Математическая модель оценки рисков при совмещении критических бизнес-функций в среде «1С»

Автор: Ревенков П.В., Сергеевна А.А.

Журнал: В центре экономики @vcec

Рубрика: Финансы, денежное обращение и кредит

Статья в выпуске: 1 т.7, 2026 года.

Бесплатный доступ

В статье рассматривается актуальная проблема обеспечения информационной безопасности объектов критической информационной инфраструктуры (КИИ) в условиях эскалации целенаправленных кибератак. Основное внимание уделяется рискам, возникающим при совмещении критических бизнес-функций пользователями в программной среде «1С». Акцентируется внимание на том, что концентрация полномочий превращает сотрудников в приоритетные цели для социальной инженерии и шантажа, что создает прямую угрозу устойчивости жизненно важных отраслей государства. На базе анализа современных подходов к управлению безопасностью КИИ предложена математическая модель оценки рисков, использующая аппарат теории графов и сценарно-вероятностные методы. В рамках модели вводится интегральный показатель, учитывающий коэффициенты несовместимости функций и потенциальный ущерб от реализации угроз. Представлены результаты анализа матрицы рисков для типовых конфигураций «1С: ERP», доказывающие недопустимость бесконтрольного совмещения административных и операционных ролей. Авторские методы совершенствования защитных механизмов включают внедрение алгоритма динамического взвешивания прав доступа. Данный подход реализует принцип адаптивных разрешений на уровне программного кода, блокируя конфликтные операции в реальном времени на основе статистики действий субъекта. Результаты исследования могут быть использованы руководителями служб безопасности для превентивного предотвращения инцидентов и создания доверенной среды исполнения бизнес-процессов. Интеграция предложенного математического аппарата в архитектуру учетных систем способствует минимизации влияния человеческого фактора на защищенность организации.

Критическая информационная инфраструктура, оценка рисков, кибербезопасность

Короткий адрес: https://sciup.org/14138522

IDR: 14138522   |   УДК: 336:004.056

A mathematical model for assessing risks when combining critical business functions in the environment «1C»

This article examines the pressing issue of ensuring information security for critical information infrastructure (CII) facilities in the face of escalating targeted cyberattacks. The focus is on the risks arising when users combine critical business functions in the 1C software environment. It is emphasized that the concentration of authority makes employees prime targets for social engineering and blackmail, posing a direct threat to the stability of vital sectors of the state. Based on an analysis of modern approaches to CII security management, a mathematical risk assessment model is proposed using graph theory and scenario-based probabilistic methods. The model introduces an integral indicator that takes into account the coefficients of incompatibility between functions and the potential damage from the implementation of threats. The results of a risk matrix analysis for typical 1C: ERP configurations are presented, demonstrating the inadmissibility of uncontrolled combination of administrative and operational roles. The author's methods for improving security mechanisms include the implementation of a dynamic access rights weighting algorithm. This approach implements the principle of adaptive permissions at the program code level, blocking conflicting operations in real time based on subject activity statistics. The results of the study can be used by security managers for proactive incident prevention and the creation of a trusted environment for business process execution. Integration of the proposed mathematical apparatus into the architecture of accounting systems helps minimize the impact of the human factor on organizational security.

Текст научной статьи Математическая модель оценки рисков при совмещении критических бизнес-функций в среде «1С»

Введение / Introduction

В соответствии с Федеральным законом № 187-ФЗ от 26.07.2017 «О безопасности критической информационной инфраструктуры Российской Федерации» критическая информационная инфраструктура (КИИ) определяется как совокупность информационных систем, автоматизированных систем управления, информационно-телекоммуникационных сетей и сопутствующих цифровых компонентов, обеспечивающих бесперебойную работу жизненно важных отраслей государства. Значимость оценки рисков для объектов КИИ непрерывно возрастает на фоне эскалации целенаправленных кибератак. Злоумышленники постоянно ищут уязвимости в архитектуре управления доступом.

Материалы и методы / Materials and Methods

Совмещение критических бизнес-функций одним сотрудником формирует серьезную брешь в защите. Персонал, наделенный расширенными правами в учетных системах, немедленно становится приоритетной целью для социальной инженерии, шантажа и целевого фишинга. Концентрация полномочий превращает учетную запись отдельного пользователя в орудие потенциального разрушения инфраструктуры предприятия. Доктора технических наук С. Д. Ерохин, А. Н.

Петухов и П. Л. Пилюгин акцентируют внимание на необходимости комплексного управления безопасностью КИИ с обязательным учетом человеческого фактора и уязвимостей архитектуры [7, с. 45].

