Управление безопасностью

Управление безопасностью (англ. Security management) — это процесс идентификации активов организации (в том числе персонала, зданий, оборудования, систем и информационных активов), а также выработка, документирование и внедрение политик и процедур по их защите.

Организации используют процедуры управления безопасностью для классификации информации, оценки угроз, анализа и оценки рисков с целью выявления угроз, категоризации активов и оценки уязвимостей систем[1].

В современных условиях управление безопасностью интегрируется в общую систему управления бизнес-рисками (ERM)[2][3]. В группах компаний осуществляется переход к экосистемному подходу, при котором акцент смещается на проактивное управление рисками[4][5].

Тенденции и автоматизация

В сфере управления информационной безопасностью наблюдается дефицит квалифицированных кадров. Для компенсации нехватки специалистов организации активно внедряют автоматизацию процессов с использованием искусственного интеллекта (ИИ) и машинного обучения[6][7]. Вместе с тем генеративный искусственный интеллект порождает новые векторы киберугроз. Злоумышленники используют его для массового создания гиперперсонализированных фишинговых писем и генерации дипфейков с целью обмана сотрудников. Дополнительную угрозу представляет теневой ИИ (Shadow AI) — использование несанкционированных сервисов, ведущее к утечкам конфиденциальной информации[8][9][10].

Для обработки больших объёмов данных применяются системы на базе ИИ и агентные центры мониторинга безопасности (SOC). ИИ-агенты способны автономно проводить расследования, классифицировать инциденты и фильтровать ложные срабатывания. В результате формируется гибридная модель «человек-машина», в которой алгоритмы обеспечивают скорость и масштабирование, а аналитик осуществляет стратегическое управление и надзор за автономными системами[11][12].[13] Внедрение систем SIEM с применением ИИ и агентных SOC демонстрирует высокую эффективность: статистические показатели среднего времени обнаружения угроз (MTTD) и среднего времени реагирования (MTTR) улучшаются на 50—99,9 %[14][15].

Искусственный интеллект также применяется для автоматического ограничения масштабов ущерба при кибератаках. Платформы безопасности выявляют аномалии и запускают механизмы автономного сдерживания угроз, такие как изоляция скомпрометированных устройств или блокировка вредоносных адресов, что позволяет оперативно нейтрализовать инциденты[16][17].

Несмотря на преимущества, внедрение ИИ сталкивается с технологическими барьерами, в частности с проблемой «чёрного ящика» — сложностью интерпретации логики принятия решений моделями. Кроме того, при классификации инцидентов существуют риски «галлюцинаций» ИИ, когда генерация правдоподобной, но вымышленной информации может привести к ложным срабатываниям и ошибочным действиям по устранению угроз.

Организационная структура

Изменения в организационной структуре компаний, связанные с переходом управления безопасностью в стратегическую функцию, направлены на устранение фрагментации между различными отделами. Организации переходят к централизованному управлению рисками, внедряя или возрождая руководящие должности высшего звена (уровня C-Suite), такие как старший вице-президент по управлению рисками. Эти руководители или специализированные комитеты наделяются полномочиями для сбора и объединения критически важных данных со всех подразделений, контроля за внедрением технологий искусственного интеллекта и обеспечения единой корпоративной стратегии управления рисками. Такой централизованный подход позволяет более эффективно выявлять уязвимости, проактивно оценивать угрозы и координировать реагирование на них на уровне всего предприятия[18]..

Классификация рисков

Внешние

  • Стратегические: конкуренция и спрос со стороны клиентов.
  • Операционные: нормативное регулирование, поставщики и договоры.
  • Финансовые: валютные и кредитные риски.
  • Опасности: стихийные бедствия, киберугрозы, внешние противоправные действия.
  • Соблюдение требований: появление новых нормативных или законодательных требований или изменения существующих, что при отсутствии мер по соответствию создаёт риск несоблюдения.
  • Геоэкономическое противостояние: использование экономических инструментов (санкции, тарифные барьеры, экспортные ограничения) для достижения геополитических целей[19].
  • Технологические угрозы: дезинформация, уязвимости цифровой инфраструктуры и риски, связанные с негативными последствиями применения искусственного интеллекта[19].
  • Трансграничные кибератаки: сложные атаки с геополитической мотивацией, направленные на критическую инфраструктуру и глобальные цепочки поставок[19].

