Нормативное обеспечение как ресурс формирования компетентности в сфере информационной безопасности у студентов и сотрудников вуза
Журнал: Высшее образование сегодня @hetoday
Рубрика: Дидактика высшей школы
Статья в выпуске: 3, 2026 года.
Бесплатный доступ
Обозначена проблема отсутствия единого отраслевого стандарта для вузов в сфере информационной безопасности. Обоснована актуальность педагогического проектирования нормативных документов, регламентирующих обеспечение информационной безопасности, как условия формирования соответствующей компетентности студентов и персонала образовательной организации. Приводится сравнительный анализ подходов российских университетов к нормативному обеспечению информационной безопасности по семи критериям (политики информационной безопасности; управление активами; управление доступом; безопасность, связанная с персоналом; управление инцидентами; обеспечение непрерывности бизнеса; оценка деятельности и аудит). Выявлено, что ни одна из моделей обеспечения информационной безопасности не охватывает полный набор компонентов, необходимых для формирования компетентности всех участников образовательного процесса в рассматриваемой сфере. Сформулированы рекомендации по совершенствованию подобных моделей, разработке секторального стандарта нормативного обеспечения информационной безопасности для образовательных организаций высшего образования.
Короткий адрес: https://sciup.org/148334115
IDS: 148334115 | УДК: 378.14 | DOI: 10.18137/RNU.HET.26.03.P.085
Regulatory Support as a Resource for the Formation of Competence in the Field of Information Security among Students and University Staff
The problem of the lack of a single industry standard for universities in the field of information security is outlined. The relevance of pedagogical design of normative documents regulating information security as a condition for the formation of appropriate competence of students and staffof an educational organization is substantiated. A comparative analysis of the approaches of Russian universities to the regulatory provision of information security is presented according to seven criteria (information security policies; asset management; access control; personnel-related security; incident management; business continuity assurance; performance evaluation and audit). It has been revealed that none of the information security models covers the full set of components necessary for the formation of competence of all participants in the educational process in the field under consideration. Recommendations are formulated forimproving such models and developing a sectoral standard for regulatory information security for educational institutions of higher education.
Текст научной статьи Нормативное обеспечение как ресурс формирования компетентности в сфере информационной безопасности у студентов и сотрудников вуза
Введение. Сектор высшего образования занимает первое место в мировом рейтинге целей кибератак: еженедельно фиксируется около 2300 инцидентов, а средний ущерб от утечки информации в 2023 году составил 3,7 млн долларов [10]. Специфика университета как организации состоит в открытости его инфраструктуры, непостоянстве контингента обучающихся и наличии среди студентов лиц с деструктивной киберактивностью [8, с. 18]. В этой связи обеспечение информационной безопасности в вузе требует не только применения технических средств, но и создания педагогически обоснованной нормативной среды, регламентирующей формирование у каждого участника образовательного процесса устойчивых навыков безопасного поведения в инфосфере, воздействий культурно-воспитательного характера, направленных на формирование соответствующих ценностных ориентаций личности [8]. Как подчеркивают О.Н. Курмакаева и А.А. Милютина [5, с. 96], невозможно создать безопасную среду, поэтому особо важно сформировать у человека качества личности и компетенции, которые помогут обеспечить защиту в условиях информационного общества.
Доктрина информационной безопасности Российской Федерации относит совершенствование подготовки кадров и развитие образования в области информационной безопасности к приоритетным направлениям государственной политики [4]. Федеральный закон «О персональных данных» от 27.07.2006 № 152-ФЗ обязывает каждый вуз разместить политику обработки персональных сведений в открытом доступе. Однако за пределами требований 152-ФЗ нормотворчество в сфере информационной безопасности отдано на усмотрение самих образовательных организаций. Единый отраслевой стандарт для вузов отсутствует.
Возникают закономерные вопросы: «Насколько полными и педагогически обоснованными оказываются локальные акты, которые университеты принимают самостоятельно? Охватывают ли они все необходи- мые аспекты защиты информации? Создают ли они нормативно-правовые и организационные условия для формирования нормативного, этического и поведенческого компонентов компетентности в сфере информационной и психологической безопасности у студентов, преподавателей и административного персонала вуза?». Поиск ответа на эти вопросы явился одной из задач, решаемых в ходе проводимого нами исследования на тему «Формирование компетентности в сфере информационной безопасности у студентов вузов». Основным методом ее решения стало выявление и составление подходов российских вузов к нормативному обеспечению информационной безопасности.
