<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Электронный научно-практический журнал «Современные научные исследования и инновации» &#187; Enterprise Resource Planning</title>
	<atom:link href="http://web.snauka.ru/issues/tag/enterprise-resource-planning/feed" rel="self" type="application/rss+xml" />
	<link>https://web.snauka.ru</link>
	<description></description>
	<lastBuildDate>Sat, 18 Apr 2026 09:41:14 +0000</lastBuildDate>
	<language>ru</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>Анализ современных ERP-решений и опыт использования Ultima 2С</title>
		<link>https://web.snauka.ru/issues/2016/01/61626</link>
		<comments>https://web.snauka.ru/issues/2016/01/61626#comments</comments>
		<pubDate>Fri, 01 Jan 2016 10:46:25 +0000</pubDate>
		<dc:creator>Вахрушев Владислав Игоревич</dc:creator>
				<category><![CDATA[05.00.00 ТЕХНИЧЕСКИЕ НАУКИ]]></category>
		<category><![CDATA[Enterprise Resource Planning]]></category>
		<category><![CDATA[ERP]]></category>
		<category><![CDATA[Ultima 2C]]></category>
		<category><![CDATA[планирование ресурсов предприятия]]></category>
		<category><![CDATA[ресурсы предприятия]]></category>
		<category><![CDATA[система ERP]]></category>
		<category><![CDATA[управление трудовыми ресурсами]]></category>
		<category><![CDATA[финансовый менеджмент]]></category>

		<guid isPermaLink="false">https://web.snauka.ru/?p=61626</guid>
		<description><![CDATA[В связи со стремительным ростом ресурсов и информационных потоков на предприятии возникает серьёзная потребность в актуальных данных обо всех аспектах его деятельности и управлении ими. Одним из способов решения этой проблемы является внедрение ERP-системы. ERP (англ. Enterprise Resource Planning, планирование ресурсов предприятия) — организационная стратегия интеграции производства и операций, управления трудовыми ресурсами, финансового менеджмента и [...]]]></description>
			<content:encoded><![CDATA[<p>В связи со стремительным ростом ресурсов и информационных потоков на предприятии возникает серьёзная потребность в актуальных данных обо всех аспектах его деятельности и управлении ими. Одним из способов решения этой проблемы является внедрение ERP-системы. ERP (англ. Enterprise Resource Planning, планирование ресурсов предприятия) — организационная стратегия интеграции производства и операций, управления трудовыми ресурсами, финансового менеджмента и управления активами, ориентированная на непрерывную балансировку и оптимизацию ресурсов предприятия посредством специализированного интегрированного пакета прикладного программного обеспечения, обеспечивающего общую модель данных и процессов для всех сфер деятельности. ERP-система — конкретный программный пакет, реализующий стратегию ERP.</p>
<p>Однако большинство продуктов данного класса решений наиболее подходит крупным компаниям и холдингам со сложной структурой управления финансовыми потоками, но что же делать предприятиям малого и среднего уровня?</p>
<p>Для поиска ответа на данный вопрос необходимо провести сравнительный анализ наиболее популярных ERP-решений на российском рынке по ключевым критериям.</p>
<p>Таблица 1 &#8211; Сравнительный анализ ERP-систем</p>
<table width="734" border="1" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td valign="top" width="104">Решение</td>
<td valign="top" width="91">Производитель</td>
<td valign="top" width="208">Сфера применения</td>
<td valign="top" width="108">Уровень</td>
<td valign="top" width="109">Время внедрения</td>
<td valign="top" width="115">Стоимость внедрения</td>
</tr>
<tr>
<td valign="top" width="104">«Галактика»</td>
<td valign="top" width="91">Галактика</td>
<td valign="top" width="208">Нефтегазового комплекса, связи и телекоммуникаций, химической, пищевой промышленности, торговли, лесопромышленного комплекса</td>
<td valign="top" width="108">Средние и</p>
<p>Крупные предприятия</td>
