Фирменный знак Agrorisk DNAAGRORISK.RUИздательский дом

Статья журнала

Компетентностная модель подготовки специалистов по информационной безопасности в АПК

A Competency-Based Model for Training Information Security Specialists in the Agro-Industrial Complex

Цитирование

Моторин О.А., Эдер А.В., Солошенков А.Д., Худякова Е.В., Багно В.А. Компетентностная модель подготовки специалистов по информационной безопасности в АПК // Управление рисками в АПК. – 2022. – № 3 (45). – С. 17–24. – DOI: 10.53988/24136573-2022-03-02.

Citation

Motorin O.A., Eder A.V., Soloshenkov A.D., Khudyakova E.V., Bagno V.A. A Competency-Based Model for Training Information Security Specialists in the Agro-Industrial Complex // Agricultural Risk Management. 2022. No. 3 (45). Pp. 17–24. DOI: 10.53988/24136573-2022-03-02.

Аннотация

В статье предложена компетентностная модель подготовки специалистов по информационной безопасности применительно к предприятиям АПК. Отраслевая специфика требует сочетания базовых компетенций защиты компьютерных систем и сетей с пониманием архитектуры предприятия, производственных процессов и последствий отказа цифровых сервисов. Выделены технический, сетевой, криптографический и отраслевой контуры подготовки. Журнал «Управление рисками в АПК». Выпуск 3 (45). 2022 www.agrorisk.ru 19

Ключевые слова

информационная безопасность, агропромышленный комплекс, компетентностная модель, компьютерные системы и сети, криптографическая защита, профессиональная переподготовка, кибербезопасность. Oleg A. Motorin, Alexander V. Eder, Alexander D. Soloshenkov, Elena V. Khudyakova A Competency-Based Model for Training Information Security Specialists in the Agro-Industrial Complex Oleg A. Motorin – Ph.D. in Political Science, Russian State Agrarian University- Moscow Timiryazev Agricultural Academy, Moscow, Russia, e-mail: ol.motorin@gmail.com Alexander V. Eder – Candidate of Technical Sciences, Russian State Agrarian University – Moscow Timiryazev Agricultural Academy, Moscow, Russia, e-mail: eder@rgau-msha.ru. Alexander D. Soloshenkov –Russian State Agrarian University – Moscow Timiryazev Agricultural Academy, Moscow, Russia, e-mail: asoloshenkov@rgau-msha.ru Elena V. Khudyakova – Doctor of Economics, Russian State Agrarian University – Moscow Timiryazev Agricultural Academy, Moscow, Russia, e-mail: ekhudyakova@rgau-msha.ru Vadim A. Bagno – Russian State Agrarian University – Moscow Timiryazev Agricultural Academy, Moscow, Russia, e-mail: bsshipmen@gmail.com. Annotation The article proposes a competency-based model for information security specialists in agro-industrial enterprises. Sector-specific requirements link computer and network security with enterprise architecture, production processes and the consequences of digital service failures.

