Освоение безопасной работы в web 2.0 как необходимый компонент учебных программ по информационной безопасности
Авторы
- ДМИТРИЕВ Григорий Геннадьевичдоктор педагогических наук, профессор, ведущий научный сотрудник НИЦ-2 ФКУ
- НИИ ФСИН Россииг. Москва, Российская Федерацияvifk-nic@yandex.ru
- Поступление в редакцию:
- 23.04.2026
- Принятие в печать:
- 02.06.2026
- Опубликовано:
- 11.06.2026
Аннотация и ключевые слова
В работе авторы рассматривают Web 2.0 как вероятную угрозу информационной безопасности организации. Авторы отмечают что существующие технические и программные средств контроля не обеспечивают адекватную защиту от этих угроз, что придает большее значение надлежащему охвату таких угроз в ходе учебных программ по Информационной Безопасности и повышению осведомленности сотрудников не только подразделений информационной безопасности, но и обычного персонала организации. Лучшим активом компании в защите конфиденциальных данных являются сотрудники, которые прошли обучение по противодействию рискам, связанным с работой в мире Web 2.0.В статье приводятся практические рекомендации по использовании их в программах обучения.
Ключевые слова: Web 2.0, информационная безопасность, учебная программа, обучение сотрудников
Текст статьи
Специалисты по обеспечению конфиденциальности и безопасности пришли к выводу, что технологии, которые сегодня работают для защиты компании, могут перестать быть эффективными завтра. Постоянно меняющиеся меры безопасности обусловлены не только внедрением новых технологий, но и быстрыми темпами адаптации и инноваций, которые демонстрируют злоумышленники. Злоумышленники используют новые уязвимости почти сразу же, как только исправляются существующие или возникают новые, создавая постоянную игру в догонялки между специалистами по безопасности и злоумышленниками. Хуже всего то, что за последние несколько лет появились различные сообщения о растущем подпольном рынке украденных электронных данных. Этот подпольный рынок достиг такого уровня, что хакеры могут зарабатывать большие деньги, используя небольшой набор специальных навыков таких как взлом почтового аккаунта, файрвола или браузера, а также взлом различных платных программных продуктов, стоимость которых для корпоративных нужд составляет сотни тысяч долларов. При этом рынок хакеров не регулируется власти ни одного государства, что стирает границы для киберпреступности и значительно увеличивает ассортиментпредлогаемых услуг. Используя просторы интернета организованные преступные группы совершают нападения и организованные компании не зависимо от места расположения жертвы угрозы вовлекая в театр кибератаки участников из различных стран. Таким образом растущий спрос на персональные и конфиденциальные данные подогревает растущий криминальный бум хакерской активности.
Неспособность существующих технических средств контроля обеспечить адекватную защиту от этих угроз придает большее значение надлежащему охвату таких угроз в ходе учебных программ по Информационной Безопасности и повышению осведомленности сотрудников не только подразделений информационной безопасности, но и обычного персонала.
Для сохранения эффективности программы обучения Информационной безопасности должны периодически пересматриваться, чтобы отражать политические реалии и существующую практику компаний, а также постоянно меняющуюся природу угроз и современного уровня программных и аппаратных средств. За последние десятилетия усовершенствования защиты сетей и защиты операционных систем привели к тому, что злоумышленники изменили свои стратегии атак на использование программных приложений (таких как браузеры, текстовые процессоры и цифровые форматы, такие как PDF) и социальных сетей, часто объединяя эти атаки в смешанном режиме.
Поскольку компании используют преимущества Web 2.0, т.е. интернет-приложения, программное обеспечение как услуги и облачные вычисления - у злоумышленников появляются новые возможности для получения, изменения или уничтожения данных компании. Существующие технологические средства контроля пока не доказали свою эффективность в противодействии этим новым и быстро развивающимся угрозам. Существующие политики должны быть обновлены (или созданы заново), а методы должны быть скорректированы, чтобы обеспечить постоянную безопасность и конфиденциальность персональных и коммерческих данных. На сегодняшний день лучшим активом компании в защите конфиденциальных данных являются сотрудники, которые прошли обучение по противодействию рискам, связанным с работой в мире Web 2.0.
Опытные пользователи информационных ресурсов часто хорошо разбираются в таких терминах, как брандмауэр и антивирус, они часто убеждены в том, что эти технологии обеспечивают практически непробиваемую защиту от всех потенциальных рисков атак. Однако после инцидента эти пользователи уверяют, что они были «в полной безопасности» при посещении Интернета, поскольку они были защищены популярной антивирусной программой. Имеющиеся в открытом доступе статистические обзоры киберпреступности по развитым странам, касающиеся безопасности в Интернете и утечки данных в 2018 и 2019 годах, показали, что хакеры используют вредоносное программное обеспечение (ПО) для обхода средств защиты, заражения компьютеров и установления долгосрочного контроля или наблюдения за пользовательской активностью и / или сетевым трафиком, несмотря на распространенные бытовые версии антивирусных программ.
