture (англ.). etsi.org. ETSI (июнь 2015). Дата обращения: 28 мая 2026. Архивировано 20 декабря 2016 года.
  2. Метрики ИБ: зачем нужны и как их использовать. Security Vision. Дата обращения: 28 мая 2026.
  3. 1 2 ГОСТ Р ИСО/МЭК 27014-2021. ФГБУ «Институт стандартизации». Дата обращения: 28 мая 2026.
  4. ETSI TC CYBER (responsible for ISI maintenance) (англ.). etsi.org. ETSI. Дата обращения: 28 мая 2026.
  5. Work Programme Status Definitions. ETSI Portal. Дата обращения: 28 мая 2026.
  6. 1 2 Новая редакция стандарта ISO/IEC 27014 для управления информационной безопасностью. Госстандарт. Дата обращения: 28 мая 2026.
  7. ISO/IEC 27014:2020 Information Security Governance. ANSI Blog. Дата обращения: 28 мая 2026.
  8. 1 2 3 ФСТЭК обновляет требования к безопасности значимых объектов КИИ: новые показатели и строгий контроль доступа. Информационная безопасность ФСТЭК. Дата обращения: 28 мая 2026.
  9. Экспертная оценка: Новая методика оценки защищенности информационных систем ФСТЭК России. Экспертный центр РС. Дата обращения: 28 мая 2026.
  10. Оценка зрелости: ФСТЭК опубликовала проект методики подсчета уровня зрелости ИБ. SecPost. Дата обращения: 28 мая 2026.
  11. Приказ ФСТЭК России № 117 от 11.04.2025. Securitm. Дата обращения: 28 мая 2026.
  12. ETSI GS ISI 003 V1.2.1 (2015-06) (англ.). ETSI (июнь 2015). Дата обращения: 28 мая 2026.
  13. Минюст утвердил новые ИБ-стандарты для Единой облачной платформы. ru-bezh.ru. Дата обращения: 28 мая 2026.
  14. Оценка рисков в кибербезопасности: количественные и качественные методы. CISOCLUB. Дата обращения: 28 мая 2026.
  15. Метрики безопасности и показатели эффективности. DataFinder. Дата обращения: 28 мая 2026.
  16. Автоматизация информационной безопасности: процессы, системы и средства. CT-SG. Дата обращения: 28 мая 2026.
  17. Mean Time to Detect (MTTD). Cymulate. Дата обращения: 28 мая 2026.
  18. Mean Time to Respond (MTTR). Энциклопедия Касперского. Дата обращения: 28 мая 2026.
  19. Количественный метод оценки рисков. Контур. Дата обращения: 28 мая 2026.
  20. ROI кибербезопасности: как измерить эффективность ИБ-инвестиций и обосновать бюджет перед бизнесом. Codeby. Дата обращения: 28 мая 2026.
  21. AI Security and Attack Surface Report 2026. CNC Security. Дата обращения: 28 мая 2026.
  22. Технологии защиты от Deepfake. Security Vision. Дата обращения: 28 мая 2026.
  23. Разрыв в обобщаемости при оценке детекторов дипфейков в разных областях. Resaro AI. Дата обращения: 28 мая 2026.
  24. ТОП-5 трендов кибербезопасности 2026: почему идентичность становится главным рубежом обороны. Softprom. Дата обращения: 28 мая 2026.
  25. ETSI GS ISI 001-2 (V1.1.2): ISI Indicators Part 2; Guide to select operational indicators based on the full set given in part 1 (англ.). etsi.org. ETSI (июнь 2015). Дата обращения: 28 мая 2026. Архивировано 20 декабря 2016 года.
  26. ETSI GS ISI 001-1 V1.1.2. standards.iteh.ai (июнь 2015). Дата обращения: 28 мая 2026.
  27. ETSI GS ISI 002 (V1.2.1): ISI Event Model; A security event classification model and taxonomy (англ.). etsi.org. ETSI (ноябрь 2015). Дата обращения: 28 мая 2026. Архивировано 20 декабря 2016 года.
  28. ETSI GS ISI 003 (V1.2.1): ISI Key Performance Security Indicators (KPSI) to evaluate the maturity of security event detection (англ.). etsi.org. ETSI (январь 2018). Дата обращения: 28 мая 2026. Архивировано 22 февраля 2018 года.
  29. ETSI GS ISI 004 (V1.1.1): ISI Guidelines for event detection implementation (англ.). etsi.org. ETSI (декабрь 2013). Дата обращения: 28 мая 2026. Архивировано 20 декабря 2016 года.
  30. ETSI GS ISI 005 (V1.1.1): ISI Guidelines for security event detection testing and assessment of detection effectiveness (англ.). etsi.org. ETSI (ноябрь 2015). Дата обращения: 28 мая 2026. Архивировано 20 декабря 2016 года.
  31. ETSI GS ISI 006 (V1.1.1): An ISI-driven Measurement and Event Management Architecture (IMA) and CSlang - A Common ISI Semantics Specification Language (англ.). etsi.org. ETSI (февраль 2019). Дата обращения: 28 мая 2026. Архивировано 17 февраля 2020 года.
  32. ETSI GS ISI 007 (V1.1.1): Guidelines for building and operating a secured Security Operations Center (SOC) (англ.). etsi.org. ETSI (декабрь 2018). Дата обращения: 28 мая 2026. Архивировано 14 января 2019 года.
  33. ETSI GS ISI 008 (V1.1.1): Description of an Overall Organization-wide Security Information and Event Management (SIEM) Approach (англ.). etsi.org. ETSI (июнь 2018). Дата обращения: 28 мая 2026. Архивировано 19 июня 2018 года.