Внутренние

  • Стратегические: НИОКР.
  • Операционные: системы и процессы (кадровое администрирование, расчёт заработной платы).
  • Финансовые: ликвидность и движение денежных средств.
  • Опасности: безопасность персонала и оборудования.
  • Соблюдение требований: конкретные или потенциальные изменения в системах, процессах, у поставщиков и др., способные привести к несоблюдению нормативных или законодательных требований.
  • Риски использования искусственного интеллекта злоумышленниками: автоматизация атак и создание адаптивного вредоносного программного обеспечения[20][21].

Реакция на риск

Избежание риска

Первым вариантом является устранение самой возможности совершения преступления или предотвращение её появления, если такие действия не создают дополнительных факторов или обстоятельств, приводящих к ещё большему риску. Например, полное исключение наличных денежных средств из оборота в торговой точке устраняет риск хищения денег, но одновременно исключает и возможность самой торговли.

Снижение риска

Когда устранение риска несовместимо с ведением бизнеса, следующим шагом становится снижение вероятности или масштабов возможных потерь до минимального приемлемого уровня при сохранении работоспособности организации. В приведённом выше примере меры по снижению риска могут сводиться к хранению наличных только в объёме, необходимом для работы в течение суток.

В современных условиях для снижения рисков активно применяется искусственный интеллект, обеспечивающий переход от реактивного подхода к проактивному и предиктивному. Системы на базе ИИ автоматизируют упреждающее обнаружение угроз, выявляя сложные многоэтапные атаки до их реализации на основе анализа системных журналов и сетевого трафика. Автоматизация реагирования на инциденты позволяет сопоставлять события из различных источников, приоритизировать риски и формировать сценарии для их оперативной нейтрализации[22].

Распределение риска

Активы, остающиеся под угрозой после применения мер избежания и снижения риска, становятся объектом стратегии распределения риска. Это подход, который ограничивает потенциальные потери за счёт повышения вероятности обнаружения и задержания злоумышленника до окончания преступных действий — с помощью внешнего освещения, решёток на окнах, систем обнаружения вторжений и других средств. Основная идея — уменьшить время, в течение которого злоумышленник может совершить хищение и скрыться безнаказанно.

К методам распределения операционных рисков также относится аутсорсинг функций безопасности сторонним специализированным провайдерам. Организации могут передавать на аутсорсинг такие задачи, как мониторинг событий и реагирование на инциденты (SOC), а также управление соответствием требованиям (комплаенс). В рамках данной модели распределение рисков и ответственности закрепляется юридически через соглашение об уровне обслуживания (SLA), что позволяет перенести часть операционных рисков на поставщика услуг[23][24].[25]

Передача риска

Передача риска обычно осуществляется посредством страхования активов или увеличения цен для покрытия возможных потерь в случае противоправных действий. Как правило, при грамотном применении первых трёх способов издержки на передачу риска существенно ниже.

В сфере киберстрахования страховщики ограничивают ответственность за инциденты, связанные с искусственным интеллектом, вводя подлимиты на возмещение такого ущерба. Кроме того, усложняется получение страхового покрытия для системных сбоев и каскадных инцидентов, затрагивающих крупных поставщиков услуг, в связи с применением исключений для подобных коррелированных рисков[26][27].

Помимо страхования, передача рисков осуществляется через контракты с подрядчиками, в которые включаются требования к аудиту информационной безопасности и фиксированные штрафы за нарушение условий защиты данных[28].

Принятие риска

Оставшиеся риски организация принимает и учитывает как необходимое условие своей деятельности. Сюда же относятся франшизы (непокрываемые суммы), предусмотренные договором страхования. Для формализации подходов к определению риск-аппетита и критериев допустимого риска применяются специализированные стандарты. В частности, национальный стандарт ГОСТ Р 71034—2023 описывает концепцию риск-аппетита как инструмента для установления приемлемой величины риска и подходы к его каскадированию на все уровни принятия решений с помощью ключевых индикаторов риска (KRI)[29].

Реализация политики безопасности

Обнаружение вторжений

  • Сигнализационные устройства.
  • Применение искусственного интеллекта для выявления сложных целенаправленных атак (APT) посредством поведенческого анализа, фиксирующего отклонения от эталонной модели нормальной активности[22].
  • Автоматизация реагирования на инциденты с помощью платформ SOAR, которые на основе сигналов от систем обнаружения вторжений запускают сценарии для оперативного сдерживания угроз[30][31].