Результаты / Results

Современная практика управления крупными промышленными и коммерческими предприятиями неразрывно связана с эксплуатацией высокотехнологичных систем планирования ресурсов. Программные продукты на платформе «1С» занимают доминирующее положение в секторе автоматизации бизнес-процес-сов, обеспечивая интеграцию учетных, логистических и финансовых контуров организации. Расширение функциональных возможностей систем 1С: ERP и 1С: Комплексная автоматизация порождает специфические угрозы, вызванные концентрацией прав доступа у ограниченного круга лиц.

На рисунке 1 отражена типовая структура взаимодействия элементов КИИ предприятия, где сервер баз данных обменивается информацией с сервером приложений, а тот, в свою очередь, передает данные на рабочие станции конечных пользователей, подвергающихся прямому риску кибератак.

Автоматизированные системы управления (АСУ) организации

Системы управления доступом, включая подсистемы распределения ролей для пользователей

Пользователи АСУ

Система управления рисками организации ( в том числе, учет всех источников рисков, связанных с доступом отдельных пользователей АСУ к критичным процессам и данным организации)

1111 :::•

Рис. 1 / Fig. 1. Архитектура взаимодействия элементов КИИ и локализация пользователей / Architecture of interaction between critical information infrastructure elements and user localization

ФИНАНСЫ, ДЕНЕЖНОЕ ОБРАЩЕНИЕ И КРЕДИТ

Обсуждение / Discussion

Проблема разделения обязанностей приобретает особую актуальность при цифровой трансформации, когда традиционные методы контроля сменяются автоматизированными алгоритмами мониторинга. Доктор экономических наук Л. Р. Магомаева и кандидат экономических наук Ш. С. Кадыров указывают на наличие существенных различий в архитектуре решений 1С, влияющих на методику реализации бизнес-логики и профиль возникающих рисков [4, с. 284].

Эффективное моделирование бизнес-процессов в среде «1С» требует детального понимания взаимосвязей между различными объектами метаданных, такими как справочники, документы и регистры. Кандидат педагогических наук Н. Л. Ивинская подчеркивает необходимость тщательной проработки структуры информационных потоков на этапе проектирования системы, поскольку ошибки в архитектуре прав доступа неизбежно ведут к несанкционированным операциям [2, с. 60]. Математическое описание подобных систем осложняется высокой динамичностью программной среды и вариативностью пользовательских сценариев. Применение интегрированных сред разработки, таких как 1С: EDT, дает шанс частично автоматизировать проверку корректности настройки бизнес-логики, о чем упоминает исследователь В. В. Сорокина, рассма- тривая вопросы повышения качества программного кода и снижения вероятности возникновения логических коллизий [6, с. 126].

Кандидат технических наук А. С. Римша предлагает применять сценарно-вероятностные подходы к оценке рисков информационной безопасности при анализе уязвимостей автоматизированных систем управления [8, с. 112]. Адаптация данных подходов к среде «1С» дает возможность строго формализовать процесс выявления конфликтов интересов при назначении ролей.

В рамках построения математической модели оценки рисков целесообразно использовать аппарат теории графов и вероятностный анализ. Пусть G = (V,E) представляет собой ориентированный граф, где множество вершин V соответствует отдельным бизнес-функци-ям, реализуемым в среде «1С», а ребра E отражают логические связи и последовательность выполнения операций. Каждой вершине и . v.GV V сопоставляется коэффициент критичности Ci, определяемый потенциальным ущербом для организации в случае компрометации функции. Риск совмещения функций i и j выражается через вероятность возникновения конфликта интересов Pij и величину ожидаемых потерь. Кандидат технических наук А. В. Быкасов и исследователь А. Н. Соколов предлагают рассматривать аналогичные задачи через призму активного сканирования уязвимостей, что отлично применимо к анализу конфигураций прав доступа в учетных системах [1, с. 251].

Предложенная модель базируется на вычислении интегрального показателя риска R, который суммирует потенциальные угрозы от всех парных совмещений полномочий. Формула для расчета принимает вид:

R=Zn i=1 j (Ci *Cj*Kij*Wij)

Здесь Kij выступает коэффициентом несовместимости функций, принимающим значение от 0 до 1, а Wij представляет собой весовой множитель, учитывающий специфику конкретной базы данных и наличие компенсирующих контролей. Мурашев рассматривает возможности имитационного моделирования в среде «1С», проводя параллели между распространением эпидемий и передачей ошибочных данных внутри системы, что подтверждает применимость стохастических методов для оценки масштабных сбоев [5, с. 1111].