Keywords

information security, agro-industrial complex, competency model, computer systems and networks, cryptographic protection, professional retraining, cybersecurity. Введение Цифровизация сельского хозяйства увеличивает число информационных систем, сетевых сервисов, автоматизированных рабочих мест и устройств, включенных в производственный контур. Для сельскохозяйственных предприятий характерны территориальная распределенность объектов, сочетание офисной и полевой инфраструктуры, сезонные пики нагрузки и зависимость технологических операций от устойчивости каналов связи. Это повышает требования к защите данных и непрерывности функционирования информационных систем [1, 3]. Применение киберфизических и сетевых решений в логике Industry 4.0 дополнительно усиливает взаимозависимость технологических и информационных рисков [9]. Журнал «Управление рисками в АПК». Выпуск 3 (45). 2022 www.agrorisk.ru 20 Подготовка специалиста по информационной безопасности для АПК не должна ограничиваться изучением отдельных средств защиты. Требуется связать технические компетенции с обследованием объекта, пониманием его архитектуры и производственных процессов. Такая постановка позволяет переходить от защиты отдельного компьютера или сети к защите цифрового контура предприятия как системы. Нормативная и профессиональная основа Компетентностная модель формируется на пересечении требований законодательства об информации и персональных данных [1, 2], законодательства о критической информационной инфраструктуре [3] и профессиональных требований к специалистам по безопасности компьютерных систем и сетей [4, 5]. Важным методическим принципом является привязка компетенций к реальным трудовым действиям: обследованию объекта, настройке и эксплуатации средств защиты, контролю сетевого взаимодействия и документированию результатов. Для АПК дополнительным требованием выступает отраслевой контекст. Специалист должен понимать структуру предприятия, состав информационных активов, места возникновения данных, зависимости между производственными и административными процессами и последствия нарушения доступности цифровых сервисов. Структура компетентностной модели Предлагаемая модель включает четыре взаимосвязанных блока. Они образуют последовательность от обследования объекта к внедрению и эксплуатации технических мер защиты. Практико-ориентированная подготовка Формирование технических компетенций требует воспроизводимых лабораторных заданий. Базовый блок сетевой безопасности целесообразно строить вокруг анализа ARP-таблиц и IP-адресации, определения сетевых настроек и открытых портов, работы с DNS, исследования защищенного взаимодействия и настройки межсетевого экрана. Такие задания позволяют связать теоретическое понимание сетевых протоколов с наблюдаемым поведением реальной или виртуальной сети. Криптографический блок должен включать не только изучение алгоритмов, но и практическое применение криптопровайдеров, сертификатов, ключевой инфраструктуры и механизмов доверия. В блоке администрирования средств защиты существенное значение имеют развертывание защищенной сети, управление политиками, журналирование, резервное копирование конфигураций и контроль корректности функционирования. Отраслевую специфику целесообразно вводить уже на этапе обследования. Учебное задание может предусматривать описание жизненного цикла создания стоимости растениеводческого или животноводческого предприятия, построение модели бизнес-процессов и ИТ-инфраструктуры и последующее формирование модели угроз. Это превращает информационную безопасность Журнал «Управление рисками в АПК». Выпуск 3 (45). 2022 www.agrorisk.ru 21 из изолированного набора технических операций в часть архитектуры управления предприятием. Оценка результатов обучения Для проверки сформированности компетенций необходимо сочетать тестирование, практические работы и комплексное демонстрационное задание. Теоретическая часть подтверждает знание нормативной базы, сетевых протоколов, принципов криптографической защиты и средств контроля. Практическая часть должна проверять способность специалиста обнаружить угрозы, сформировать требования, настроить защиту и документировать принятое решение. Критерии оценки целесообразно связывать не с фактом выполнения отдельной команды, а с завершенностью профессионального действия: корректностью обследования, обоснованностью выбора средств защиты, работоспособностью конфигурации, соблюдением требований безопасности и воспроизводимостью результата. Критерием сформированности компетенций является не воспроизведение терминологии, а выполнение законченного практического цикла. Слушатель должен уметь получить исходные данные об объекте, обосновать набор мер защиты, настроить выбранные средства, проверить корректность их функционирования и оформить эксплуатационную документацию. В этом случае результат подготовки становится проверяемым и может быть сопоставлен с трудовыми функциями профильных специалистов. Для аграрной отрасли особенно важна способность работать с распределенной инфраструктурой. Удаленные производственные площадки, нестабильность каналов связи и сезонная критичность отдельных процессов требуют учитывать сценарии автономной работы, резервирования и восстановления. Поэтому демонстрационные задания должны включать не только настройку штатной конфигурации, но и анализ отказов: потерю соединения, компрометацию учетной записи, нарушение целостности конфигурации или отказ средства защиты. Оценка результатов и обратная связь Оценивание целесообразно строить по двум уровням. На первом проверяется владение отдельными операциями: настройкой сетевого узла, межсетевого экрана, криптографического средства или политик доступа. На втором оценивается способность объединить эти операции в согласованный проект защиты конкретного предприятия АПК. Такой подход позволяет выявлять ситуации, когда обучающийся владеет отдельным продуктом, но не способен выбрать его место в общей архитектуре. Обратная связь от отраслевых организаций и ИТ-партнеров должна использоваться для актуализации практических заданий и перечня технологий. При этом базовая компетентностная модель должна оставаться независимой от конкретного вендора: изменяются программные средства, но сохраняются функции обследования, моделирования угроз, разграничения доступа, защиты сетевого взаимодействия, мониторинга и восстановления. Соответствие блоков Журнал «Управление рисками в АПК». Выпуск 3 (45). 2022 www.agrorisk.ru 22 подготовки практическим действиям и проверяемым результатам образует каркас компетентностной модели (таблица 1). Таблица 1 – Связь блоков подготовки с практическими действиями и результатами Блок Действия Результат Обследование Интервью, активы, архитектура Модель угроз и требования Фильтрация, сегментация, Сетевая безопасность Защищенный сетевой контур мониторинг PKI, сертификаты, защищенные Криптография Доверенное взаимодействие каналы Обновление, аудит, Устойчивость защитного Эксплуатация СЗИ резервирование контура Источник: составлено авторами. Отраслевая модель угроз как основа подготовки Специфика АПК требует связывать обучение информационной безопасности с архитектурой реального производственного объекта. Типовая сельскохозяйственная организация включает офисную сеть, учетные системы, рабочие места специалистов, средства дистанционного мониторинга, телеметрию машин, внешние государственные информационные системы и каналы удаленного доступа. Нарушение конфиденциальности данных является лишь одной из возможных проблем. Для производственного контура не менее значимы целостность технологической информации и доступность сервисов в период выполнения сезонных работ. Поэтому учебная задача должна начинаться с обследования объекта и построения модели информационных активов. Обучающийся определяет границы системы, пользователей, узлы сети, критичные приложения, источники данных и внешние взаимодействия, после чего формирует модель угроз и выбирает меры защиты. Такая последовательность позволяет отказаться от изучения средств защиты в отрыве от предметной области и переводит подготовку в инженерную логику «объект — угроза — требование — средство защиты — контроль». Практико-ориентированная структура связывает объект защиты, трудовое действие и способ итоговой оценки (таблица 2). Таблица 2 – Практико-ориентированная структура подготовки специалистов по информационной безопасности Контур подготовки Практическое содержание Ожидаемый результат Обследование предприятия, Архитектурный Модель объекта защиты инвентаризация активов и связей Адресация, сегментация, Защищенная конфигурация Сетевой межсетевое экранирование, VPN сетевого взаимодействия Сертификаты, ключи, электронная Навыки эксплуатации средств Криптографический подпись, СКЗИ криптографической защиты Журнал «Управление рисками в АПК». Выпуск 3 (45). 