Контроль доступа

  • Замки (от простых до сложных), включая биометрические системы и замки с использованием карт-ключей.
  • Переход к концепции Identity-First, объединяющей физический и цифровой контроль в единую централизованную модель на основе цифровой идентичности пользователя[32][33].
  • Применение архитектуры нулевого доверия (Zero Trust), основанной на принципах «никогда не доверяй, всегда проверяй», предоставления минимальных привилегий и предположения о взломе. Ключевые компоненты включают непрерывную адаптивную аутентификацию, доступ к сети с нулевым доверием (ZTNA), проверку состояния устройств, а также микросегментацию физического пространства и сетей для изоляции сегментов и ограничения несанкционированного доступа[34][35][36].
  • Использование мобильного доступа (с применением технологий NFC и Bluetooth) в сочетании с мультимодальной биометрией, анализирующей одновременно несколько признаков (например, лицо, голос и геометрию ладони)[37][38].

Физическая защита

  • Природные элементы (например, горы, деревья и др.).
  • Баррикады.
  • Охранники (вооружённые или без оружия) с портативными средствами связи (например, рации).
  • Охранное освещение (прожекторы и др.).
  • Камеры видеонаблюдения.
  • Датчики движения.
  • IBNS-контейнеры для перевозки наличных средств.
  • Внедрение платформ PSIM (Physical Security Information Management) для централизованного управления разрозненными физическими активами и системами безопасности[32][39].
  • Использование автономных мобильных роботов и беспилотных летательных аппаратов (БПЛА) для охраны периметра и патрулирования территорий[40][41].
  • Интеграция физических датчиков с агентными центрами мониторинга безопасности (SOC) для автоматизированного выявления комплексных угроз[42].
  • Защита объектов от беспилотных летательных аппаратов (БПЛА), включающая методы обнаружения (радиолокационные, радиочастотные, оптико-электронные) и подавления (радиоэлектронная борьба, спуфинг навигации, кинетическое поражение)[43][44][45].

Процедуры

  • Взаимодействие с правоохранительными органами.
  • Управление мошенничеством.
  • Управление рисками.
  • CPTED (преступность и проектирование городской среды).
  • Анализ рисков.
  • Меры по снижению рисков.
  • Планирование действий в чрезвычайных ситуациях.
  • Процедуры противодействия социальной инженерии и фишингу (включая техническую защиту, многофакторную аутентификацию и регулярное обучение персонала)[46].
  • Меры по защите критической информационной инфраструктуры (КИИ), включая категорирование объектов и переход на отечественное программное обеспечение[47].
    • Согласно Указу Президента РФ № 604 от 24 августа 2026 года, при нарушении требований безопасности (включая неэффективность защиты от БПЛА) допускается введение внешнего управления объектами КИИ[48][49].
  • Эшелонированная защита инфраструктуры от уничтожения (многоуровневая система предотвращения вторжений, изолированное резервное копирование и криптографическая защита)[50].
  • Процедуры обеспечения безопасности цепочек поставок (включая диверсификацию поставщиков, использование цифровых двойников и локализацию производства)[51].

Стандарты и фреймворки

Ключевыми международными стандартами и фреймворками в области управления безопасностью являются ISO/IEC 27001, NIST Cybersecurity Framework и COBIT 2019[52]. ISO/IEC 27001:2022 — актуальная версия стандарта, опубликованная в октябре 2022 года. Переходный период для организаций, сертифицированных по версии 2013 года, завершился 31 октября 2025 года, после чего для сохранения сертификации требуется соответствие новой редакции. В версии 2022 года количество контролей безопасности сокращено со 114 до 93, они сгруппированы в четыре категории (организационные, человеческие, физические и технологические) и снабжены атрибутами для более гибкого применения. В феврале 2024 года была выпущена официальная поправка ISO/IEC 27001:2022/Amd 1:2024, обязывающая организации учитывать вопросы изменения климата в рамках системы менеджмента информационной безопасности[53]. В России принят соответствующий национальный стандарт ГОСТ Р ИСО/МЭК 27001-2023[54]. NIST Cybersecurity Framework 2.0 — обновлённая версия фреймворка от Национального института стандартов и технологий США, выпущенная 26 февраля 2024 года. В отличие от предыдущих версий, CSF 2.0 предназначен для организаций любого размера и отрасли, а не только для объектов критической инфраструктуры. К пяти базовым функциям (идентификация, защита, обнаружение, реагирование и восстановление) добавлена шестая — «управление» (Govern), которая подчёркивает важность интеграции кибербезопасности с общей стратегией управления рисками предприятия. В рамках развития фреймворка выпускаются новые профили (Community Profiles), в том числе опубликованный в апреле 2025 года профиль для реагирования на инциденты SP 800-61r3[55]. COBIT 2019 — фреймворк по управлению и руководству ИТ, предлагающий комплексный подход к управлению корпоративными информационными системами. Он включает 40 целей управления и интегрируется с другими стандартами, включая ISO/IEC 27001 и NIST CSF[56].