Теоретические основы исследования. Ком петен тность в сфере информационной безопасности: педагогический ракурс. Компетенции в области информационной безопасности можно определить как «способность специалиста мыслить системно, предвидеть угрозы, принимать решения в условиях неопределенности и нести личную ответственность за безопасность информационных активов» [2, с. 1732].
На основе модели компетентности обучающихся в области информационной безопасности, предложенной О.Н. Курмакаевой и А.А. Милютиной [5, с. 96]. можно выделить четыре компонента данного личностного образования:
-
• знаниевый – понимание сути информационной безопасности, представления об основах законодательства в данной области;
-
• деятельностно-творческий – владение методами работы с информацией и цифровыми ресурсами;
-
• духовно-нравственный – ценностные установки, ответственный и осознанный подход к использованию информационных ресурсов;
-
• рефлексивный – анализ своего отношения к информации и ее применению.
Формирование компетентности в сфере информационной безопасности невозможно обеспечить лишь передачей знаний в ходе лекций. Необходимо предоставлять возможность погружения в среду, в которой признаны определенные ценности, соблюдаются правила и нормы информационной безопасности, обеспечивается формирование необходимых навыков. Создание такой среды начинается с разработки нормативных документов в сфере информационной безопасности, адресованных сотрудникам и обучающимся, транслирующих модель допустимого поведения, задающих понимание имеющихся угроз и ответственности каждого члена сообщества. Подобные документы выполняют образовательную функцию, которую можно соотнести с концепцией «скрытого учебного плана» (hidden curriculum [3]: организационная среда университета формирует установки участников образовательного процесса не менее интенсивно, чем формальное обучение.
НОРМАТИВНОЕ ОБЕСПЕЧЕНИЕ КАК РЕСУРС ФОРМИРОВАНИЯ КОМПЕТЕНТНОСТИ В СФЕРЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ У СТУДЕНТОВ И СОТРУДНИКОВ ВУЗА
Стандарты информационной безопасности и их применение в вузовской среде. ГОСТ Р ИСО/МЭК 27001-2021, разработанный на основе международных стандартов, регламентирует иерархическую структуру документации по информационной безопасности: общая политика учреждения в данной сфере, частные политики, стандарты, процедуры. В Приложении А данного документа (контроль A.7.2.2) содержится требование обеспечить осведомленность и обучение всего персонала организации в области информационной безопасности [1].
Зарубежные организации предпринимают попытки адаптации подобных стандартов для нужд системы образования. EDUCAUSE – крупнейшая международная некоммерческая ассоциация, объединяющая специалистов в сфере информационных технологий, исследователей и руководителей высших учебных заведений, – в 2024 году поставила кибербезопасность на первое место среди десяти приоритетов высшего образования. Вузам рекомендуется внедрять систему управления информационной безопасностью и киберрисками (NIST Cybersecurity Framework и ISO 27001) с учетом институциональной специфики образовательной организации [10]. Результаты исследования A. Diaz, A. Santos и M. Sanchez доказывают необходимость сегментированного подхода к повышению осведомленности в вузе, ориентированного на три целевые группы – преподавателей, студентов и административный персонал, – у каждой из которых имеются индивидуальные и специфические потребности в соответствии с их ролью и профилем [9]. Главным фактором уязвимости вузов авторы назвали «отсутствие непрерывного процесса обучения и повышения осведомленности пользователей информационной системы вуза в вопросах актуальных киберугроз, безопасного поведения и корпоративных политик безопасности» [9].
Отечественная педагогическая наука акцентирует внимание на том, что цифровая образовательная среда вуза становится пространством формирования компетентностей. Педагогу необходимо «научиться целенаправленно создавать для своих обучающихся условия взаимодействия в цифровом окружении, обеспечивающие формирование информационной культуры в современном мире [6, с. 225].
Материалы и методы исследования. Основным методом исследования явился сравнительный контент-анализ нормативных документов по информационной безопасности, размещенных в открытом доступе на официальных сайтах университетов:
-
• Российский университет дружбы народов имени Патриса Лумумбы (далее – РУДН);
-
• Национальный исследовательский университет «Высшая школа экономики» (далее – НИУ ВШЭ);
-
• Кубанский государственный технологический университет (далее – КубГТУ).
Выбор вузов обусловлен стремлением охватить различные типы образовательных организаций.
