1. Введение
Во время киберинцидента руководству приходится выбирать между альтернативами, каждая из которых связана с противоречивыми последствиями. Немедленное отключение системы может ограничить распространение атаки, но остановить критический бизнес-процесс; продолжение работы сохраняет доступность, однако увеличивает потенциальный ущерб. Решение принимается при неполной информации о масштабе компрометации, намерениях нарушителя и длительности восстановления.
ГОСТ Р 59712–2022 определяет основные стадии управления компьютерными инцидентами: обнаружение и регистрацию, реагирование и анализ результатов деятельности [1]. ГОСТ Р ИСО/МЭК 27005–2010 связывает выбор защитных мер с оценкой и обработкой риска информационной безопасности [2]. Однако нормативные документы задают общий процесс, а не универсальный алгоритм выбора между конфликтующими альтернативами. Цель статьи — сопоставить основные классы методов поддержки решений и определить границы их применимости.
2. Формализация задачи выбора
Пусть множество допустимых действий A включает изоляцию сегмента, блокировку учётных записей, переключение на резервную инфраструктуру, уведомление внешних сторон и другие меры. Каждое действие оценивается по набору критериев: ожидаемое снижение ущерба, время выполнения, стоимость, влияние на доступность, потребность в ресурсах, юридические последствия и обратимость. В простейшей многокритериальной модели интегральная оценка альтернативы определяется выражением Q(a) = Σ wᵢrᵢ(a), где wᵢ — вес критерия, rᵢ(a) — нормированная оценка действия. Такая модель делает логику выбора явной, но результат зависит от корректности весов и исходных оценок.
3. Основные методы поддержки решений
Регламентные методы основаны на заранее подготовленных планах реагирования, матрицах ответственности и сценарных инструкциях. Их преимущество — высокая скорость и понятность. Они эффективны для типовых событий, но плохо учитывают сочетание нескольких атак, неполноту данных и конфликт между безопасностью и непрерывностью бизнеса.
Многокритериальные методы сопоставляют действия по количественным и качественным показателям. В отечественной теории решений применяются взвешенная свёртка, парные сравнения, идеальная точка, последовательные уступки и множество Парето [3, 4]. Методы объяснимы, но чувствительны к субъективности оценок и выбору шкал.
Вероятностные методы связывают признаки атаки, состояния инфраструктуры и последствия ответных мер, уточняя риск по мере поступления данных. При оценке учитываются вероятность угрозы, уязвимость, ценность активов и ожидаемый ущерб [5]. Ограничения обусловлены дефицитом статистики и проверкой предположений.
Оптимизационные и сценарно-экспертные методы помогают распределять ограниченные ресурсы и анализировать последовательности событий. Сценарий учитывает качественные последствия, а оптимизационная модель формализует ограничения по времени, стоимости и ресурсам. Надёжность результата зависит от полноты модели и корректности допущений [3, 4].
4. Сравнительный анализ
Таблица 1
Сравнение методов поддержки решений
|
Метод |
Интерпретируемость |
Учёт неопределённости |
Требования к данным |
Оперативность |
|
Регламентный |
Высокая |
Низкий |
Низкие |
Высокая |
|
Многокритериальный |
Высокая |
Средний |
Средние |
Средняя |
|
Вероятностный |
Средняя |
Высокий |
Высокие |
Средняя |
|
Оптимизационный / экспертный |
Низкая–средняя |
Средний |
Высокие |
Низкая–средняя |
5. Комбинированное применение методов
Выбор метода определяется стадией инцидента. В первые минуты применяются регламентные действия, после первичной оценки — многокритериальное сравнение вариантов. Вероятностные модели уточняют риск по мере поступления данных, а оптимизационные и сценарно-экспертные методы помогают распределять ресурсы. Результаты расчётов должны дополнять профессиональное суждение.
Практически значима двухконтурная схема: оперативный контур использует небольшой набор согласованных критериев, а аналитический — уточняет оценки и корректирует планы после инцидента. Каждая рекомендация должна сопровождаться объяснением критериев и качества исходных данных.
6. Заключение
Регламентные модели обеспечивают скорость, многокритериальный анализ — сопоставление целей, вероятностные методы — уточнение риска, а оптимизационные и сценарно-экспертные подходы — учёт ресурсов и вариантов развития событий. Наиболее устойчиво их комбинированное применение с учётом стадии инцидента и качества данных.
Литература:
- ГОСТ Р 59712–2022. Защита информации. Управление компьютерными инцидентами. Руководство по реагированию на компьютерные инциденты. — М., 2022. — 20 с.
- ГОСТ Р ИСО/МЭК 27005–2010. Информационная технология. Менеджмент риска информационной безопасности. — М.: Стандартинформ, 2011.
- Ларичев О. И. Теория и методы принятия решений: учебник. — 2-е изд. — М.: Логос, 2002. — 390 с.
- Орлов А. И. Теория принятия решений: учебник. — М.: Ай Пи Ар Медиа, 2022. — 826 с.
- Милославская Н. Г., Толстой А. И. Управление рисками информационной безопасности: учебное пособие. — 3-е изд. — М.: Горячая линия — Телеком, 2023. — 224 с.

