Управление рисками и расстановка приоритетов
Защитить всё сразу невозможно — не хватит ни бюджета, ни времени, ни людей. Управление рисками помогает решить, что защищать в первую очередь, сколько инвестировать и когда «достаточно хорошо» — действительно достаточно.
Это не про заполнение форм для регулятора. Это про умные решения при ограниченных ресурсах.
Зачем управлять рисками
Без формального управления рисками решения по ИБ принимаются на основе:
- последнего инцидента, который только что случился
- мнения самого громкого человека в комнате
- того, что написали в новостях
- того, что продаёт очередной вендор
Это ведёт к нецелевому расходованию бюджета. Компания покупает дорогую систему обнаружения угроз — и при этом оставляет открытым объектное хранилище в российском облаке с клиентскими данными. Или проводит антифишинговый тренинг для всех — и не замечает, что три человека делят один административный пароль.
Управление рисками даёт ответ на вопрос: «На что нам направить силы дальше?»
Основы: что такое риск
В ИБ риск рассчитывается просто:
Риск = Вероятность × Ущерб
Вероятность: насколько реален сценарий? Происходит несколько раз в год? Раз в десятилетие?
Ущерб: если произойдёт — насколько это плохо? Небольшой сбой? Серьёзные финансовые потери? Угроза существованию компании?
Угроза с высокой вероятностью, но низким ущербом (спам) требует иного подхода, чем угроза с низкой вероятностью, но катастрофическим ущербом (шифровальщик, уничтоживший все данные).
Варианты реагирования на риск
Для любого выявленного риска есть четыре решения:
| Решение | Когда применять | Пример |
|---|---|---|
| Снизить | Риск слишком высок, меры защиты могут его уменьшить | Внедрить MFA, чтобы снизить риск захвата аккаунтов |
| Принять | Риск достаточно низок или стоимость снижения превышает выгоду | Принять факт возможных кратких сбоев некритичного внутреннего инструмента |
| Передать | Кто-то другой справится с риском лучше | Оформить киберстрахование, перейти на управляемые сервисы ИБ |
| Избежать | Риск неприемлем и не поддаётся снижению | Не хранить данные платёжных карт — использовать внешний платёжный провайдер (например, ЮKassa) |
Большинство работы по ИБ — снижение рисков. Но умение вовремя принять, передать или избежать риска так же важно.
Практическая методика оценки рисков
К орпоративные методики (ГОСТ-методики управления рисками, ISO 31000) охватывают всё, но для небольшой компании они избыточны. Вот практичный подход, который реально выполнить за день.
Шаг 1: Инвентаризация критичных активов (2 часа)
Что нанесёт наибольший ущерб при компрометации, уничтожении или утечке?
Категории активов:
| Категория | Примеры | Ключевые вопросы |
|---|---|---|
| Данные | Персональные данные клиентов, исходный код, финансовая отчётность | Что нельзя восстановить? Что нанесёт репутационный ущерб при утечке? |
| Системы | Производственные серверы, базы данных, SaaS-платформы | Что при отказе остановит бизнес? |
| Процессы | Приём платежей, подключение клиентов | Какие процессы работают с чувствительными данными? |
| Люди | Сотрудники с критическим доступом или уникальными знаниями | Кто имеет «ключи от всего»? |
| Репутация | Бренд, доверие клиентов | Что заставит клиентов уйти? |
Быстрое упражнение. Составьте список 10 критичных активов. Если сложно расставить приоритеты, спросите: «Если это исчезнет завтра, через сколько времени компания заметит? Через сколько — это кризис?»
Шаг 2: Идентификация угроз (1 час)
Что может пойти не так? Будьте конкретны.
Типичные источники угроз для малого и среднего бизнеса:
| Источник угрозы | Примеры сценариев |
|---|---|
| Внешние злоумышленники | Шифровальщики (ransomware), перебор паролей, оппортунистическое сканирование |
| Внутренние угрозы | Недовольный сотрудник, случайная утечка данных, жертва социальной инженерии |
| Подрядчики и поставщики | Компрометация подрядчика, атака через цепочку поставок, отказ SaaS-сервиса |
| Технические сбои | Отказ оборудования, ошибка конфигурации, ошибка в программном обеспечении |
| Физические/природные | Отключение питания, затопление, кража оборудования |
Не усложняйте. Фокусируйтесь на угрозах, которые реально затрагивают компании вашего размера и отрасли. По данным российских ИБ-компаний — Positive Technologies, ГК «Солар», F.A.C.C.T. — фишинг и использование скомпрометированных учётных данных остаются главными векторами атак на МСБ.