В 2025–2026 годах был принят ряд стандартов и регламентов в области управления безопасностью автономных ИИ-систем. Среди них — Приказ ФСТЭК России №117, вводящий контроль корректности ответов ИИ-систем и ограничения на использование недоверенных технологий в государственном секторе, стандарт классификации угроз для автономных ИИ-агентов OWASP Top 10 for Agentic Applications 2026, а также профиль структуры кибербезопасности для искусственного интеллекта NIST IR 8596[57][58][59].

Примечания

  1. Manage IT Security Risk with a Human Element (англ.). Dell.com. Дата обращения: 26 марта 2012. Архивировано 19 января 2013 года.
  2. 5 шагов эффективного процесса управления рисками. Risk Control GRC. Дата обращения: 30 апреля 2026.
  3. ИБ-стратегия в 2026 году: от технологий к управлению рисками. CZICS (2 февраля 2026). Дата обращения: 30 апреля 2026.
  4. Как цифровизация меняет культуру безопасности в промышленности. Zakon.kz. Дата обращения: 26 августа 2026.
  5. Особенности управления риском на предприятиях в составе цифровых бизнес-экосистем. Научный альманах (2023). Дата обращения: 30 апреля 2026.
  6. Заменит ли ИИ специалистов по кибербезопасности в 2026 году? Anonhaven. Дата обращения: 26 августа 2026.
  7. Тренды 2026 года в области безопасности. KSB Mag. Дата обращения: 30 апреля 2026.
  8. Главные тенденции в защите информации. TAdviser. Дата обращения: 26 августа 2026.
  9. The Role of AI in Cybersecurity (англ.). Reply. Дата обращения: 26 августа 2026.
  10. Everything You Need to Know About AI-Powered Cyber Attacks in 2026. AxCrypt. Дата обращения: 26 августа 2026.
  11. Agentic SOC: новая ступень развития кибербезопасности. Habr. Дата обращения: 26 августа 2026.
  12. Интеграция ИИ в центры безопасности улучшила реагирование на инциденты. Bluescreen.kz. Дата обращения: 26 августа 2026.
  13. 2025 Security Automation Roundup (англ.). Torq.io. Дата обращения: 26 августа 2026.
  14. Incident Response Automation (англ.). Vectra AI. Дата обращения: 26 августа 2026.
  15. AI SOC Automation (англ.). UnderDefense. Дата обращения: 26 августа 2026.
  16. Искусственный интеллект в кибербезопасности. Sber Developers. Дата обращения: 30 апреля 2026.
  17. ИИ для классификации инцидентов ИБ. CISO Club. Дата обращения: 30 апреля 2026.
  18. Key Security Trends to Watch in 2026. Pinkerton. Дата обращения: 26 августа 2026.
  19. 1 2 3 Global Risks Report 2026: геоэкономическое противостояние — главный краткосрочный риск. NIA.eco (19 января 2026). Дата обращения: 26 августа 2026.
  20. Кибербезопасность 2025: рост атак с использованием ИИ и новые методы защиты корпоративных данных. TrustSol. Дата обращения: 30 апреля 2026.
  21. Атаки с использованием ИИ и уязвимости нулевого дня возглавили список самых опасных киберугроз 2025 года. DS Media. Дата обращения: 26 августа 2026.
  22. 1 2 ИИ для кибербезопасности: как искусственный интеллект меняет защиту данных в 2026 году. softline.ru. Дата обращения: 30 апреля 2026.
  23. Аутсорсинг информационной безопасности: преимущества, риски и перспективы. IBS. Дата обращения: 30 апреля 2026.
  24. Аутсорсинг кибербезопасности: преимущества и риски. Anti-Malware.ru. Дата обращения: 30 апреля 2026.
  25. Аутсорсинг безопасности против внутреннего мониторинга: что работает лучше. OutsourceIT. Дата обращения: 26 августа 2026.
  26. Киберстрахование: подлимиты на ИИ и исключения для системных сбоев. SecurityLab.ru. Дата обращения: 30 апреля 2026.
  27. Рост коррелированных киберубытков. Insur-Info.ru. Дата обращения: 30 апреля 2026.
  28. Ответственность за киберинциденты в России 2026. Anti-Malware.ru. Дата обращения: 30 апреля 2026.
  29. ГОСТ Р 71034—2023. Управление рисками. Риск-аппетит. Кодекс. Дата обращения: 30 апреля 2026.
  30. Автоматизация реагирования на инциденты ИБ с помощью SOAR. Habr. Дата обращения: 26 августа 2026.