2022 www.agrorisk.ru 23 Контур подготовки Практическое содержание Ожидаемый результат Политики доступа, аудит, Устойчивое Системный обновления, резервное администрирование копирование защищенной среды Журналы событий, обнаружение Способность выявлять и Мониторинговый аномалий и инцидентов документировать нарушения Источник: составлено авторами. Практико-ориентированная структура подготовки Матрица профессиональных действий и оценочных процедур Компетентностная модель становится операциональной только тогда, когда каждой компетенции сопоставлены наблюдаемые профессиональные действия и процедуры проверки. Для блока обследования такими действиями являются идентификация информационных активов, интервьюирование владельцев процессов, описание потоков данных и формирование требований к системе защиты. Результат оценивается по полноте модели объекта, корректности определения границ и способности обосновать приоритеты защиты. Для блока применения средств защиты информации проверяемыми действиями выступают установка и настройка программно-аппаратных средств, управление учетными записями, контроль целостности, обновление компонентов и восстановление работоспособности. В отличие от тестового контроля знаний, практическое задание позволяет оценить способность слушателя действовать в ограниченной среде, фиксировать изменения и подтверждать достижение требуемого состояния. Такой формат соответствует логике профессионального стандарта специалиста по безопасности компьютерных систем и сетей [4]. Сетевой блок должен включать анализ топологии, настройку межсетевого экранирования, контроль сетевых соединений и выявление отклонений. Проверка строится как последовательность: исходная схема — политика фильтрации — конфигурация — тестовый трафик — анализ журналов — корректировка правил. Оценке подлежит не только технический результат, но и качество документации, поскольку воспроизводимость настроек является условием безопасной эксплуатации. Криптографический блок целесообразно проверять через сценарии жизненного цикла ключевой информации: формирование запроса, выпуск и установка сертификата, хранение ключевого контейнера, проверка подписи, отзыв сертификата и восстановление после инцидента. Слушатель должен понимать границы применимости криптографических средств и отличать их от организационных мер, управления доступом и сетевой защиты [6, 7]. Компетенция доработки и интеграции информационных систем проверяется на задаче, в которой средство защиты должно быть встроено в действующий производственный контур. Необходимо определить интерфейсы, учесть ограничения производительности, обеспечить журналирование и сформировать процедуру приемочных испытаний. Такой подход позволяет избежать ситуации, когда отдельное средство технически работает, но нарушает Журнал «Управление рисками в АПК». Выпуск 3 (45). 2022 www.agrorisk.ru 24 доступность критического процесса или не дает оператору интерпретируемой информации. Матрица оценивания может включать четыре уровня: действие не выполнено, действие выполнено по готовой инструкции под постоянным контролем, действие выполнено самостоятельно с эпизодической консультацией, решение адаптировано к условиям объекта и документировано для повторного использования. Уровневая шкала связывает образовательный результат с профессиональной автономностью и делает критерии понятными для преподавателя, слушателя и представителя работодателя. Отраслевая адаптация модели к производственным системам АПК Информационная безопасность предприятия АПК определяется не только составом ИТ-инфраструктуры, но и технологическим циклом. В растениеводстве критичны данные о полях, навигации техники, технологических картах и ресурсах, в животноводстве — сведения о поголовье, кормлении, ветеринарных мероприятиях и микроклимате, на перерабатывающем предприятии — прослеживаемость партий, режимы оборудования и управление качеством. Компетентностная модель должна учить связывать информационный актив с производственной функцией, а не рассматривать его изолированно. Распределенность объектов создает требования к удаленному доступу, устойчивости каналов связи и автономному режиму работы. Защитные меры