Управление рисками и расстановка приоритетов
Защитить всё сразу невозможно — не хватит ни бюджета, ни времени, ни людей. Управление рисками помогает решить, что защищать в первую очередь, сколько инвестировать и когда «достаточно хорошо» — действительно достаточно.
Это не про заполнение форм для регулятора. Это про умные решения при ограниченных ресурсах.
Зачем управлять рисками
Без формального управления рисками решения по ИБ принимаются на основе:
- последнего инцидента, который только что случился
- мнения самого громкого человека в комнате
- того, что написали в новостях
- того, что продаёт очередной вендор
Это ведёт к нецелевому расходованию бюджета. Компания покупает дорогую систему обнаружения угроз — и при этом оставляет открытым объектное хранилище в российском облаке с клиентскими данными. Или проводит антифишинговый тренинг для всех — и не замечает, что три человека делят один административный пароль.
Управление рисками даёт ответ на вопрос: «На что нам направить силы дальше?»
Основы: что такое риск
В ИБ риск рассчитывается просто:
Риск = Вероятность × Ущерб
Вероятность: насколько реален сценарий? Происходит несколько раз в год? Раз в десятилетие?
Ущерб: если произойдёт — насколько это плохо? Небольшой сбой? Серьёзные финансовые потери? Угроза существованию компании?
Угроза с высокой вероятностью, но низким ущербом (спам) требует иного подхода, чем угроза с низкой вероятностью, но катастрофическим ущербом (шифровальщик, уничтоживший все данные).
Варианты реагирования на риск
Для любого выявленного риска есть четыре решения:
| Решение | Когда применять | Пример |
|---|---|---|
| Снизить | Риск слишком высок, меры защиты могут его уменьшить | Внедрить MFA, чтобы снизить риск захвата аккаунтов |
| Принять | Риск достаточно низок или стоимость снижения превышает выгоду | Принять факт возможных кратких сбоев некритичного внутреннего инструмента |
| Передать | Кто-то другой справится с риском лучше | Оформить киберстрахование, перейти на управляемые сервисы ИБ |
| Избежать | Риск неприемлем и не поддаётся снижению | Не хранить данные платёжных карт — использовать внешний платёжный провайдер (например, ЮKassa) |
Большинство работы по ИБ — снижение рисков. Но умение вовремя принять, передать или избежать риска так же важно.
Практическая методика оценки рисков
Корпоративные методики (ГОСТ-методики управления рисками, ISO 31000) охватывают всё, но для небольшой компании они избыточны. Вот практичный подход, который реально выполнить за день.
Шаг 1: Инвентаризация критичных активов (2 часа)
Что нанесёт наибольший ущерб при компрометации, уничтожении или утечке?
Категории активов:
| Категория | Примеры | Ключевые вопросы |
|---|---|---|
| Данные | Персональные данные клиентов, исходный код, финансовая отчётность | Что нельзя восстановить? Что нанесёт репутационный ущерб при утечке? |
| Системы | Производственные серверы, базы данных, SaaS-платформы | Что при отказе остановит бизнес? |
| Процессы | Приём платежей, подключение клиентов | Какие процессы работают с чувствительными данными? |
| Люди | Сотрудники с критическим доступом или уникальными знаниями | Кто имеет «ключи от всего»? |
| Репутация | Бренд, доверие клиентов | Что заставит клиентов уйти? |
Быстрое упражнение. Составьте список 10 критичных активов. Если сложно расставить приоритеты, спросите: «Если это исчезнет завтра, через сколько времени компания заметит? Через сколько — это кризис?»
Шаг 2: Идентификация угроз (1 час)
Что может пойти не так? Будьте конкретны.
Типичные источники угроз для малого и среднего бизнеса:
| Источник угрозы | Примеры сценариев |
|---|---|
| Внешние злоумышленники | Шифровальщики (ransomware), перебор паролей, оппортунистическое сканирование |
| Внутренние угрозы | Недовольный сотрудник, случайная утечка данных, жертва социальной инженерии |
| Подрядчики и поставщики | Компрометация подрядчика, атака через цепочку поставок, отказ SaaS-сервиса |
| Технические сбои | Отказ оборудования, ошибка конфигурации, ошибка в программном обеспечении |
| Физические/природные | Отключение питания, затопление, кража оборудования |
Не усложняйте. Фокусируйтесь на угрозах, которые реально затрагивают компании вашего размера и отрасли. По данным российских ИБ-компаний — Positive Technologies, ГК «Солар», F.A.C.C.T. — фишинг и использование скомпрометированных учётных данных остаются главными векторами атак на МСБ.