Критерии для сопоставления моделей обеспечения информационной безопасности (далее – МОИБ), реализуемых данными университетами, выделены на основе содержания ГОСТ Р ИСО/МЭК 27001-2021 и адаптированы к специфике деятельности высших учебных заведений:
-
• наличие и тип основного документа, регламентирующего обеспечение информационной безопасности в вузе;
-
• наличие частных политик в регламентирующих документах: правила предоставления удаленного доступа к информационным ресурсам сотрудникам и обучающимся, парольная защита, реагирование на инциденты;
-
• круг адресатов документов;
-
• актуальность документа – дата утверждения или пересмотра;
-
• механизмы контроля и аудита соблюдения требований информационной безопасности;
-
• наличие компонента обучения и повышения осведомленности всех участников образовательного процесса;
-
• наличие открытого доступа к документам (транспарентность).
Ограничение исследования: проанализированы только документы, вынесенные в открытый доступ на официальных сайтах университетов. Внутренние регламенты, не опубликованные в сети, остались за рамками исследования. Вместе с тем, именно открытые документы формируют нормативную среду, с которой соприкасаются все участники образовательного процесса. По ним можно судить о том, какую модель поведения в инфосфере транслирует вуз.
Результаты исследования. Рассмотрим специфику обеспечения информационной безопасности в каждом из университетов в соответствии с выделенными нами критериями.
РУДН. Отдел информационной безопасности входит в состав Дирекции по цифровизации, подчиненной Первому проректору. На официальном сайте размещен единственный документ, связанный с защитой информации, – «Политика РУДН в отношении обработки и защиты персональных данных», подготовленный во исполнение требований 152-ФЗ. Единый документ «Политика информационной безопасности РУДН» в открытом доступе отсутствует, как и частные политики. Образовательный компонент в вузе представлен программами бакалавриата (10.03.01 «Информационная безопасность», профиль «Организация и технологии защиты информации») и магистратуры (10.04.01 «Информационная безопасность», профиль «Управление информационной безопасностью») факультета искусственного интеллекта. Университет располагает собственным киберполиго- ном для моделирования кибератак. Производственную практику студенты проходят в службах информационной безопасности «Альфа-Банка», «Сбербанка», «Яндекса», «ВКонтакте».
Парадокс МОИБ РУДН состоит в том, что университет готовит профессионалов в области информационной безопасности, но при этом не предоставляет широкому кругу своих сотрудников и обучающихся нормативную базу в этой сфере. Соответствующие документы могли бы стать основой формирования у участников образовательных отношений базовой компетентности в рассматриваемой нами области.
Отсутствие комплексной политики в сфере информационной безопасности и просветительских программ может приводить к возрастанию следующих рисков:
-
• персональные данные студентов и сотрудников, научные исследования, финансовые сведения могут незаконно использоваться из-за низкой грамотности пользователей;
-
• инциденты, связанные с нарушением норм информационной безопасности, могут нанести ущерб имиджу вуза, особенно в условиях международного сотрудничества, потребовать затрат на ликвидацию последствий атак;
-
• нарушение требований ФЗ № 152 «О персональных данных» или других нормативных актов влечет за собой наложение штрафов;
-
• отсутствие регламентов реагирования на различные проблемы в сфере информационной безопасности увеличивает время восстановления после инцидентов.
Отсутствие необходимых документов в открытом доступе и общеуниверситетских курсов по информационной безопасности делает компетентность в рассматриваемой нами области привилегией узкой группы обучающихся и сотрудников, что системно ослабляет общую защищенность образовательной среды РУДН.
НИУ ВШЭ. Центр информационной безопасности – самостоятельное административно-управленческое подразделение. На сайте университета размещен комплекс документов: «Правила обеспечения информационной безопасности НИУ ВШЭ», «Положение о защите конфиденциальной информации», «Требования по обеспечению информационной безопасности в системно-технической инфраструктуре, информационных системах и ресурсах НИУ ВШЭ», «Политика обеспечения безопасности информации при удаленном доступе», «Политика обеспечения безопасности информации при управлении парольной информацией». Все частные политики утверждены единым приказом от 29.06.2023 «Об утверждении политик информационной безопасности». Документы бессрочные, их область действия – все подразделения университета и категории участников образовательных отношений: административно-управленческие, учебные, учебно-вспомогательные и научные подразделения (включая довузовское образование, дополнительное профессиональное образование, Лицей, филиалы), обучающиеся, сотрудники.
Архитектура представления документации приближена к рекомендациям ISO/IEC 27001: общие правила, частные политики по отдельным направлениям, технические требования к инфраструктуре. Единый приказ обеспечивает юридическую целостность корпуса документов.
