Модели и методы оценки технологической зависимости и управления рисками внешнего программного обеспечения в корпоративных информационных системах

Модели и методы оценки технологической зависимости и управления рисками внешнего программного обеспечения в корпоративных информационных системах [Информационная безопасность]

Автор статьи : Алмас О.
Организация : Институт интеллектуальных технологий
Должность : Преподаватель
Дата : 28.07.2026
Номер журнала : 29-2026

Информационная безопасность современной организации зависит не только от качества паролей, криптографических средств, межсетевых экранов и систем обнаружения атак. Существенное влияние оказывает степень контроля над программным обеспечением, через которое создаются, обрабатываются, передаются и хранятся данные. Организация может применять развитые средства защиты, но при этом оставаться зависимой от внешних серверов активации, облачных учётных записей, закрытых механизмов обновления, недокументированной телеметрии и решений поставщика о прекращении поддержки продукта.

Такая зависимость становится самостоятельным источником риска. Если организация не контролирует исходный код, сборку, обновления, ключи подписи и инфраструктуру распространения программного продукта, она не способна полностью проверить его поведение. Если данные хранятся в закрытом формате или могут быть экспортированы только с участием поставщика, прекращение обслуживания способно привести к потере доступности. Если программное обеспечение требует постоянного соединения с внешними серверами, автономная работа информационной системы становится невозможной. Следовательно, безопасность необходимо рассматривать не только как защиту от атак, но и как способность организации самостоятельно поддерживать критические процессы.

Выбранная тема исследования посвящена разработке моделей и методов оценки технологической зависимости и управления связанными с ней рисками. Под технологической зависимостью предлагается понимать состояние, при котором продолжение работы, сопровождение, обновление или замена программного компонента невозможны без участия внешней стороны. Уровень такой зависимости определяется не происхождением продукта, а фактической архитектурой управления им.

Например, программное обеспечение может работать локально, но зависеть от удалённого сервера активации. Организация может формально владеть информационной системой, но не иметь исходного кода и средств её сборки. Приложение может предоставлять функцию экспорта, однако использовать закрытый формат, который невозможно обработать другим продуктом. Во всех подобных случаях организация не контролирует один или несколько критических элементов технологической цепочки.

Проблема существующих подходов заключается в том, что технологическая зависимость часто оценивается качественно. Специалисты используют понятия низкой, средней или высокой зависимости, но не всегда могут объяснить, на основании каких показателей получена оценка. Результат может зависеть от опыта конкретного эксперта. Кроме того, обычная оценка риска преимущественно рассматривает вероятность реализации угрозы и тяжесть последствий, но недостаточно учитывает способность организации самостоятельно устранить уязвимость, восстановить систему или заменить поставщика.

Целью исследования является создание формализованного метода, который позволит количественно оценивать технологическую зависимость программного обеспечения и включать её в расчёт риска информационной безопасности. Для достижения цели необходимо определить измеримые признаки зависимости, разработать интегральный показатель, установить связь между зависимостью и последствиями инцидента, а также предложить алгоритм выбора защитных мер.

В основу модели могут быть положены такие показатели, как доступность исходного кода, контроль сборочной среды, управление обновлениями, зависимость от внешней учётной записи, необходимость обращения к серверам активации, возможность автономной эксплуатации, наличие телеметрии, открытость форматов данных, доступность резервного копирования и наличие альтернативного решения. Дополнительно должны учитываться компетенции собственных специалистов и предполагаемое время миграции.

Каждый показатель будет оцениваться по единой шкале. Итоговый индекс технологической зависимости будет рассчитываться как взвешенная сумма частных оценок. Веса показателей могут определяться с участием экспертов, после чего должна быть проведена проверка чувствительности модели. Это позволит установить, насколько итоговый результат зависит от изменения отдельных коэффициентов.

Особенностью предлагаемого подхода является объединение экспертных и технических данных. Экспертная часть необходима для оценки критичности процессов, последствий отказа и сложности миграции. Техническая часть должна включать анализ сетевых соединений, служб, разрешений, механизмов обновления, журналов, форматов экспорта и возможности автономной работы. Такое сочетание позволит уменьшить субъективность оценки.

Результатом исследования должен стать не только математический показатель, но и метод принятия решений. В зависимости от уровня риска организации могут быть рекомендованы различные меры: наблюдение за сетевой активностью, ограничение исходящих соединений, отключение ненужных служб, изоляция приложения, использование виртуальной машины, локальное резервирование, подготовка альтернативного канала обновлений или полная замена продукта.

Для автоматизации расчётов предполагается разработать программный прототип. Он будет содержать реестр программных компонентов, карточки зависимости, модуль расчёта риска, карту критичности и механизм формирования рекомендаций. Прототип позволит сравнивать состояние до и после внедрения защитных мер, а также формировать очерёдность работы с наиболее опасными компонентами.

Экспериментальная проверка может быть проведена на наборе операционных систем, прикладных программ, облачных сервисов, баз данных, средств резервного копирования и удалённого доступа. Сначала выбранные компоненты будут оценены традиционным экспертным способом. Затем к ним будет применён разработанный метод. Сравнение должно показать, насколько предложенный подход сокращает время работы, уменьшает расхождение между специалистами и повышает выявляемость скрытых зависимостей.

Для части компонентов с высоким уровнем риска будут внедрены защитные меры. После этого необходимо провести повторную оценку. Если индекс остаточного риска снизится, а результаты можно будет воспроизвести при повторном измерении, это подтвердит практическую пригодность метода.

Научная новизна исследования будет заключаться в разработке классификации технологической зависимости, системы измеримых показателей, интегральной модели и алгоритма управления рисками. Практическая значимость будет состоять в возможности применения метода при выборе программного обеспечения, проведении аудита, планировании изоляции, создании дорожной карты миграции и определении приоритетов собственной разработки.

Особое значение исследование имеет для критических процессов. Чем выше последствия остановки системы, тем важнее способность организации самостоятельно восстановить её работу. В таких системах недостаточно знать, что программный продукт выполняет необходимые функции. Необходимо понимать, кто контролирует обновления, где находятся данные, какие внешние соединения используются, насколько быстро можно прекратить зависимость и существует ли реальная возможность перехода на другое решение.

При этом технологическая независимость не означает обязательного отказа от всех внешних продуктов. Полностью самостоятельная разработка каждого программного компонента может быть экономически неоправданной и технически недостижимой. Задача исследования состоит в другом: сделать зависимость видимой, измеримой и управляемой. Организация должна осознанно определять, какие компоненты можно оставить под внешним управлением, какие необходимо изолировать, а какие должны постепенно перейти под собственный контроль.

Таким образом, выбранная тема объединяет фундаментальную и прикладную составляющие. Математическая модель и система показателей образуют научную основу исследования. Алгоритм принятия решений и программный прототип обеспечивают практическую применимость результатов. Эксперимент позволяет подтвердить достоверность предложенного подхода.

Ожидаемым результатом исследования станет метод, позволяющий перейти от общих рассуждений о технологической зависимости к её количественной оценке. Это даст организациям возможность объективно сравнивать программные продукты, выявлять критические зависимости, выбирать обоснованные защитные меры и планировать поэтапное развитие собственных технологических компетенций.

Данная тема является перспективной для докторского исследования, поскольку она затрагивает одну из основных проблем современной информационной безопасности — ограниченный контроль над используемой технологической средой. Её решение позволит повысить не только защищённость отдельных систем, но и устойчивость организации в целом.