<td valign="top" width="109">На крупном: 12-18 месяцев</p>
<p>На малом: 6-8  месяцев</td>
<td valign="top" width="115">95 260 руб.</td>
</tr>
<tr>
<td valign="top" width="104">«Парус-Предприятие 8.хх»</td>
<td valign="top" width="91">Парус</td>
<td valign="top" width="208">Машиностроение, нефтегазовые компании, предприятия энергетической отрасли и др.</td>
<td valign="top" width="108">Крупные предприятия</td>
<td valign="top" width="109">12-18 месяцев</td>
<td valign="top" width="115">157563 руб.</td>
</tr>
<tr>
<td valign="top" width="104">«1С:Управление небольшой фирмой 8 на 5 пользователей»</td>
<td valign="top" width="91">1C</td>
<td valign="top" width="208">В сервисных, производственных и торговых компаниях малого бизнеса</td>
<td valign="top" width="108">Малые и средние предприятия</td>
<td valign="top" width="109">1-4 недель</td>
<td valign="top" width="115">31800 руб.</td>
</tr>
<tr>
<td valign="top" width="104">«Ultima 2C»</td>
<td valign="top" width="91">Ultima</td>
<td valign="top" width="208">Любая</td>
<td valign="top" width="108">Малые и средние предприятия</td>
<td valign="top" width="109">1 неделя</td>
<td valign="top" width="115">До 12 пользователей &#8211; бесплатно</td>
</tr>
</tbody>
</table>
<p>Как видно из приведённой таблицы – для малых и средних предприятий подходят «1С:Управление небольшой фирмой 8 на 5 пользователей» и «Ultima 2C», однако «Ultima 2C» является ещё и ограниченно бесплатной.</p>
<p>Ultima 2C – ограниченно бесплатное монолитное решение класса ERP II, ориентированное на потребности небольших и средних предприятий e-commerce, построенное на базе Ultima Businessware 2015 — наиболее современной и высокопроизводительной платформы на рынке.</p>
<p>Функционал:</p>
<ul>
<li>потребности в автоматизации внутренних бизнес-процессов средних предприятий с запасом перекрываются средствами конфигурации Ultima 2C;</li>
<li>полнофункциональный интернет-магазин строится на Битриксе (редакции «Малый бизнес» и выше), полностью интегрированным в качестве web-компонента с платформой Ultima Businessware. Автоматическое обновление товарного каталога, включая описания товаров (свойства и фотографии), создание заказа на сайте с синхронным автоматическим размещением его в Ultima, личный кабинет (заказы, свойствапрофиля) с данными, подтягиваемыми online из ERP-системы, etc.</li>
<li>бухгалтерия остается доминирующей 1С:Бухгалтерии 3.0, интегрированной с Ultima через REST API.</li>
</ul>
<p>Платформа Ultima Businessware агрегирована с СУБД Oracle 12c Enterprise edition и изначально спроектирована для наиболее эффективного использования самых современных и мощных средств обработки данных Oracle – безальтернативного мирового лидера на рынке промышленных СУБД.</p>
<p>Возможности кастомизации решения сходны с 1С:</p>
<ul>
<li>код платформы Ultima Businessware поставляется в бинарном виде,</li>
<li>код конфигурации Ultima 2C – открыт, делать можно что угодно.</li>
</ul>
<p>Пределы бесплатности</p>
<ul>
<li>лицензия на платформу Ultima Businessware – при количестве одновременно работающих (конкурентных) пользователей до 12 человек включительно.</li>
<li>конфигурация Ultima 2C – без ограничений.</li>
<li>доступ к форуму поддержки: чтение – свободно, писание – после регистрации. При этом, при отсутствии оплаченного пакета поддержки, служба поддержки не берет на себя никаких обязательств по срокам ответов. Иными словами, с вопросами бесплатных пользователей разбираются по остаточному принципу</li>
</ul>
<p><strong>Практическое применение</strong></p>
<p>Для оценки функциональности и доступности средств разработки Ultima2C выполним ряд простых операций в самой системе, таких как:</p>
<ul>
<li>Создание нового справочника;</li>
<li>Выдача роли.</li>
</ul>
<p><strong>Создание справочника</strong></p>
<p>В списковой форме справочников (пункт меню Dictionaries) создаем новую запись:</p>
