Скачать статью (PDF)

Экономически эффективная стратегия информационной безопасности в авиакомпаниях в эпоху цифровизации

Авторы
  • МЕЗИНА Наталья Андреевнакандидат экономических наук, доцент Московского авиационного института, Москва, Россия
  • ТИХОНОВ Геннадий Витальевичкандидат экономических наук, доцент Московского авиационного института, Москва, Россия
Аннотация и ключевые слова

Цифровизация авиационной отрасли усиливает необходимость защиты информационных активов, поскольку авиакомпании сталкиваются с возрастающими киберугрозами и утечками данных. В статье представлены подходы к созданию экономически эффективной стратегии информационной безопасности. Акцент сделан на оптимизации затрат, применении передовых технологий и повышении квалификации персонала. Рассматриваются ключевые вызовы авиационной отрасли и предлагаются меры для минимизации рисков при рациональном использовании ресурсов.

Ключевые слова: информационная безопасность, авиакомпания, рационализация ресурсов, системы защиты информации, оптимизация

Текст статьи

Авиакомпании, как одни из ключевых участников глобального рынка, находятся на переднем крае цифровой трансформации [1; 7: 8]. Автоматизация процессов, связанных с бронированием билетов, управлением флотом и взаимодействием с клиентами, привела к значительному улучшению операционной эффективности. Однако эта зависимость от цифровых технологий делает авиакомпании особенно уязвимыми к различным видам киберугроз [9; 10; 12]. Для обеспечения устойчивости и конкурентоспособности крайне важно создать экономически эффективную стратегию информационной безопасности, которая позволяет находить баланс между инвестициями и эффективностью [11].

С изменением уровня информационной защищенности меняются размеры отдельных составляющих затрат, а вместе с ними и итоговая 7 сумма – совокупные затраты на обеспечение безопасности. Взаимосвязь между всеми элементами затрат на безопасность, их общей суммой и уровнем защиты информационной среды организации может быть проиллюстрирована так, как показано на рисунке1.

Рисунок 1 – Соотношение затрат на безопасность и уровня защищенности Достигаемый уровень информационной защищенности оценивается по категориям: «высокий риск» и «отсутствие риска» (идеальная защита). Если рассматривать левую часть графика (высокий риск), становится очевидным, что высокие общие затраты на безопасность обусловлены значительными потерями из-за нарушений политики безопасности. В то же время затраты на обслуживание системы защиты минимальны.

При движении вправо по графику уровень защищенности увеличивается (информационный риск снижается). Это достигается благодаря усилению предупредительных мер, связанных с поддержанием системы безопасности. Затраты на компенсацию последствий нарушений политики безопасности снижаются за счет эффективных превентивных действий. Как видно из графика, на этом этапе расходы от потерь уменьшаются быстрее, чем растут затраты на профилактику. В итоге общие расходы на безопасность сокращаются. При этом изменения затрат на контроль остаются незначительными.

Дальнейшее движение вправо по графику, за пределы точки экономического равновесия (зона, где уровень защищенности продолжает расти), демонстрирует другую динамику. Стремление существенно сократить затраты на устранение последствий нарушений приводит к ускоренному росту расходов на предупредительные меры. Таким образом, значительное увеличение затрат приводит лишь к небольшому снижению уровня риска.

График представляет собой обобщенную модель, так как он построен с учетом ряда предположений, которые не всегда соответствуют реальным условиям.

Первое предположение заключается в том, что превентивные меры по поддержанию и обслуживанию программно-технических средств защиты информации, а также предотвращению нарушений политики безопасности предприятия, следуют принципу Парето. Это означает, что приоритет отдается решению наиболее значимых проблем, которые позволяют существенно снизить информационные риски. Если этот подход не используется, то форма графика будет выглядеть иначе.

Второе предположение состоит в том, что экономическое равновесие остается неизменным с течением времени. Однако в реальности ситуация сложнее, так как график не учитывает два ключевых аспекта:

Превентивная деятельность в действительности не сводится к формальным процедурам, а играет важную роль в предотвращении повторения ранее допущенных ошибок. Однако такая работа требует значительных затрат, что может привести к смещению экономического баланса вправо на графике.