  31. Инструменты автоматизации безопасности. Stellar Cyber. Дата обращения: 26 августа 2026.
  32. 1 2 Конвергенция физической и информационной безопасности. ITWeek. Дата обращения: 30 апреля 2026.
  33. Identity-First Security. Apiiro (13 февраля 2025). Дата обращения: 26 августа 2026.
  34. What Is a Zero Trust Architecture? Palo Alto Networks. Дата обращения: 26 августа 2026.
  35. Zero Trust: архитектура нулевого доверия. Cloudis.kz. Дата обращения: 26 августа 2026.
  36. Key Security Trends to Watch in 2026. Pinkerton. Дата обращения: 26 августа 2026.
  37. Современные системы контроля доступа: тренды 2026 года. Дата обращения: 26 августа 2026.
  38. СКУД 2025. Securika Moscow. Дата обращения: 30 апреля 2026.
  39. PSIM: Интеграция систем безопасности. Soft-Division. Дата обращения: 30 апреля 2026.
  40. Неподкупный страж: «Трал Патруль» — робот мобильного видеонаблюдения и охраны. Privod.news. Дата обращения: 26 августа 2026.
  41. Робототехника: от дронов-перехватчиков до промышленных роботов. SFExpo. Дата обращения: 30 апреля 2026.
  42. Тренды в информационной безопасности на 2026 год. EC-RS.ru. Дата обращения: 30 апреля 2026.
  43. Актуальные методы противодействия БПЛА в 2026. Detsys.ru. Дата обращения: 26 августа 2026.
  44. Новая защита от дронов и БПЛА. DJIRussia.pro. Дата обращения: 26 августа 2026.
  45. Средства обнаружения, защиты и подавления БПЛА. GIT-Holding.ru. Дата обращения: 26 августа 2026.
  46. Социальная инженерия и вредоносное ПО останутся ключевыми методами кибератак в 2026 году. SecurityLab.ru. Дата обращения: 30 апреля 2026.
  47. Новые правила для КИИ: что изменилось с 1 сентября 2025 года. Infosec.ru. Дата обращения: 30 апреля 2026.
  48. Указ Президента РФ от 24.08.2026 № 604. КонсультантПлюс (24 августа 2026). Дата обращения: 26 августа 2026.
  49. Указ № 604: Временное управление объектами КИИ и защита от БПЛА. Meldana. Дата обращения: 26 августа 2026.
  50. Федеральный закон от 26.07.2017 N 187-ФЗ (ред. от 25.12.2023) "О безопасности критической информационной инфраструктуры Российской Федерации". КонсультантПлюс. Дата обращения: 30 апреля 2026.
  51. Как строить цепочки поставок в 2026/2027: геополитика, риски и стратегии. Деловой мир. Дата обращения: 26 августа 2026.
  52. Стандарты кибербезопасности США, Европы и России. CE Interim. Дата обращения: 26 августа 2026.
  53. ISO 27001: What Changed in 2026. Konfirmity. Дата обращения: 26 августа 2026.
  54. ISO/IEC 27001:2022. Что изменилось в новой версии стандарта? Infra-Tech. Дата обращения: 30 апреля 2026.
  55. Cybersecurity Framework. NIST. Дата обращения: 26 августа 2026.
  56. COBIT 2019 Framework: Governance and Management Objectives. ISACA. Дата обращения: 26 августа 2026.
  57. Гид по рынку безопасности ИИ-систем (AI Security). TAdviser. Дата обращения: 26 августа 2026.
  58. CSA Research Note: NIST AI Agent Standards Initiative. Cloud Security Alliance Labs. Дата обращения: 26 августа 2026.
  59. Agentic AI Security: Threats and Defenses. Vectra AI. Дата обращения: 26 августа 2026.

Литература

  • BBC NEWS | In Depth. BBC News. 18 марта 2011. [ ]
  • Rattner, Daniel. «Loss Prevention & Risk Management Strategy.» Security Management. Northeastern University, Boston. 5 марта 2010. Лекция.
  • Rattner, Daniel. «Risk Assessments.» Security Management. Northeastern University, Boston. 15 марта 2010. Лекция.
  • Rattner, Daniel. «Internal & External Threats.» Security Management. Northeastern University, Boston. 8 апреля 2010. Лекция.
  • Asset Protection and Security Management Handbook, POA Publishing LLC, 2003, c. 358.
  • ISO 31000 Управление рисками — Принципы и руководство, 2009, c. 7.
  • Universal Security Management Systems Standard 2017. Требования и руководство, 2017, c. 50.
  • Security Management Training & TSCM Training.

Категории