Шаг 3: Оценка вероятности (1 час)
Для каждой пары «угроза — актив» оцените вероятность:
| Оценка | Описание | Частота | Пример |
|---|---|---|---|
| 5 — Почти неизбежно | Ожидается | Несколько раз в год | Фишинговые атаки на сотрудников |
| 4 — Вероятно | Скор ее всего произойдёт | Раз в год | Попытки перебора учётных данных |
| 3 — Возможно | Может произойти | Раз в 2–3 года | Целевая атака на компанию |
| 2 — Маловероятно | Может, но не ожидается | Раз в 5–10 лет | Умышленный саботаж инсайдера |
| 1 — Редко | Исключительные обстоятельства | Раз в 10+ лет | Атака спецслужб иностранного государства |
Используйте данные: сколько фишинговых писем пришло за прошлый месяц? Сколько попыток сканирования в логах? Что говорят отраслевые отчёты об атаках на компании вашего размера?
Когда данных нет — используйте обоснованное экспертное суждение. Приблизительная оценка лучше, чем отсутствие оценки.
Шаг 4: Оценка ущерба (1 час)
Если угроза реализуется, насколько это плохо?
| Оценка | Описание | Финансово | Операционно | Репутационно |
|---|---|---|---|---|
| 5 — Катастрофично | Угроза существованию | Более 50 млн руб. или более 50% выручки | Месяцы простоя | Публикации в СМИ, массовый отток клиентов |
| 4 — Серьёзно | Значительный ущерб | 10–50 млн руб. | Недели простоя | Отраслевые публикации, ощутимый отток |
| 3 — Умеренно | Заметный ущерб | 1–10 млн руб. | Дни простоя | Жалобы части клиентов |
| 2 — Незначительно | Небольшой ущерб | 100 тыс. — 1 млн руб. | Часы простоя | Единичные замечания |
| 1 — Пренебрежимо | Минимальное воздействие | Менее 100 тыс. руб. | Минуты простоя | Никто не заметит |
Совет. Учитывайте все виды ущерба. Инцидент может стоить 2 млн руб. в прямых расходах на реагирование — и ещё 10 млн в потерянных сделках, если попадёт в новости.
Шаг 5: Расчёт и ранжирование рисков (30 минут)
Перемножьте вероятность × ущерб, чтобы получить оценку риска:
Оценка риска = Вероятность (1–5) × Ущерб (1–5)
Уровни риска:
- 1–4: Низкий (зелёный) → Принять или мониторить
- 5–9: Средний (жёлтый) → Запланировать снижение
- 10–14: Высокий (оранжевый) → Приоритетное снижение
- 15–25: Критический (красный) → Немедленные действия
Пример оценки рисков:
| Актив | Угроза | В | У | Оценка | Уровень |
|---|---|---|---|---|---|
| База данных клиентов | Шифровальщик (ransomware) | 3 | 5 | 15 | Критический |
| База данных клиентов | SQL-инъекция | 2 | 5 | 10 | Высокий |
| Исходный код | Кража ноутбука разработчика | 3 | 3 | 9 | Средний |
| Корпоративная почта | Фишинг → захват аккаунта | 4 | 4 | 16 | Критический |
| Сайт компании | Дефейс | 3 | 2 | 6 | Средний |
| Кадровые данные | Злоупотребление инсайдерским доступом | 2 | 4 | 8 | Средний |
| Производственные серверы | DDoS | 3 | 4 | 12 | Высокий |
| Резервные копии | Повреждение/удаление | 2 | 5 | 10 | Высокий |
Теперь понятно, на что направить силы: шифровальщики и фишинг с захватом аккаунтов — критические риски.
Реестр рисков
Реестр рисков — живой документ для отслеживания рисков и мер реагирования на них. Необязательно делать его сложным: таблица в любом корпоративном инструменте вполне подойдёт.
Шаблон реестра рисков
Таблица для отслеживания рисков с примерами строк и пустой строкой для заполнения.
Все шаблоны — в библиотеке шаблонов.
Правила ведения реестра
-
Пересматривайте ежеквартально. Риски меняются. Появляются новые угрозы. Меры защиты совершенствуются.
-
Назначайте владельца. У каждого риска должен быть один ответственный человек.
-
Отслеживайте прогресс. Реестр, который просто перечисляет риски, бесполезен. Важно видеть, что с ними делается.
-
Держите его компактным. 15–25 рисков — управляемо. 200 рисков означают, что на реестр никто не смотрит.
-
Включайте принятые риски. Документируйте, почему вы их приняли. Когда руководство спросит «почему не...?» — у вас есть ответ.