<p><a href="https://web.snauka.ru/issues/2016/01/61626/42-6" rel="attachment wp-att-61629"><img class="aligncenter size-full wp-image-61629" src="https://web.snauka.ru/wp-content/uploads/2015/12/423.jpg" alt="" width="604" height="334" /></a></p>
<p>На закладке &#8220;Main&#8221; задаем основные параметры. Название справочника Name определяет</p>
<p>названия его объектов в базе данных. Формат отображения записей справочника Display format отвечает за то, как записи справочника будут отображаться в кратком виде, например, в элементах управления:</p>
<p><a href="https://web.snauka.ru/issues/2016/01/61626/43-3" rel="attachment wp-att-61630"><img class="aligncenter size-full wp-image-61630" src="https://web.snauka.ru/wp-content/uploads/2015/12/431.jpg" alt="" width="683" height="478" /></a></p>
<p>Описание Caption будет отображаться в экранных формах, как название справочника. Это</p>
<p>мультиязычное свойство (имеет свое значение для каждого из поддерживаемых системой языков):</p>
<p><a href="https://web.snauka.ru/issues/2016/01/61626/44-5" rel="attachment wp-att-61631"><img class="aligncenter size-full wp-image-61631" src="https://web.snauka.ru/wp-content/uploads/2015/12/442.jpg" alt="" width="452" height="217" /></a></p>
<p>На закладке &#8220;Properties&#8221; задаем свойства записей справочника. Два свойства – идентификатор записи справочника ID и ее название Name – создаются автоматически, причем идентификатор нельзя удалить или изменить:</p>
<p><a href="https://web.snauka.ru/issues/2016/01/61626/45-3" rel="attachment wp-att-61632"><img class="aligncenter size-full wp-image-61632" src="https://web.snauka.ru/wp-content/uploads/2015/12/451.jpg" alt="" width="671" height="313" /></a></p>
<p><strong>Теперь можно сохранить справочник.</strong></p>
<p>После сохранения нового справочника в системе Ultima Businessware® будет сгенерирован его класс. После компиляции и перезагрузки метаданных сгенерированный класс можно будет использовать при написании, например, скриптов или обработчиков. Также станет доступна для добавления в главное меню команда открытия списковой формы справочника.</p>
<p><strong><a href="https://web.snauka.ru/issues/2016/01/61626/46-4" rel="attachment wp-att-61634"><img class="aligncenter" src="https://web.snauka.ru/wp-content/uploads/2015/12/462.jpg" alt="" width="279" height="178" /></a></strong></p>
<p>Завершающим шагом будет создание объектов справочника в СУБД в схеме Ultima. с помощью сгенерированного приложением Ultima Businessware® SQL скрипта:</p>
<p><a href="https://web.snauka.ru/issues/2016/01/61626/47-3" rel="attachment wp-att-61635"><img class="aligncenter size-full wp-image-61635" src="https://web.snauka.ru/wp-content/uploads/2015/12/471.jpg" alt="" width="375" height="160" /></a></p>
<p><strong>Выдача прав</strong></p>
<p>Помимо возможности вызова списковой формы справочника пользователь должен обладать соответствующими правами для ее открытия. Для этого находим в справочнике ролей Role роль пользователя, которому необходимо предоставить возможность доступа к справочнику:</p>
<p><a href="https://web.snauka.ru/issues/2016/01/61626/48-3" rel="attachment wp-att-61636"><img class="aligncenter size-full wp-image-61636" src="https://web.snauka.ru/wp-content/uploads/2015/12/481.jpg" alt="" width="906" height="216" /></a></p>
<p>На закладке &#8220;Roles&#8221; можно убедиться, что редактируемая роль назначена именно тому</p>
<p>пользователю, которому мы собираемся предоставить доступ к справочнику (в нашем случае это пользователь Administrator с логином root). Тут же можно увидеть, каким еще пользователям назначена данная роль, и кто, соответственно, также получит этот доступ:</p>
<p><a href="https://web.snauka.ru/issues/2016/01/61626/49-3" rel="attachment wp-att-61637"><img class="aligncenter size-full wp-image-61637" src="https://web.snauka.ru/wp-content/uploads/2015/12/49.jpg" alt="" width="906" height="452" /></a></p>
