Підхід до сценарно-орієнтованого оцінювання кібербезпеки об'єктів критичної інфраструктури електроенергетичного сектору України
DOI:
https://doi.org/10.34121/1028-9763-2026-3-21-30Ключові слова:
захист енергетичної інфраструктури, сценарно-орієнтоване оцінювання кібербезпеки, C2M2, MADS/MOSAR, GE/McKinsey MatrixАнотація
Захист енергетичної інфраструктури від кіберфізичних загроз є актуальною проблемою в усьому світі, особливо в умовах воєнного стану в Україні. Наразі в Україні застосовується Методика оцінювання стану та практик кібербезпеки критичної інфраструктури електричних мереж, що ґрунтується на моделі оцінювання зрілості спроможностей у сфері кібербезпеки C2M2. У моделі оцінюються загальні процеси забезпечення кібербезпеки, але не конкретні сценарії загроз. Пропонується і розглядається підхід до можливого розширення застосування моделі C2M2 у напрямі об’єднання оцінки організаційної зрілості об’єкта захисту і сценарного аналізу загроз. Підхід полягає в інтеграції моделей C2M2, MADS/MOSAR і GE/McKinsey Matrix. Інтеграція моделей розглядається як двоетапний процес. На першому етапі для грубого сценарного аналізу застосовується дещо узагальнена матриця Мак-Кінзі зі сценарно-залежними ваговими коефіцієнтами, для якої вісь «зовнішніх» загроз формується експертним шляхом, а для осі «внутрішньої» здатності протистояти загрозам безпосереднім вимірювачем є MIL-значення доменів C2M2. Таке рішення спирається на дані, що вже збираються в C2M2, забезпечує швидкий результат із приоритезації сценаріїв та закладає архітектуру, до якої на наступному етапі може бути інтегровано MOSAR. Самостійна автономна корисність матриці визначається можливістю, в разі критичної необхідності, швидко розподілити захисні ресурси. На другому етапі підключається MOSAR як інструмент поглибленого трудомісткого аналізу для сценаріїв із зони найвищих пріоритетів матриці з можливим подальшим інтегруванням засобів стандарту NIST SP 800-53, що надасть ресурсомістку детальну технічну конкретику. Обгрунтовуються і розглядаються типові процеси першого і другого етапів, недоліки і обмеження підходу, засоби можливої компенсації недоліків. Для практичної реалізації першого етапу необхідно виконання відповідного пілотного проєкту для декількох критичних об’єктів, при позитивному результаті якого здійснюється перехід до другого етапу. Табл.: 1. Іл.: 1. Бібліогр.: 11 назв.
Посилання
1. Maliarchuk T., Danyk Y., Briggs C. Hybrid Warfare and Cyber Effects in Energy Infrastructure. Connections: The Quarterly Journal. 2019. Vol. 18, N 1. P. 93–110. DOI: https://doi.org/10.11610/Connections. 18.1.0 (дата звернення: 19.05.2026).
2. Borychenko O., Cherniavskyi A., Muliarevych O., Shelekh Y., Sabat M. Cybersecurity in the energy industry of Ukraine: protection measures and challenges in the context of energy security. Revista Gestão & Tecnologia. 2024. Vol. 24 (4). P. 67–90. DOI: https://doi.org/10.20397/2177-6652/2024.v24i4.2876 (дата звернення: 19.05.2026).
3. Mehta U. Cybersecurity GRC in Energy & Utilities: Trends, Gaps, and Solutions. LinkedIn, 2025. URL: https://www.linkedin.com/pulse/blog-188-cybersecurity-grc-energy-utilities-trends-gaps-umang-mehtafyndf/ (дата звернення: 19.05.2026).
4. Єрмак С.О. Методологічні орієнтири аналізу критичної інфраструктури та критично важливих виробничих підприємств. Бізнес Інформ. 2025. № 12. C. 31–39. DOI: https://doi.org/10.32983/2222-4459-2025-12-31-39.
5. Кібербезпека. Міністерство енергетики України. URL: https://www.mev.gov.ua/storinka/kiberbezpeka (дата звернення: 19.06.2026).
6. U.S. Department of Energy. Cybersecurity Capability Maturity Model (C2M2) Version 2.0. July 2021. URL: https://www.energy.gov/sites/default/files/2021-07/C2M2%20Version%202.0%20July%202021_508.pdf (дата звернення: 19.05.2026).
7. U.S. Department of Energy. Cybersecurity Capability Maturity Model (C2M2) Version 2.1. June 2022. URL: https://www.energy.gov/ceser/cybersecurity-capability-maturity-model-c2m2 (дата звернення: 19.05.2026).
8. Perrin L., Munoz-Giraldo F., Dufaud O., Laurent A. Normative barriers improvement through the MADS/MOSAR methodology. Safety Science. 2012. Vol. 50, N 7. P. 1502–1512. DOI: https://doi.org/10.1016/j.ssci.2012.02.002 (дата звернення: 19.05.2026).
9. Fošner A., Bertoncelj B., Poznič T., Fink L. Risk analysis of critical infrastructure with the MOSAR method. Heliyon. 2024. Vol. 10, N 4. P. e26439. DOI: https://doi.org/10.1016/j.heliyon.2024.e26439 (дата звернення: 19.05.2026).
10. Joint Task Force. Security and Privacy Controls for Information Systems and Organizations. NIST Special Publication 800-53 Revision 5. Gaithersburg, MD: National Institute of Standards and Technology, 2020. 495 p. DOI: https://doi.org/10.6028/NIST.SP.800-53r5 (дата звернення: 19.06.2026).
11. McKinsey GE Matrix: A Powerful Strategic Tool for Business Growth. The Strategy Institute. 2025. URL: https://www.thestrategyinstitute.org/insights/mckinsey-ge-matrix-a-powerful-strategic-tool-forbusiness-growth (дата звернення: 19.05.2026).
Опубліковано
Номер
Розділ
Ліцензія

Ця робота ліцензується відповідно до ліцензії Creative Commons Attribution 4.0 International License.