необходимо проектировать так, чтобы потеря связи не приводила к остановке безопасного технологического режима, а восстановление соединения не создавало конфликтующих данных. Поэтому специалист должен владеть не только средствами предотвращения несанкционированного доступа, но и методами резервирования, локального журналирования и контролируемой синхронизации. Значительная часть технических средств эксплуатируется длительное время и не всегда поддерживает современные механизмы защиты. В таких условиях компетентность проявляется в способности построить компенсирующий контур: сегментировать сеть, ограничить интерфейсы, обеспечить контроль команд, организовать мониторинг и определить допустимый режим эксплуатации. Формальное требование заменить все устаревшие компоненты не является полноценным инженерным решением, если оно не учитывает ресурсы и непрерывность производства. В отраслевой модели угроз необходимо различать нарушения конфиденциальности, целостности и доступности по их производственным последствиям. Искажение навигационных данных может привести к неправильному выполнению операции, недоступность системы управления стадом — к задержке обязательных процедур, компрометация учетных данных — к несанкционированному изменению производственных параметров. Такое связывание угроз с функциями позволяет ранжировать меры защиты по риску для технологического процесса [8]. Практико-ориентированная подготовка должна завершаться комплексным заданием по обследованию модельного или реального предприятия. Итогом Журнал «Управление рисками в АПК». Выпуск 3 (45). 2022 www.agrorisk.ru 25 становятся схема архитектуры, перечень активов и угроз, требования к мерам защиты, план внедрения, программа испытаний и регламент эксплуатации. Комплексный результат демонстрирует способность выпускника соединять правовые, организационные и технические знания в единую систему обеспечения безопасности. Практический контур подготовки Компетенции должны проверяться через задания, воспроизводящие действия специалиста: обследование архитектуры, анализ сетевых параметров, настройку межсетевого экранирования, применение средств криптографической защиты, мониторинг событий и документирование результата. Отдельный отраслевой кейс должен связывать информационный актив с производственным процессом и возможным ущербом. Заключение Компетентностная модель подготовки специалистов по информационной безопасности для АПК должна соединять технические знания с пониманием производственно-технического объекта. Четыре предложенных блока охватывают полный цикл от обследования и формирования требований до эксплуатации сетевых, криптографических и программно-аппаратных средств защиты. Практико-ориентированное построение подготовки позволяет формировать специалиста, способного работать не только с отдельными продуктами, но и с целостной архитектурой информационной безопасности сельскохозяйственного предприятия. Источники: 1. Федеральный закон от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации». 2. Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных». 3. Федеральный закон от 26 июля 2017 г. № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». 4. Приказ Минтруда России от 14 сентября 2022 г. № 533н «Об утверждении профессионального стандарта “Специалист по безопасности компьютерных систем и сетей”». 5. Приказ Минтруда России от 18 ноября 2014 г. № 896н «Об утверждении профессионального стандарта “Специалист по информационным системам”». 6. Вострецова Е. В. Основы информационной безопасности: учебное пособие. – Екатеринбург: Изд-во Урал. ун-та, 2019. – 204 с. – ISBN 978-5-7996-2677-8. 7. Нестеров С. А. Основы информационной безопасности. – 5-е изд. – СПб.: Лань, 2019. – 324 с. – ISBN 978-5-8114-4067-2. 8. Галатенко В. А. Основы информационной безопасности. – 2-е изд. – М.: ИНТУИТ, 2016. – 266 с. – ISBN 978-5-94774-821-5. 9. Security Issues and Privacy Concerns in Industry 4.0 Applications / ed. by S. David, R. S. Anand, V. Jeyakrishnan, M. Niranjanamurthy. – Wiley-Scrivener, 2021. – ISBN 978-1-119-77562-1. 10. Линьков, Ю. В. Подходы к классификации цифровых сервисов для АПК и развитие интегрированных решений с учетом геосервисов / Ю. В. Линьков, О. А. Моторин, М. В. Парфентьев // Управление рисками в АПК. – 2021. – № 1(39). – С. 82-91. – DOI 10.53988/24136573- 2021-01-07. 