<p>На закладке &#8220;Dictionaries&#8221; выдаем доступ к справочнику. В нашем случае это полный доступ, тогда как для открытия списковой формы и просмотра записей справочника достаточно доступа на чтение Read:</p>
<p><a href="https://web.snauka.ru/issues/2016/01/61626/attachment/410" rel="attachment wp-att-61638"><img class="aligncenter size-full wp-image-61638" src="https://web.snauka.ru/wp-content/uploads/2015/12/410.png" alt="" width="910" height="191" /></a></p>
<p>Теперь, после сохранения внесенных в роль изменений, пользователь Administrator обладает соответствующими правами на открытие списковой формы справочника.</p>
<p>В последующих публикациях продолжится исследование функциональных возможностей Ultima 2C.</p>
]]></content:encoded>
			<wfw:commentRss>https://web.snauka.ru/issues/2016/01/61626/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Анализ методов оценки рисков при применении ERP-систем</title>
		<link>https://web.snauka.ru/issues/2016/09/72016</link>
		<comments>https://web.snauka.ru/issues/2016/09/72016#comments</comments>
		<pubDate>Wed, 28 Sep 2016 13:54:02 +0000</pubDate>
		<dc:creator>Сухаревская Екатерина Витальевна</dc:creator>
				<category><![CDATA[05.00.00 ТЕХНИЧЕСКИЕ НАУКИ]]></category>
		<category><![CDATA[Enterprise Resource Planning]]></category>
		<category><![CDATA[Frap]]></category>
		<category><![CDATA[RiskWatch]]></category>
		<category><![CDATA[информационная безопасность]]></category>
		<category><![CDATA[информация]]></category>
		<category><![CDATA[оценка рисков]]></category>
		<category><![CDATA[система ERP]]></category>
		<category><![CDATA[угроза]]></category>
		<category><![CDATA[ущерб]]></category>

		<guid isPermaLink="false">https://web.snauka.ru/issues/2016/09/72016</guid>
		<description><![CDATA[ERP – система (Enterprise Resource Planning – с англ. управление ресурсами предприятия) – корпоративная информационная система, нацеленная на автоматизацию всех процессов производства. ERP является потомком двух систем: MRP и MRP II. В свою очередь, MRP (Material Requirement Planning) – система управления материальными ресурсами, предусмотренная для готовой продукции, а MRP II (Manufacturing Resources Planning) – система [...]]]></description>
			<content:encoded><![CDATA[<p>ERP – система (Enterprise Resource Planning – с англ. управление ресурсами предприятия) – корпоративная информационная система, нацеленная на автоматизацию всех процессов производства. ERP является потомком двух систем: MRP и MRP II. В свою очередь, MRP (Material Requirement Planning) – система управления материальными ресурсами, предусмотренная для готовой продукции, а MRP II (Manufacturing Resources Planning) – система управления производственными ресурсами, включая техническое оборудование и планирование трудозатрат.</p>
<p>Преимуществом ERP – систем над ее прообразами является то, что она управляет всем бизнесом, т.е. решает проблемы планирования всего производства, а не отдельного сегмента. Также достоинством можно считать ее универсальность, а именно то, что она применима в самых разных областях деятельности. [1]</p>
<p>В ERP – системе сосредоточен огромный объем важной информации (бухгалтерия, кадровая информация, данные о маркетинге, сбыте и др.), поэтому важно оценить риски информационной безопасности (ИБ) и организовать нужную защиту информационной системы, для того чтобы в дальнейшем избежать возможных убытков. Под риском понимается вероятный ущерб, зависящий от защищенности системы. Для решения этой задачи существует лишь один способ – использовать системы анализа рисков. Такой метод позволяет оценить существующие в информационной системе риски и выбрать оптимальный и эффективный вариант защиты.</p>
<p>В настоящее время существуют модели анализа рисков, основанные на методиках, которые используют [2]:</p>