Данная системная МОИБ заслуживает пристального внимания с педагогической точки зрения. Для каждого сотрудника и обучающегося ознакомление с правилами информационной безопасности становится обязательным элементом вхождения в университетскую среду. Это стимулирует формирование знаниевого, нормативного и ценностного компонентов компетентности в сфере информационной безопасности. Нормативная среда вуза работает как инструмент педагогического воздействия, а не только как юридическая защита организации.
КубГТУ. Информационную безопасность университета обеспечивает Центр комплексной безопасности вуза. На сайте размещена «Политика в области информационной безопасности», утвержденная приказом от 22.12.2017 № 300 «С», а также «Положение о конфиденциальной информации».
Политика определяет требования о принятии «необходимых мер в целях защиты ресурсов от случайного или преднамеренного изменения, раскрытия или уничтожения, а также в целях соблюдения конфиденциальности, целостности и доступности информации» [1, п. 6.2, п. 7.2]. Требования распространяются на всю информацию и ресурсы ее обработки Университета и обязательны для всех сотрудников (как постоянных, так и временных). Документ фиксирует право собственности университета на всю деловую информацию и вычислительные ресурсы, включая содержание ящиков электронной почты, голосовую и факсимильную связь. Предусмотрен механизм ежегодных проверок: руководители подразделений обязаны обеспечить регулярный контроль за соблюдением положений настоящей Политики с последующим представлением ежегодного отчета [1, п. 9.2].
Сильная сторона документа – четкость в определении прав собственности и механизмов контроля. Однако дата утверждения вызывает вопросы о его актуальности: с 2017 года произошло множество важных событий – массовый переход на удаленный формат работы и обучения, появление новых классов угроз (атаки с использованием генеративного искусственного интеллекта, supply-chain атаки и др.), изменился ландшафт нормативного регулирования в рассматриваемой сфере.
НОРМАТИВНОЕ ОБЕСПЕЧЕНИЕ КАК РЕСУРС ФОРМИРОВАНИЯ КОМПЕТЕНТНОСТИ В СФЕРЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ У СТУДЕНТОВ И СОТРУДНИКОВ ВУЗА
Частные политики по отдельным направлениям на сайте не обнаружены. Раздел об обучении и повышении осведомленности персонала в открытом тексте документа не выявлен.
Сравнительный анализ МОИБ в вуз ах. Три университета демонстрируют принципиально разные подходы к нормативному обеспечению информационной безопасности. РУДН, располагая мощной образовательной инфраструктурой в сфере информационной безопасности, не публикует в открытом доступе документы, определяющие институциональную политику в этой области. НИУ ВШЭ выстроил иерархическую систему из необходимых документов, обновленных в 2023 году и адресованных всем категориям участников образовательных отношений. КубГТУ принял единый документ в 2017 году с механизмом ежегодного контроля, но без частных политик и видимых признаков актуализации нормативной базы.
Ни в одном из вузов не обнаружено в открытом доступе полного набора компонентов, рекомендуемых ГОСТ Р ИСО/МЭК 27001-2021. Для нашего исследования наиболее важным является вывод о том, что в открытых документах университетов отсутствует компонент обучения и повышения осведомленности, что называется исследователями главным фактором уязвимости вузов [9].
По совокупности критериев нами выделено три модели нормативного обеспечения:
-
• образовательная модель без публичной нормативной базы (РУДН);
-
• системно-нормативная модель (НИУ ВШЭ);
-
• система на основе единого регламентирующего документа (КубГТУ).
Обсуждение результатов исследования. В рамках МОИБ РУДН делается акцент на подготовку профессионалов в сфере информационной безопасности на основе образовательных программ соответствующих направлений. Однако «непрофильные» студенты, преподаватели гуманитарных дисциплин и административный персонал оказываются вне поля образовательного воздействия. Нормативная среда не работает как педагогический инструмент, формирование компетентности в сфере информационной безопасности ограничено узким кругом адресатов.
В условиях МОИБ НИУ ВШЭ нормативная среда является значимым образовательным ресурсом. Каждый работник и обучающийся обязан ознакомиться с правилами, что запускает формирование когнитивного и ценностного компонентов компетентности в сфере информационной безопасности. Иерархия документов обеспечивает разные уровни детализации для целевых групп: общие правила и парольная политика адресованы всем, технические требования – техническая защита, администрирование, реагирование на инциденты подразделениями информационных технологий (далее – ИТ-подразделения), для которых данные требования являются обязательными к исполнению в рамках их компетенций.