Из-за деликатного характера темы, немногие компании готовы поделиться уроками, извлеченными из расследования взлома данных.
Большинство взломанных записей осуществляется с использованием хакерских программ и вредоносных программ. При этом большинство атак являются простыми, только каждая десятая атака использует «сложные» методы. Эти атаки приносят наибольший вред порядка 90% потерянных данных, для их реализации злоумышленник использует специальные вредоносные программа которые крайне сложно обнаружить и удалить с помощью современных средств контроля безопасности.
Сотрудники должны знать, что текущее состояние технологий безопасности не может обеспечить полной защиты от современных атак, особенно от целевых атак. Причина этого (обычно временного) пробела в защите проста: антивирусные компании должны наблюдать и собирать образцы вредоносного программного обеспечения в естественных условиях, прежде чем они смогут обновить свои программы для правильного обнаружения и / или удаления вредоносного программного обеспечения. И все же процесс не идеален. Антивирусные программы всегда отстают от потенциальной угрозы. Используя аналогию текущего момента в мире, очевидно, что сначала население заболевает вирусом и спустя некоторое время разрабатывается вакцина.
Противостоять такой ситуации возможно с использованием эвристического подхода к анализу программного обеспечения с целью обнаружения вредоносного кода. Но наиболее эффективным способом является своевременное обу- чение сотрудников и актуализация программы повышения квалификации по информационной безопасности.
Не менее опасными являются смешанные угрозы, атаки, использующие несколько вредоносных методов для достижения максимального вреда и быстрого заражения. По мере того, как корпорации экспериментируют с перемещением данных в облако или выходом в социальные сети, чтобы задействовать расширенную базу пользователей, пользователи обнаруживают, что взаимодействуют с новыми средами. Тем не менее, пользователи часто не знают о дополнительных векторах угроз, связанных с этими средами. Когда пользователи покидают хорошо охраняемые границы внутренней сети компании для доступа к службам Web 2.0, они часто делают это с помощью программных приложений, которые до сих пор оказывались весьма уязвимыми.
Интернет-браузеры, которые обычно являются средством выбора для доступа к службам Web 2.0, легко подвергаются риску и часто используются на ранних стадиях атаки. Основной вектор доступа к сервисам Web 2.0 является не надежным с точки зрения безопасности. Наиболее распространенным методом доставки вредоносного ПО является сценарий, при котором злоумышленник скомпрометировал систему, а затем установил на нее вредоносное ПО. В то время как некоторые атаки требуют действий пользователя, таких как загрузка, установка или щелчок по пиктограмме, существует класс атак, называемых «атаками с диска», которые заражают компьютер без какого-либо вмешательства пользователя, кроме посещения зараженного сайта. Такие атаки входят в тройку наиболее распространенных в Web 2.0.
Чтобы минимизировать вероятность и потенциальный ущерб от современных вредоносных программ и смешанных угроз, отделы ИТ и безопасности могут применять технологические средства управления, такие как:
–Периодически проверять права доступа пользователей и удалять ненужные.
–Периодически просматривать журналы доступа на наличие признаков использования общих учетных данных.
–Предоставлять пользователям «усиленные» браузеры (или приложения Web 2.0).
–Предоставлять пользователям «изолированную» рабочую среду.
–Убедитесь, что процесс исправления распространяется как на операционные системы, так и на установленные приложения.
–Обеспечьте защиту пользователям дома и в дороге.
В то время как корпоративные пользователи обычно защищены несколькими уровнями технологий безопасности, пользователи дома или в дороге часто более уязвимы. Таким образом описанный выше материал целесообразно включать в эффективную программу обучения сотрудников по направлению Информационная безопасность.
Список литературы
- Вилкова, А. В. Проблемы непрерывного обучения персонала информационной безопасности / А. В. Вилкова,В. М. Литвишков, Б. А. Швырев // Мир науки, культуры, образования. – 2019. – № 4 (77). – С. 29–31.
- James Governor, Dion Hinchcliffe, Duane Nickull. Web 2.0 Architectures: What Entrepreneurs and Information Architects Need to Know. — O’Reilly, 2009. — 276 p. — ISBN 978-0596514433.
- Amy Shuen. Web 2.0: A Strategy Guide. — O’Reilly, 2008. — 272 p. — ISBN 978-0-596-52996- 3.