<p>-качественную оценку риска (FRAP);</p>
<p>-количественную оценку риска, т.е. риск оценивается через числовое значение (RiskWatch);</p>
<p>-смешанную оценку (CRAMM).</p>
<p>Обобщенный алгоритм оценки рисков ИБ ERP – систем представлен следующими этапами:</p>
<p>1)    определение наиболее ценных активов организации;</p>
<p>2)    разработка модели угроз на основе выделенных возможных угроз;</p>
<p>3)    определение рисков;</p>
<p>4)    определение уровня риска, допустимого для корпоративной информационной системы;</p>
<p>Рассмотрим более подробно наиболее известные методики анализа рисков – FRAP и RiskWatch.</p>
<p>I.     FRAP.</p>
<p>&#8220;Facilitated Risk Analysis Process&#8221; – методика, в котором обеспечение ИБ ERP &#8211; систем организовывается на основе управления рисками. Т.е. изначально изучаются риски, при этом на начальном этапе предполагается, что в системе нет каких-либо средств защиты ИС и корпоративная система является полностью незащищенной. Далее проводится оценка изученных рисков, затем следует сопоставление затрат и результата от внедрения средств защиты информации. Достоинство методики FRAP заключается в том, что в ней более подробно описываются возможности получения данных о системе и ее уязвимостях.</p>
<p>Этапы оценки рисков в данной методике можно объединить в 5 шагов:</p>
<p>1. Определение активов, требующих защиту, изучение документации на ERP-систему, сканирование сетей.<br />
2. Идентификация угроз. На данном этапе существуют различные подходы:</p>
<p>- выбор актуальных для представленной ERP – системы угроз из перечня, подготовленного экспертами;</p>
<p>- анализ статистики зафиксированных возникновений угроз в данной корпоративной системе и в ее аналогах, т.е. проводится оценка частоты их возникновения;</p>
<p>3. Оценка уровня риска с помощью сопоставления вероятности их появления. Каждой угрозе приводят в соответствие вероятность ее возникновения. Затем проводят оценку возможного ущерба и уровня угрозы.</p>
<p>Установленная шкала вероятности:</p>
<p>1)    Высокая – очень вероятно, что угроза реализуется.</p>
<p>2)    Средняя – вероятно угроза реализуется.</p>
<p>3)    Низкая – возможность реализации угрозы маловероятна.</p>
<p>Шкала уровней ущерба – меры количественной величины потерь, вреда, который приносится активу:</p>
<p>1)  Высокий – потеря доступа к важным бизнес-процессам, т.е. остановка их работы; следствием является неполучение прибыли, потеря авторитета на рынке;</p>
<p>2)  Средний – кратковременная остановка работы процессов и систем, критически важных для ERP – системы в целом; следствием также является денежные потери;</p>
<p>3)  Нижний – прерывание в работе, которое в итоге не вызывает финансовых потерь, ощутимых для подразделения или компании в целом.</p>
<p>Итоговая оценка уровня риска формируется на основе матрицы рисков (таблица 1):</p>
<table border="1" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td valign="top" width="156">
<p style="text-align: right;">Ущерб</p>
<p>&nbsp;</p>
<p>Вероятность</td>
<td valign="top" width="156">&nbsp;</p>
<p>Высокий</td>
<td valign="top" width="156">&nbsp;</p>
<p>Средний</td>
<td valign="top" width="156">&nbsp;</p>
<p>Низкий</td>
</tr>
<tr>
<td valign="top" width="156">Высокая</td>
<td valign="top" width="156">А</td>
<td valign="top" width="156">В</td>
<td valign="top" width="156">С</td>
</tr>
<tr>
<td valign="top" width="156">Средняя</td>
<td valign="top" width="156">В</td>
<td valign="top" width="156">В</td>
<td valign="top" width="156">С</td>
</tr>
<tr>
<td valign="top" width="156">Низкая</td>
<td valign="top" width="156">В</td>
<td valign="top" width="156">С</td>
<td valign="top" width="156">D</td>
</tr>
</tbody>
</table>
<p>Таблица 1. Матрица рисков.</p>
<p>Уровни риска:</p>
<p>- уровень A – требуется немедленное выполнение действий;</p>
<p>- уровень B – предписанные действия должны быть предприняты;</p>