Шаг 3: Оценка вероятности (1 час)
Для каждой пары «угроза — актив» оцените вероятность:
| Оценка | Описание | Частота | Пример |
|---|---|---|---|
| 5 — Почти неизбежно | Ожидается | Несколько раз в год | Фишинговые атаки на сотрудников |
| 4 — Вероятно | Скорее всего произойдёт | Раз в год | Попытки перебора учётных данных |
| 3 — Возможно | Может произойти | Раз в 2–3 года | Целевая атака на компанию |
| 2 — Маловероятно | Может, но не ожидается | Раз в 5–10 лет | Умышленный саботаж инсайдера |
| 1 — Редко | Исключительные обстоятельства | Раз в 10+ лет | Атака спецслужб иностранного государства |
Используйте данные: сколько фишинговых писем пришло за прошлый месяц? Сколько попыток сканирования в логах? Что говорят отраслевые отчёты об атаках на компании вашего размера?
Когда данных нет — используйте обоснованное экспертное суждение. Приблизительная оценка лучше, чем отсутствие оценки.
Шаг 4: Оценка ущерба (1 час)
Если угроза реализуется, насколько это плохо?
| Оценка | Описание | Финансово | Операционно | Репутационно |
|---|---|---|---|---|
| 5 — Катастрофично | Угроза существованию | Более 50 млн руб. или более 50% выручки | Месяцы простоя | Публикации в СМИ, массовый отток клиентов |
| 4 — Серьёзно | Значительный ущерб | 10–50 млн руб. | Недели простоя | Отраслевые публикации, ощутимый отток |
| 3 — Умеренно | Заметный ущерб | 1–10 млн руб. | Дни простоя | Жалобы части клиентов |
| 2 — Незначительно | Небольшой ущерб | 100 тыс. — 1 млн руб. | Часы простоя | Единичные замечания |
| 1 — Пренебрежимо | Минимальное воздействие | Менее 100 тыс. руб. | Минуты простоя | Никто не заметит |
Совет. Учитывайте все виды ущерба. Инцидент может стоить 2 млн руб. в прямых расходах на реагирование — и ещё 10 млн в потерянных сделках, если попадёт в новости.
Шаг 5: Расчёт и ранжирование рисков (30 минут)
Перемножьте вероятность × ущерб, чтобы получить оценку риска:
Оценка риска = Вероятность (1–5) × Ущерб (1–5)
Уровни риска:
- 1–4: Низкий (зелёный) → Принять или мониторить
- 5–9: Средний (жёлтый) → Запланировать снижение
- 10–14: Высокий (оранжевый) → Приоритетное снижение
- 15–25: Критический (красный) → Немедленные действия
Пример оценки рисков:
| Актив | Угроза | В | У | Оценка | Уровень |
|---|---|---|---|---|---|
| База данных клиентов | Шифровальщик (ransomware) | 3 | 5 | 15 | Критический |
| База данных клиентов | SQL-инъекция | 2 | 5 | 10 | Высокий |
| Исходный код | Кража ноутбука разработчика | 3 | 3 | 9 | Средний |
| Корпоративная почта | Фишинг → захват аккаунта | 4 | 4 | 16 | Критический |
| Сайт компании | Дефейс | 3 | 2 | 6 | Средний |
| Кадровые данные | Злоупотребление инсайдерским доступом | 2 | 4 | 8 | Средний |
| Производственные серверы | DDoS | 3 | 4 | 12 | Высокий |
| Резервные копии | Повреждение/удаление | 2 | 5 | 10 | Высокий |
Теперь понятно, на что направить силы: шифровальщики и фишинг с захватом аккаунтов — критические риски.
Реестр рисков
Реестр рисков — живой документ для отслеживания рисков и мер реагирования на них. Необязательно делать его сложным: таблица в любом корпоративном инструменте вполне подойдёт.
Шаблон реестра рисков
Таблица для отслеживания рисков с примерами строк и пустой строкой для заполнения.
Все шаблоны — в библиотеке шаблонов.
Правила ведения реестра
-
Пересматривайте ежеквартально. Риски меняются. Появляются новые угрозы. Меры защиты совершенствуются.
-
Назначайте владельца. У каждого риска должен быть один ответственный человек.
-
Отслеживайте прогресс. Реестр, который просто перечисляет риски, бесполезен. Важно видеть, что с ними делается.
-
Держите его компактным. 15–25 рисков — управляемо. 200 рисков означают, что на реестр никто не смотрит.
-
Включайте принятые риски. Документируйте, почему вы их приняли. Когда руководство спросит «почему не...?» — у вас есть ответ.
Инструменты для реестра рисков
| Инструмент | Стоимость | Подходит для |
|---|---|---|
| Корпоративные таблицы (Яндекс Таблицы, МойОфис Таблицы) | Бесплатно | Быстрый старт, небольшие команды |
| Яндекс Трекер / Кайт | Платные | Интеграция с рабочим процессом |
| SimpleRisk | Бесплатно (Community) | Специализированное управление рисками |
| R-Vision / Security Vision | Платные | Enterprise GRC |
Рекомендация для малого бизнеса: начните с таблицы. Переходите к специализированному инструменту только тогда, когда сложность этого требует.
Матрица рисков: наглядная приоритизация
Матрица рисков делает приоритеты наглядными и понятными для руководства.