- Bernd W. Wirtz et al. Strategic Development of Business Models (англ.) // Long Range Planning. — 2010. — Vol. 43, no. 2-3. — P. 272-290. — ISSN 0024-6301. — doi:10.1016/j.lrp.2010.01.005. Архивировано 5 ноября 2012 года.
- Jones, B. Web 2.0 Heroes: Interviews with 20 Web 2.0 Influencers. — Wiley, 2008. — 273 p. — ISBN 9780470241998.
- Skudalova, O. V. Personal factor of a social entrepreneur in the context of the inclusive economy development /O. V. Skudalova et al. // International Journal of Innovative Technology and Exploring Engineering. – 2019. – Vol. 8, no. 8.– Pp. 2996–3002.
- Pedley, D. Understanding the UK cyber security skills labour market / D. Pedley, D. McHenry, H. Motha, J. Shah.– URL: https://assets.publishing. service.gov.uk/government/uploads/system/ uploads/attachment_data/file/767422/Understanding _the_UK_cyber_security_skills_labour_market. pdf.
- Policy paper «Initial National Cyber Security Skills Strategy: increasing the UK’s cyber security capability – a callfor views, Executive Summary. – URL: https://www.gov.uk/government/publications/ cyber-security-skills-strategy/initial-national-cyber-security-skills-strategy-increasing-the-uks-cyber-security-capability-a-call-for-views-executivesummary.
- Вилкова А. В., Тищенко Ю. Ю. Социально-педагогическая запущенность и делинквентность несовершеннолетних // В сборнике: Уголовно-исполнительная система: история и современность. Сборник материалов Межвузовской научно-практической конференции с международным участием. Псков. 2025. С. 65-68.
- Мудрецы России под ред. Сапунов В. Б., Ермилова М. В., Колесов В. И. (2-е издание). Санкт-Петербург, 2023.
- Траектория развития субъектов образовательного процесса. Материалы II Международной научно-практической конференции. Воронеж. 2024.
- Научные труды ФКУ НИИ ФСИН России. Научно-практическое ежеквартальное издание / Том Выпуск 4. Москва. 2021.
- Научные труды ФКУ НИИ ФСИН России. Научно-практическое ежеквартальное издание / Том Выпуск 1. Москва. 2022.
- Научные труды ФКУ НИИ ФСИН России. Научно-практическое ежеквартальное издание / Том Выпуск 2. Москва. 2022.
- Научные труды ФКУ НИИ ФСИН России. Научно-практическое ежеквартальное издание / Том Выпуск 3. Москва. 2022.
- Вилкова А. В., Лукашенко Д. В. Самооценка личности несовершеннолетних осужденных / В сборнике: Уголовно-исполнительная система: законодательство, теория и практтика. Материалы Всероссийской научно-практической конференции с международным участием, посвященной памяти российского ученого-пенитенциариста заслуженного юриста Российской Федерации доктора юридических наук, профессора О. В. Филимонова. В 2-х частях. Самара, 2025. С. 87-93. Сборник статей круглого стола. Тверь, 2025. С. 87-93.
- Вилкова А. В., Полякова Я. Н. Подготовка кадров высшей категории в уголовно-исполнительной системе/ Антропогогика. 2025. № 3(19). С. 8-16.
- Фадеева С. А., Вилкова А. В. Уголовно-исполнительная система и пенитенциарная пробация: профессиональная готовность // В сборнике: Научные труды ФКУ НИИ ФСИН России. Научно-практическое ежеквартальное издание. Москва, 2025. С. 147-154.
- Вилкова А. В., Полякова Я. Н. Трудности подготовки научно-педагогических кадров высшей категории в уголовно-исполнительной системе // в сборнике: XI педагогические чтения, посвященные памяти профессора С. И. Злобина. Сборник материалов. Пермь. 2025. С. 14-22.
- Мешкова Л. В., Вилкова А. В. К вопросу о развитии социальной активности будущих сотрудников ФСИН в процессе социально-психологического тренинга // Военно-правовые и гуманитарные науки Сибири. 2025. № 3(25). С. 212- 218.
- Вилкова А. В., Ковтуненко Л. В., Лукашенко Д. В. Программа подготовки педагогических кадров: структурно-содержательная модель обучения взрослых / Проблемы современного педагогического образования. 2025. № 89-2. С. 68-71.
- Лукашенко Д. В. Содержание и структура плана внеурочной деятельности для воспитанников воспитательных колоний / А. В. Вилкова, Д. В. Лукашенко // Антропогогика. 2024. № 3(15). С.5-16.