Особое внимание следует уделить компетенциям персонала. Кандидат педагогических наук Н. Г. Куф-тинова отмечает значимость интеграции вопросов информационной безопасности в методику преподавания инструментов «1С» для минимизации угроз, вызванных непреднамеренными действиями сотрудников [3, с. 81]. Процесс обучения и последующей аттестации пользователей становится неразрывным элементом системы защиты, снижая вероятность активации опасных комбинаций прав.

Для наглядного представления зависимости уровня риска от типа совмещаемых функций разработана таблица, отражающая коэффициенты взаимного влияния критических операций.

Таблица 1. / Table 1. Матрица коэффициентов риска совмещения бизнес-функций в «1С» / Matrix of risk coefficients for combining business functions in «1C»

Бизнес-функция

Бизнес-функция

Коэффициент несовместимости (K_ij)

Потенциальный ущерб (баллы)

Рекомендуемый уровень контроля

Ведение справочника контрагентов

Формирование платежных поручений

0,95

92

Двойное подтверждение

Складской учет (приход)

Списание материальных ценностей

0,88

85

Инвентаризационный аудит

Настройка прав доступа

Проведение финансовых документов

0,98

98

Мониторинг в реальном времени

Утверждение заявок на закупку

Акцептование счетов на оплату

0,75

70

Коллегиальное решение

Редактирование цен в заказах

Оформление документов реализации

0,82

78

Блокировка отклонений

Всего НДС

31 117

38 439

52 189

57 885,3

В центре экономики

FINANCE

, MONETARY

CIRCULATION

AND

CREDIT

Анализ данных, представленных в таблице, позволяет сделать вывод о критическом характере совмещения административных функций с операционным управлением денежными средствами. Коэффициент несовместимости 0,98 указывает на недопустимость обладания правами на изменение конфигурации и одновременное проведение платежей без жесткого внешнего контроля. Средний уровень риска наблюдается в логистических цепочках, где возможности для злоупотреблений ограничиваются процедурами физического контроля остатков на складах.

Собственные методы совершенствования системы оценки рисков в среде «1С» предполагают внедрение алгоритма динамического взвешивания прав доступа на базе графовых нейронных сетей. Разработанный метод инициирует расчет текущего уровня риска в момент запуска сеанса пользователя, опираясь на непрерывный анализ накопленной статистики предшествующих транзакций. Вместо статического назначения ролей применяется механизм адаптивных разрешений, временно блокирующий возможность совершения второй части конфликтной операции при условии успешной инициации первой тем же субъектом. Подобная реализация принципа «четырех глаз» на уровне исходного кода программной платформы существенно снижает вероятность реализации киберугроз без раздувания штата контролирующих подразделений. Дополнительный мониторинг отклонений в поведении пользователей происходит мгновенно, фиксируя нетипичные запросы к таблицам базы данных.

Дальнейшее развитие предложенной математической модели связывается с применением методов машинного обучения для идентификации аномального поведения пользователей. Программная среда «1С» предоставляет широкие возможности для сбора логов и журналов регистрации, которые служат базой для обучения нейронных сетей. Выявление паттернов, предшествующих совершению рискованных операций, позволит перейти от реактивного исправления последствий к превентивному предотвращению инцидентов. Интеграция математического аппарата оценки рисков непосредственно в ядро конфигурации обеспечит создание доверенной среды исполнения критических биз-нес-функций.

Рассматривая архитектурные особенности 1С: ERP, необходимо отметить важность использования механизма «Области данных» для разделения полномочий в распределенных информационных системах. Доктор экономических наук Л. Р. Магомаева и кандидат экономических наук Ш. С. Кадыров справедливо подчеркивают прямую зависимость сложности управления доступом от масштабности системы [4, с. 287]. Введение дополнительных измерений в математическую модель, учитывающих территориальную распределенность и специфику филиальной сети, даст шанс точнее прогнозировать возможные финансовые потери. Применение инструментов 1С: EDT, описанных исследователем В. В. Сорокиной, помогает внедрять автоматизированные тесты на проверку соблюдения правил разделения обязанностей на раннем этапе разработки новых функциональных блоков [6, с. 130].

Таким образом, математическая модель оценки рисков при совмещении критических бизнес-функций выступает действенным инструментом поддержки принятия решений для руководителей служб безопасности и ИТ-директоров. Систематический анализ коэффициентов несовместимости и внедрение адаптивных механизмов контроля способствуют повышению устойчивости бизнеса к внутренним угрозам и внешним атакам на КИИ. Комплексный подход, сочетающий математическое моделирование, современные программные инструменты и методическую подготовку персонала, формирует надежную основу для безопасного функционирования информационных систем на платформе «1С» в условиях высокой неопределенности внешней среды.

---©---