Разработчики средств защиты зачастую не успевают за действиями злоумышленников, которые находят новые уязвимости в системах. Дополнительно, рост уровня информатизации предприятия может создавать новые проблемы, требую- щие вложений в профилактические меры. Все это может сместить экономическое равновесие влево на графике.

Киберугрозы, с которыми сталкиваются авиакомпании, разнообразны и включают атаки на персональные данные пассажиров, операционные системы управления рейсами, а также внутренние корпоративные сети. Персональные данные пассажиров, такие как паспортные данные, адреса и информация о платежах, являются особенно ценными для злоумышленников. Утечки таких данных могут не только нанести финансовый ущерб, но и подорвать доверие клиентов. В то же время операционные данные, такие как расписания рейсов, маршруты и информация о грузах, играют важнейшую роль в бесперебойной работе компаний. Их компрометация может привести к серьёзным сбоям и репутационным потерям.

Для обеспечения безопасности данных авиакомпаниям необходимо учитывать специфику своей отрасли. Во-первых, это высокая степень глобальной интеграции. Авиакомпании используют глобальные дистрибутивные системы (GDS), которые объединяют множество участников рынка, таких как туристические агентства, отели и другие перевозчики. Эта взаимозависимость делает компании уязвимыми к атакам, направленным на внешние системы. Во-вторых, работа в режиме реального времени, характерная для авиационной отрасли, требует обеспечения бесперебойного функционирования всех систем. Любые сбои в работе, например, связанные с передачей информации о погодных условиях или состоянии технических систем самолёта, могут иметь катастрофические последствия.

Одним из важнейших шагов на пути к созданию эффективной системы безопасности является проведение всестороннего анализа угроз и уязвимостей [2; 3]. Такой анализ позволяет не только определить наиболее критические точки, требующие защиты, но и избежать избыточных затрат. Например, применение риск-ориентированного подхода даёт возможность сосредоточить ресурсы на защите наиболее важных активов, таких как базы данных пассажиров или системы управления рейсами. Это также позволяет разработать стратегию, учитывающую специфические угрозы, характерные для каждого подразделения компании.

Современные технологии играют ключевую роль в обеспечении безопасности [5; 6]. Одним из перспективных направлений является использование облачных сервисов, которые позволяют значительно снизить затраты на создание и обслуживание локальных серверов.

Облачные технологии обеспечивают автоматическое масштабирование ресурсов, что особенно важно в периоды пиковой нагрузки, такие как праздники или летний туристический сезон. Ещё одним важным инструментом являются системы мониторинга и анализа событий безопасности, такие как SIEM-платформы, которые не только централизуют сбор данных, но и обеспечивают их анализ в режиме реального времени, позволяя быстро выявлять и устранять угрозы [4]. Рисунок 2 демонстрирует схему архитектуры IT-инфраструктуры авиакомпании, оснащенной современными средствами информационной безопасности. В ней представлены основные элементы: облачные хранилища данных, системы сетевого мониторинга (IDS/IPS), платформа SIEM для анализа событий безопасности, а также многофакторная аутентификация (MFA) для обеспечения контроля доступа.

Для минимизации рисков также важно проводить регулярное обучение сотрудников. Включение кибергигиены в обязательные тренинги помогает повысить уровень осведомлённости о возможных угрозах и способах их предотвращения. Формирование специализированных команд быстрого реагирования на инциденты позволяет оперативно справляться с возникающими проблемами и минимизировать последствия атак. В дополнение к этому важно интегрировать меры безопасности в бизнес-процессы компании. Например, использование многофакторной аутентификации (MFA) обеспечивает дополнительный уровень защиты, требуя подтверждения личности пользователя несколькими способами. Шифрование данных при их передаче и хранении помогает предотвратить несанкционированный доступ даже в случае их утечки. Создание резервных копий критически важных данных с использованием географически распределённых хранилищ позволяет обеспечить их сохранность даже в случае природных катастроф или крупных сбоев [13].

Экономически эффективная стратегия информационной безопасности не только снижает затраты, но и способствует укреплению репутации авиакомпании. Клиенты и партнёры ценят высокий уровень защиты данных, что положительно сказывается на доверии и лояльности.

Более того, автоматизация процессов и рациональная организация ресурсов делают системы более гибкими и адаптивными к изменяющимся условиям.