<p>- уровень C – необходим мониторинг ситуации;</p>
<p>- уровень D – действий, необходимых к реализации, не выделено;</p>
<p>4. Определение требуемых мер, направленных на устранение риска или уменьшение его до необходимого уровня. При этом необходимо учитывать действующее законодательство и его ограничения, т.е. иметь в виду то, что использование каких-либо механизмов защиты не должно перечить законодательству. Для определения итогового результата требуется анализ определенного риска, но уже с внедрением средств защиты информации. Если же риск снижен, но не достаточно для требуемого уровня риска, нужно использовать другое средство защиты информации. Также необходимо определить затраты на приобретение того или иного механизма защиты и оценить, не вызывает ли данное средство защиты других уязвимостей в ERP – системе.<br />
5. Документирование. Оценка рисков закончена. Результаты вышеописанной оценки необходимо зафиксировать в стандартном формате, т.е. документировать.</p>
<p>II.            RiskWatch.</p>
<p>RiskWatch – это программное обеспечение (ПО), предназначенное для проведения анализа и управления рисками. Данное ПО, в отличие от других методик оценки рисков, ориентировано на абсолютно точную количественную оценку соотношения потерь от угроз ИБ и затрат на внедрение средств защиты информации, и риски в сферах информационной и физической безопасности рассматриваются в совокупности.</p>
<p>RiskWatch включает в себя следующие программные продукты: для физических методов защиты информационных систем (RiskWatch for Physical Security), для информационных рисков (RiskWatch for Information Security), для оценки требований к стандарту ISO 17799 (RiskWatch RW17799 for ISO 17799) [3]. Все продукты основаны на единой платформе, архитектура которой включает в себя следующие элементы:</p>
<p>1)      базу знаний, которая содержит всю информацию по ресурсам компании, угрозам и уязвимостям, и др.;</p>
<p>2)      программный интерфейс, предназначенный для работы с базой знаний;</p>
<p>3)      модуль оценки рисков, который организует алгоритмы анализа и оценки рисков на основе данных из базы знаний;</p>
<p>4)      интерфейсные модули для создания отчетов после оценки рисков.</p>
<p>Основными критериями для оценки рисков предприятия и управления ими служат:</p>
<p>- предсказание годовых потерь (Annual Loss Expectancy, ALE);</p>
<p>- оценка возврата от инвестиций (Return on Investment, ROI).</p>
<p>Сама методика анализа рисков включает в себя алгоритм, состоящий из четырех этапов:</p>
<p>1. Непосредственно установить предмет для исследования и описать его в общих чертах, опираясь на основные параметры: тип организации, состав ERP – системы и принятые базовые требования безопасности. Существуют также шаблоны, опирающиеся на тип организации, содержащие уже определенные ресурсы, угрозы, уязвимости, потери и меры защиты, и остается лишь выбрать то, что подходит данной организации с ERP – системой.<br />
2. Ввод данных, которые описывают систему посредством ее основных параметров. Далее происходит описание ресурсов и потерь, и на основании сопоставления потерь и ресурсов образуются классы инцидентов. Уязвимости выбираются из опросника, состоящего из более чем 600 вопросов, которые связаны с ресурсами. Также определяется ценность каждого ресурса, степень уязвимости и частота возникновения каждой выделенной угрозы.<br />
3. Расчет количественной оценки. Здесь рассчитывается профиль выделенных рисков, определяются меры обеспечения физической и информационной безопасности. Риск описывается с помощью четырех параметров: ресурсы, потери, угрозы и уязвимости; и далее он оценивается посредством математического ожидания потерь за год.</p>
<p>Для расчета необходимого математического ожидания RiskWatch использует оценки, которые были введены американским институтом стандартов NIST [4]:</p>