11. Методические рекомендации по разработке регионального индекса цифровизации агропромышленного комплекса : Минсельхоз России, ФГБУ "Центр Агроаналитики", ФГБУ Журнал «Управление рисками в АПК». Выпуск 3 (45). 2022 www.agrorisk.ru 26 "Аналитический центр Минсельхоза России" / А. Г. Архипов, С. Н. Косогор, К. А. Буланов [и др.], Инструктивно-метод. издание. – Москва : ФГБНУ «Росинформагротех», 2019. – 112 с. – ISBN 978-5- 7367-1477-3. 12. Кузнецов, И. М. Совершенствование программно-целевых методов и средств развития при переходе к цифровой экономике в сельском хозяйстве / И. М. Кузнецов, О. А. Моторин // Управление рисками в АПК. – 2020. – № 3(37). – С. 91-100. 13. Моторин, О. А. Обеспечение продовольственной безопасности Российской Федерации в аспекте применения методологии управления рисками / О. А. Моторин // Доклады ТСХА : Сборник статей, Москва, 02–04 декабря 2014 года. Том Выпуск 287, Том II, Часть II. – Москва: Грин Эра 2, 2015. – С. 190-195. 14. Индекс развития цифровых технологий в агропромышленном комплексе Российской Федерации / А. П. Петренко, М. И. Горбачев, О. А. Моторин, Г. А. Суворов // Управление рисками в АПК. – 2021. – № 2(40). – С. 56-67. – DOI 10.53988/24136573-2021-02-05. 15. Козубенко, И. С. Электронное сельское хозяйство: использование цифровых технологий для развития устойчивых инклюзивных продовольственных систем и интеграции торговли / И. С. Козубенко, О. А. Моторин, М. И. Горбачев // Управление рисками в АПК. – 2018. – № 3. – С. 126-138. – DOI 10.53988/24136573-2018-03-10. References: 1. Federal Law No. 149-FZ of July 27, 2006 “On Information, Information Technologies and Information Protection”. 2. Federal Law No. 152-FZ of July 27, 2006 “On Personal Data”. 3. Federal Law No. 187-FZ of July 26, 2017 “On the Security of the Critical Information Infrastructure of the Russian Federation”. 4. Order of the Ministry of Labour of Russia No. 533n of September 14, 2022 approving the professional standard “Computer Systems and Networks Security Specialist”. 5. Order of the Ministry of Labour of Russia No. 896n of November 18, 2014 approving the professional standard “Information Systems Specialist”. 6. Vostretsova E.V. Fundamentals of Information Security. Ekaterinburg: Ural University Press, 2019. 204 p. 7. Nesterov S.A. Fundamentals of Information Security. 5th ed. St. Petersburg: Lan, 2019. 324 p. 8. Galatenko V.A. Fundamentals of Information Security. 2nd ed. Moscow: INTUIT, 2016. 266 p. 9. Security Issues and Privacy Concerns in Industry 4.0 Applications. Ed. by S. David, R.S. Anand, V. Jeyakrishnan, M. Niranjanamurthy. Wiley-Scrivener, 2021. 10. Linkov, Yu. V., Motorin, O. A., & Parfentiev, M. V. (2021). Approaches to the classification of digital services for the agro-industrial complex and the development of integrated solutions with consideration of geoservices. Agricultural Risk Management, 1(39), 82–91. 11. Arkhipov, A. G., Kosogor, S. N., Bulanov, K. A., et al. (2019). Methodological recommendations for the development of a regional digitalization index for the agro-industrial complex. Instructional and methodological publication. Moscow: FSBSI “Rosinformagrotekh”. 112 p. 12. Kuznetsov, I. M., & Motorin, O. A. (2020). Improvement of program-target methods and tools for development in the transition to the digital economy in agriculture. Agricultural Risk Management, 3(37), 91–100. doi:10.53988/24136573-2020-03-11 13. Motorin, O. A. (2015). Ensuring food security of the Russian Federation in the aspect of applying risk management methodology. In Proceedings of the Timiryazev Agricultural Academy): Collection of articles, Moscow, December 2–4, 2014, Vol. 287, Part II, pp. 190–195. Moscow: Green Era 2. 14. Petrenko, A. P., Gorbachev, M. I., Motorin, O. A., & Suvorov, G. A. (2021). Index of digital technology development in the agro-industrial complex of the Russian Federation. Agricultural Risk Management, 2(40), 56–67. doi:10.53988/24136573-2021-02-05 15. Kozubenko, I. S., Motorin, O. A., & Gorbachev, M. I. (2018). Electronic agriculture: the use of digital technologies for the development of sustainable inclusive food systems and trade integration. Agricultural Risk Management, (3), 126–138. doi:10.53988/24136573-2018-03-10 Журнал «Управление рисками в АПК». Выпуск 3 (45). 2022 www.agrorisk.ru 27