МОИБ КубГТУ обеспечивает нормативное закрепление соответствующих правил без гарантий реализации: существует единый документ, определяющий распределение ответственности, контроль за исполнением требований. Однако заведомо устаревший документ способен лишь создавать иллюзию защищенности. Если политика не учитывает удаленный доступ, облачные сервисы и угрозы, связанные с использованием искусственного интеллекта, она не формирует у сотрудников адекватное представление о реальном ландшафте рисков.
Сопоставление МОИБ трех вузов позволяет выявить разрыв между их образовательными и нормативными компонентами. РУДН успешно готовит профессионалов в сфере информационной безопасности, но не обеспечивает формирование соответствующей базовой компетентности всех представителей университетской среды посредством нормативных актов. У НИУ ВШЭ, имеющего иерархическую систему нормативных документов в рассматриваемой нами области, в открытом доступе отсутствуют соответствующие программы обучения и повышения осведомленности, требуемые ГОСТ Р ИСО/МЭК 27001-2021.
Таким образом, фиксируется недостаточность мер по разработке и обеспечению реализации политики информационной безопасности и недооценка вузами их важности. По мнению исследователей, именно по этой причине степень защищенности сетей и серверов большинства вузов России оставляет желать лучшего [8, с. 22].
Рекомендации по совершенствованию МОИБ. Мы полагаем, что нормативные документы, регламентирующие обеспечение информационной безопасности вуза, должны являться педагогическим инструментом формирования у участников образовательных отношений компетентности в сфере информационной безопасности. В этой связи они должны проектироваться с учетом педагогических принципов – доступности, адресности, мотивационной направленности. Документы, написанные юридическим языком, не выполняют педагогические функции, не становятся элементом системы формирования компетентности у студентов и преподавателей.
В развитии данного направления деятельности вузы могут опереться на зарубежный опыт. EDUCAUSE рекомендует вывести обеспечение информационной безопасности на институциональный уровень и преодолеть подход, при котором решение данной задачи возложено только на ИТ-подразделения [10]. Учитывая отсутствие в Российской Федерации специализированного стандарта обеспечения информационной безопасности для сферы образования, целесообразно опираться на адаптированные международные практики, приведя их в соответствие с требованиями российского законодательства (в том числе ФЗ-152 «О персональных данных»). Реализация такого подхода позволит выстроить сбалансированную систему защиты, учитывающую как технологические аспекты, так и факторы, связанные с поведением участников образовательного процесса.
В качестве основы для создания отечественного секторального стандарта обеспечения информационной безопасности целесообразно использовать сочетание институционального подхода (EDUCAUSE), ролевых моделей обучения [9] и международных документов (NIST, CIS Controls и др.) с последующей адаптацией к специфике российского высшего образования.
Обобщая результаты проведенной работы, можно сформулировать следующие рекомендации:
-
• разработка секторального стандарта (типовой модели) нормативного обеспечения информационной безопасности для образовательных организаций высшего образования, учитывающего специфику вузовской среды: открытость, непостоянство контингента, педагогическую миссию;
-
• включение в локальные акты вузов по информационной безопасности обязательного раздела об обучении и повышении осведомленности преподавателей, студентов и административного персонала с дифференциацией программ для каждой из категорий участников образовательных отношений;
-
• обеспечение доступности политик информационной безопасности для всех участников образовательного процесса как одно из условий реализации образовательной функции нормативных документов;
-
• регулярная (не реже одного раза в два года) актуализация документов с учетом изменений в ландшафте угроз информационной безопасности и нормативном регулировании.
Заключение. Проведенный анализ показывает, что в университетах представлены принципиально разные МОИБ, предполагающие реализацию различных подходов – от создания иерархической системы документов до фактического отсутствия публичной политики в сфере информационной безопасности. Различаются состав, полнота, актуальность и адресность документов. Ни одна из рассмотренных нами МОИБ не включает полный набор компонентов, обеспечивающих формирование основ компетентности в сфере информационной безопасности участников образовательного процесса, рекомендованных международными и российскими стандартами.
Представленные в статье рекомендации по совершенствованию МОИБ адресованы руководителям образовательных организаций высшего образования, разработчикам нормативно-правовых документов на уровне учредителя (Минобрнауки, Рособрнадзор), а также педагогическим работникам и сотрудникам подразделений информационной безопасности вузов:
Перспективы проводимого нами исследования связаны с расширением выборки вузов, анализом внутренних (непубличных) документов по информационной безопасности (при условии согласия университетов) и разработкой критериев оценки педагогической эффективности нормативных актов в сфере информационной безопасности.