<p>а) LAFE (Local Annual Frequency Estimate) – отражает среднее количество реализаций угроз в год в данном месте;</p>
<p>б) SAFE (Standard Annual Frequency Estimate) – отражает среднее количество реализации угроз в год в данной «части» мира.</p>
<p>База знаний RiskWatch содержит стандартную оценочную частоту SAFE для каждой угрозы, а локальную оценочную частоту угрозы LAFE пользователь задает сам.</p>
<p>Наравне с данными оценками был введен также поправочный коэффициент, который нужен для учета, что ресурс, обеспеченный защитой, может быть уничтожен частично, не полностью.</p>
<p>Также производят сравнительный анализ двух величин: ожидаемые потери при условии внедрения средств защиты информации и без их внедрения. Так оценивают результативный эффект производимых мероприятий, добавляя к нему показатель ROI (Return on Investment), означающий «отдачу от инвестиций» за определенный период времени. Рассчитывается данный показатель по формуле:</p>
<p style="text-align: center;"><img class="alignnone size-full wp-image-72027" title="form1" src="https://web.snauka.ru/wp-content/uploads/2016/09/form11.png" alt="" width="470" height="69" /></p>
<p>где</p>
<p><em>Costs<sub>i</sub></em> – траты на внедрение и поддержание данной меры защиты;</p>
<p><em>Benefits<sub>i</sub></em> – оценка ожидаемого снижения потерь (пользы) от внедряемой меры защиты;</p>
<p><em>NVP</em><em> </em><em>(Net Present Value)</em> – поправка на инфляцию;</p>
<p>4. Генерирование отчетов. Отчеты могут быть представлены в следующих видах:</p>
<p>- Краткий обзор итогов;</p>
<p>- Полные отчеты об элементах, описанных в алгоритме на шаге 1 и 2;</p>
<p>- Полный отчет о стоимости защищаемых ресурсов и ожидаемых потерях;</p>
<p>- Отчет о выделенных угрозах и мерах их пресечения;</p>
<p>- Отчет о ROI;</p>
<p>Методика RiskWatch позволяет оценить существующие риски предприятия и выгоду от внедрения различных механизмов защиты и средств, а именно: физических, технических, программных и др., обладает обширной базой знаний по ресурсам, угрозам и уязвимостям и мерам защиты. Но несмотря на большое количество достоинств описанной методики RickWatch, она обладает и недостатками:</p>
<p>- данную методику можно использовать, если анализ рисков нужно проводить на программно-техническом уровне защиты и без учета административных факторов;</p>
<p>- методика не учитывает комплексный подход к ИБ, т.е. полученное математическое ожидание потерь не дает полного понимания риска с системных позиций.</p>
<p>Подводя итог всему вышесказанному, можно сказать, что качественная оценка рисков не дает однозначного обзора на возможные траты для обеспечения ИБ и получаемый от них результат (снижение общего риска). Следовательно, можно сделать вывод: количественная оценка рисков является наиболее предпочтительной, но в таких методиках необходима оценка вероятности возникновения каждой угрозы информационной безопасности ERP-системы. Сложность получения таких оценок заключается в том, что неправильная оценка вероятности возникновения угрозы по отношению к дорогостоящему активу может сильно поменять оцениваемое значение суммарной стоимости рисков.</p>
<p>Также можно назвать преимущества, которые дает проведение анализа рисков в сфере информационной безопасности:</p>
<p>- возможность выявить нерешенные проблемы ИБ организации и ее ERP-системы;</p>
<p>- проведение анализа рисков на наглядном уровне предоставляет руководству организации видимую выгоду от внедрения средств защиты информации и дает им возможность также поучаствовать в процессе определения требуемого уровня защищенности ERP-системы;</p>
<p>- распределение рисков по их приоритетам позволяет выбрать более приоритетные направления для внедрения средств и механизмов защиты информации.</p>
]]></content:encoded>
			<wfw:commentRss>https://web.snauka.ru/issues/2016/09/72016/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