Процесс рационализации ресурсов имеет цикличный характер, что отражено на рисунке 2. Этапы анализа угроз, выбора технологий, обучения сотрудников, аудита и корректировки системы повторяются, что позволяет системам безопасности адаптироваться к меняющимся условиям и угрозам.

7

Рисунок 2 - Цикл рационализации ресурсов в системе защиты информации авиакомпании Рационализация использования ресурсов в области информационной безопасности позволяет авиакомпаниям минимизировать риски и затраты, одновременно повышая уровень защиты данных и обеспечивая стабильную работу инфраструктуры. Интеграция современных технологий, помогает значительно снизить капитальные и операционные расходы, обеспечивая при этом высокий уровень безопасности.

Оптимизация затрат и использование методов оценки эффективности позволяют авиакомпаниям более точно и гибко управлять бюджетом на безопасность, что способствует максимальной отдаче от инвестиций.

Регулярная оценка рисков и корректировка стратегии обеспечит надежную защиту информации, снижение финансовых потерь и поддержание высокого уровня доверия со стороны пассажиров и партнеров, что является важным для успеха авиакомпании в условиях современного рынка.

Экономически эффективная стратегия информационной безопасности является основой устойчивости и конкурентоспособности авиакомпаний в условиях цифровизации. Она базируется на использовании передовых технологий, оптимизации затрат и развитии человеческого капитала.

Комплексный подход, включающий анализ рисков, обучение сотрудников и интеграцию мер безопасности в бизнес-процессы, позволяет минимизировать угрозы и укрепить доверие клиентов и партнёров. В условиях растущей зависимости от цифровых технологий, постоянных угроз кибербезопасности, защиты данных пассажиров и предотвращения финансовых потерь, эффективное управление ресурсами, выбор правильных технологий и методов защиты становятся ключевыми аспектами для успешной работы авиакомпаний

