Підхід до сценарно-орієнтованого оцінювання кібербезпеки об'єктів критичної інфраструктури електроенергетичного сектору України

Автор(и)

  • Литвинов В.А. https://orcid.org/0000-0001-5568-7629 , Інститут проблем математичних машин і систем НАН України image/svg+xml
  • Грибков С.В. https://orcid.org/0000-0002-2552-2839 , Національний університет харчових технологій image/svg+xml
  • Чорнобай К.Ю. https://orcid.org/0000-0002-5627-4444 , Національний університет харчових технологій image/svg+xml

DOI:

https://doi.org/10.34121/1028-9763-2026-3-21-30

Ключові слова:

захист енергетичної інфраструктури, сценарно-орієнтоване оцінювання кібербезпеки, C2M2, MADS/MOSAR, GE/McKinsey Matrix

Анотація

Захист енергетичної інфраструктури від кіберфізичних загроз є актуальною проблемою в усьому світі, особливо в умовах воєнного стану в Україні. Наразі в Україні застосовується Методика оцінювання стану та практик кібербезпеки критичної інфраструктури електричних мереж, що ґрунтується на моделі оцінювання зрілості спроможностей у сфері кібербезпеки C2M2. У моделі оцінюються загальні процеси забезпечення кібербезпеки, але не конкретні сценарії загроз. Пропонується і розглядається підхід до можливого розширення застосування моделі C2M2 у напрямі об’єднання оцінки організаційної зрілості об’єкта захисту і сценарного аналізу загроз. Підхід полягає в інтеграції моделей C2M2, MADS/MOSAR і GE/McKinsey Matrix. Інтеграція моделей розглядається як двоетапний процес. На першому етапі для грубого сценарного аналізу застосовується дещо узагальнена матриця Мак-Кінзі зі сценарно-залежними ваговими коефіцієнтами, для якої вісь «зовнішніх» загроз формується експертним шляхом, а для осі «внутрішньої» здатності протистояти загрозам безпосереднім вимірювачем є MIL-значення доменів C2M2. Таке рішення спирається на дані, що вже збираються в C2M2, забезпечує швидкий результат із приоритезації сценаріїв та закладає архітектуру, до якої на наступному етапі може бути інтегровано MOSAR. Самостійна автономна корисність матриці визначається можливістю, в разі критичної необхідності, швидко розподілити захисні ресурси. На другому етапі підключається MOSAR як інструмент поглибленого трудомісткого аналізу для сценаріїв із зони найвищих пріоритетів матриці з можливим подальшим інтегруванням засобів стандарту NIST SP 800-53, що надасть ресурсомістку детальну технічну конкретику. Обгрунтовуються і розглядаються типові процеси першого і другого етапів, недоліки і обмеження підходу, засоби можливої компенсації недоліків. Для практичної реалізації першого етапу необхідно виконання відповідного пілотного проєкту для декількох критичних об’єктів, при позитивному результаті якого здійснюється перехід до другого етапу. Табл.: 1. Іл.: 1. Бібліогр.: 11 назв.

Посилання

1. Maliarchuk T., Danyk Y., Briggs C. Hybrid Warfare and Cyber Effects in Energy Infrastructure. Connections: The Quarterly Journal. 2019. Vol. 18, N 1. P. 93–110. DOI: https://doi.org/10.11610/Connections. 18.1.0 (дата звернення: 19.05.2026).

2. Borychenko O., Cherniavskyi A., Muliarevych O., Shelekh Y., Sabat M. Cybersecurity in the energy industry of Ukraine: protection measures and challenges in the context of energy security. Revista Gestão & Tecnologia. 2024. Vol. 24 (4). P. 67–90. DOI: https://doi.org/10.20397/2177-6652/2024.v24i4.2876 (дата звернення: 19.05.2026).

3. Mehta U. Cybersecurity GRC in Energy & Utilities: Trends, Gaps, and Solutions. LinkedIn, 2025. URL: https://www.linkedin.com/pulse/blog-188-cybersecurity-grc-energy-utilities-trends-gaps-umang-mehtafyndf/ (дата звернення: 19.05.2026).

4. Єрмак С.О. Методологічні орієнтири аналізу критичної інфраструктури та критично важливих виробничих підприємств. Бізнес Інформ. 2025. № 12. C. 31–39. DOI: https://doi.org/10.32983/2222-4459-2025-12-31-39.

5. Кібербезпека. Міністерство енергетики України. URL: https://www.mev.gov.ua/storinka/kiberbezpeka (дата звернення: 19.06.2026).

6. U.S. Department of Energy. Cybersecurity Capability Maturity Model (C2M2) Version 2.0. July 2021. URL: https://www.energy.gov/sites/default/files/2021-07/C2M2%20Version%202.0%20July%202021_508.pdf (дата звернення: 19.05.2026).

7. U.S. Department of Energy. Cybersecurity Capability Maturity Model (C2M2) Version 2.1. June 2022. URL: https://www.energy.gov/ceser/cybersecurity-capability-maturity-model-c2m2 (дата звернення: 19.05.2026).

8. Perrin L., Munoz-Giraldo F., Dufaud O., Laurent A. Normative barriers improvement through the MADS/MOSAR methodology. Safety Science. 2012. Vol. 50, N 7. P. 1502–1512. DOI: https://doi.org/10.1016/j.ssci.2012.02.002 (дата звернення: 19.05.2026).

9. Fošner A., Bertoncelj B., Poznič T., Fink L. Risk analysis of critical infrastructure with the MOSAR method. Heliyon. 2024. Vol. 10, N 4. P. e26439. DOI: https://doi.org/10.1016/j.heliyon.2024.e26439 (дата звернення: 19.05.2026).

10. Joint Task Force. Security and Privacy Controls for Information Systems and Organizations. NIST Special Publication 800-53 Revision 5. Gaithersburg, MD: National Institute of Standards and Technology, 2020. 495 p. DOI: https://doi.org/10.6028/NIST.SP.800-53r5 (дата звернення: 19.06.2026).

11. McKinsey GE Matrix: A Powerful Strategic Tool for Business Growth. The Strategy Institute. 2025. URL: https://www.thestrategyinstitute.org/insights/mckinsey-ge-matrix-a-powerful-strategic-tool-forbusiness-growth (дата звернення: 19.05.2026).

Завантаження

Views: 14
Downloads: 7

Опубліковано

2026-09-14

Номер

Розділ

ІНФОРМАЦІЙНІ І ТЕЛЕКОМУНІКАЦІЙНІ ТЕХНОЛОГІЇ

Як цитувати

Підхід до сценарно-орієнтованого оцінювання кібербезпеки об’єктів критичної інфраструктури електроенергетичного сектору України. (2026). Математичні машини і системи, 3, 21-30. https://doi.org/10.34121/1028-9763-2026-3-21-30