Список литературы

  1. Федеральный закон от 27.07.2006 № 149- ФЗ (посл. ред.) «Об информации, информационных технологиях и о защите информации» // Собрание законодательства РФ. 31.07.2006. № 31 (1 ч.). – Ст. 3448.
  2. ISO/IEC 27001:2013. Information technology – Security techniques – Information security management systems.
  3. NIST Cybersecurity Framework. National Institute of Standards and Technology, 2020.
  4. Бурмакин А.О., Воробьев Э.А., Гохович В.А. Применение SIEM для обеспечения безопасности корпоративных сетей [Электронный ресурс] // Синергия наук. 2020. № 44. – С. 485-490. – URL: http://synergy-journal.ru/archive/article5204 (дата обращения: 23.12.2024).
  5. Ковальчук А.С., Шаталова А.А. Развитие экономики в условиях цифровизации [Электронный ресурс] // 22-я Международная конференция «Авиация и космонавтика». Москва, 20-24 ноября 2023 г. Тезисы. – М.: Перо, 2023. – С. 347. https:// aik.mai.ru/files/abstracts2023.pdf (дата обращения: 23.12.2024).
  6. Минаков А.В., Суглобов А.Е. Развитие и проблемы цифровизации банковских услуг [Электронный ресурс] // Modern Economy Success. 2021. № 4. – С. 88-102. – URL: https://mes-journal.ru/ wp-content/uploads/2021/10/mes-4-2021.pdf (дата обращения: 23.12.2024).
  7. Право и экономическое развитие: актуальные вопросы: Монография / В.Б. Батиевская, М.В. Келехсаева, Т.Е. Ситохова [и др.]; гл. ред. Э.В. Фомин. – Чебоксары: ООО «Издательский дом «Среда», 2023. – 196 с.
  8. Прончев Г.Б. Становление электронно-цифровой цивилизации: ключевые понятия. Ч. 1 // Общество: социология, психология, педагогика. 2022. № 6. – С. 47–57.
  9. Рыжов В.Б. Информационная безопасность в государствах Европейского союза: к постановке проблемы // Представительная власть – ХХ1 век. 2018. № 4. – С. 8-12.
  10. Суворова Г.М. Информационная безопасность: учебное пособие для вузов / 2-е изд., перераб. и доп. – М.: Юрайт, 2024. – 277 с.
  11. Сущность и особенности современной экономики: Учебное пособие / Отв. ред. д.э.н. Силакова В.В. – М.: ООО “Группа компаний Рино Лэнс”. – 99 с.
  12. Шинкарецкая Г.Г. Цифровизация – глобальный тренд мировой экономики // Образование и право. 2019. № 8. – С. 119-123.
  13. Ukwandu E., Ben Farah M.A., Hindy H., Bures M., Atkinson R.C., Tachtatzis C., Bellekens X. Cyber-Security Challenges in Aviation Industry: A Review of Current and Future Trendhttps [Электронный ресурс] // Xiv:2107.04910v1 [cs.CR] 10 Jul 2021. – URL: https://arxiv.org/pdf/2107.04910 (дата обращения: 23.12.2024). Spisok literatury:
  14. Federal’nyj zakon ot 27.07.2006 № 149-FZ (posl. red.) “Ob informacii, informacionnyh tekhnologiyah i o zashchite informacii” // Sobranie zakonodatel’stva RF. 31.07.2006. № 31 (1 ch.). – St. 3448.
  15. ISO/IEC 27001:2013. Information technology – Security techniques – Information security management systems.
  16. NIST Cybersecurity Framework. National Institute of Standards and Technology, 2020.
  17. Burmakin A.O., Vorob’ev E.A., Gohovich V.A. Primenenie SIEM dlya obespecheniya bezopasnosti korporativnyh setej [Elektronnyj resurs] // Sinergiya nauk. 2020. № 44. – S. 485-490. – URL: http:// synergy-journal.ru/archive/article5204 (data obrashcheniya: 23.12.2024).
  18. Koval’chuk A.S., Shatalova A.A. Razvitie ekonomiki v usloviyah cifrovizacii [Elektronnyj resurs] // 22-ya Mezhdunarodnaya konferenciya «Aviaciya i kosmonavtika». Moskva, 20-24 noyabrya 2023 g. Tezisy. – M.: Pero, 2023. – S. 347. https://aik.mai.ru/ files/abstracts2023.pdf (data obrashcheniya: 23.12.2024).
  19. Minakov A.V., Suglobov A.E. Razvitie i problemy cifrovizacii bankovskih uslug [Elektronnyj resurs] // Modern Economy Success. 2021. № 4. – S. 88-102. – URL: https://mes-journal.ru/wp-content/ uploads/2021/10/mes-4-2021.pdf (data obrashcheniya: 23.12.2024).
  20. Pravo i ekonomicheskoe razvitie: aktual’nye voprosy: Monografiya / V.B. Batievskaya, M.V. Kelekhsaeva, T.E. Sitohova [i dr.]; gl. red. E.V. Fomin. – Cheboksary: OOO «Izdatel’skij dom «Sreda», 2023. – 196 s.
  21. Pronchev G.B. Stanovlenie elektronno-cifrovoj civilizacii: klyuchevye ponyatiya. CH. 1 // Obshchestvo: sociologiya, psihologiya, pedagogika. 2022. № 6. – S. 47–57.
  22. Ryzhov V.B. Informacionnaya bezopasnost’ v gosudarstvah Evropejskogo soyuza: k postanovke problemy // Predstavitel’naya vlast’ – ХХ1 vek. 2018. № 4. – S. 8-12.
  23. Suvorova G.M. Informacionnaya bezopasnost ’: uchebnoe posobie dlya vuzov / 2-e izd., pererab. i dop. – M.: Yurajt, 2024. – 277 s.
  24. Sushchnost’ i osobennosti sovremennoj ekonomiki: Uchebnoe posobie / Otv. red. d.e.n. Silakova V.V. – M.: OOO “Gruppa kompanij Rino Lens”. – 99 s.
  25. Shinkareckaya G.G. Cifrovizaciya – global’nyj trend mirovoj ekonomiki // Obrazovanie i pravo. 2019. № 8. – S. 119-123.
  26. Ukwandu E., Ben Farah M.A., Hindy H., Bures M., Atkinson R.C., Tachtatzis C., Bellekens X. Cyber-Security Challenges in Aviation Industry: A Review of Current and Future Trendhttps [Elektronnyj resurs] // Xiv:2107.04910v1 [cs.CR] 10 Jul 2021. – URL: https://arxiv.org/pdf/2107.04910 (data obrashcheniya: 23.12.2024).

Скачать