Что делать с каждым уровнем:
- Зелёный (низкий): мониторить, немедленных действий не требует
- Жёлтый (средний): запланировать снижение, разумные сроки
- Оранжевый (высокий): приоритет, устранить в течение квартала
- Красный (критический): немедленные действия, эскалация руководству
Данные о рисках для расстановки приоритетов
Сравнение инициатив по снижению рисков
При выборе между проектами сравнивайте, насколько каждый из них снижает риски:
| Инициатива | Стоимость | Усилия | Закрываемые риски | Снижение оценки |
|---|---|---|---|---|
| Внедрение MFA | 50–150 тыс. руб./год | 2 недели | R-002 (фишинг) | 16 → 8 |
| Внедрение EDR | 300–500 тыс. руб./год | 1 месяц | R-001 (шифровальщик) | 15 → 10 |
| Обучение персонала | 100 тыс. руб. | Постоянно | R-002, R-003 | Несколько −2 |
| Сегментация сети | 150 тыс. руб. | 2 месяца | R-001 | 15 → 9 |
MFA даёт лучшее снижение риска на вложенный рубль. Начинайте с неё.
Обоснование бюджета на ИБ
Данные о рисках упрощают разговор о деньгах.
До оценки рисков:
«Нам нужно 1,5 млн руб. на инструменты безопасности.»
→ «Зачем? У нас же не было инцидентов.»
После оценки рисков:
«Наш главный риск — фишинг с захватом аккаунта — имеет оценку 16/25. По отраслевой аналитике Positive Technologies, средний ущерб от успешной атаки на компанию нашего размера составляет несколько миллионов рублей. Вложение 500 тыс. руб. в почтовый шлюз безопасности и обучение снизит этот риск до 8/25 — примерно вдвое сокращая ожидаемые потери.»
Осознанное принятие риска
Иногда правильный ответ — «принять риск». Но делайте это осознанно и документируйте:
Принятие риска
Идентификатор риска: R-003
Описание риска: кража исходного кода при похищении ноутбука разработчика
Текущая оценка риска: 9 (средний)
Текущие меры: полное шифрование диска, возможность удалённого удаления данных
Решение: принять
Обоснование:
- Текущие меры значительно снижают ущерб
- Дополнительные меры (например, запрет локального кода) критически снижают производительность
- Стоимость дополнительного снижения превышает ожидаемые потери
Принял: [ФИО технического директора]
Дата: [Дата]
Дата пересмотра: [Дата + 1 год]
Оценка рисков в конкретных ситуациях
Подключение нового подрядчика или SaaS
Перед тем как взять нового поставщика:
| Фактор риска | Вопросы | Тревожные признаки |
|---|---|---|
| Доступ к данным | К каким данным у него будет доступ? | Доступ ко всем клиентским данным при необходимости только в email |
| Аутентификация | Поддерживает ли SSO/MFA? | Только парольная аутентификация |
| История инцидентов | Были ли у них взломы? | Недавний инцидент и неудовлетворительная реакция на него |
| Соответствие требованиям | Есть ли аттестат ФСТЭК, ГОСТ Р 57580, ISO 27001? | Отсутствие независимых проверок |
| Резервирование и восстановление | Каков SLA? Можно ли экспортировать данные? | Нет возможности выгрузить свои данные |
Новый продукт или проект
Перед тем как что-то строить:
- Какие чувствительные данные это обрабатывает?
- Какая аутентификация и авторизация нужна?
- Какие сторонние компоненты задействованы?
- Каков масштаб ущерба при компрометации?
- Каков минимально необходимый уровень защиты для запуска?
Изменение инфраструктуры
Перед значимыми изменениями:
- Какие существующие меры защиты затрагиваются?
- Появляются ли новые векторы атаки?
- Каков план отката?
- Просмотрена ли архитектура с точки зрения ИБ?
Типичные ошибки
-
Паралич анализа. Месяц на «идеальную» оценку вместо действий. Грубая оценка за день лучше идеальной через квартал.
-
Забытые принятые риски. Занесли в реестр и забыли. Пересматривайте ежеквартально.
-
Всё важно. Весь смысл — в приоритизации. Если всё критично, ничто не критично.
-
Оценка в изоляции. Оценка рисков без участия бизнеса упускает контекст. Вовлекайте продуктовую команду, разработку и руководство.
-
Статичный реестр. Риски меняются. Появляются новые активы. Угрозы эволюционируют. Обновляйте регулярно.
-
Слепое следование методикам. ГОСТ-методики и ISO — полезные ориентиры, а не закон. Адаптируйте под свой контекст.
-
Смещение в сторону ущерба. Люди склонны концентрироваться на рисках с высоким ущербом, даже когда вероятность ничтожна. Частые инциденты со средним ущербом заслуживают не меньше внимания.
См. также
- Риск в деньгах и STRIDE — риск в деньгах и STRIDE
- Поверхность атаки — откуда брать данные об угрозах
- Получение поддержки руководства — как защитить приоритеты перед руководством
Что дальше
Базовая методика освоена. Следующая глава — риск в деньгах и моделирование угроз: как перевести риск в рубли, применить STRIDE и зафиксировать аппетит к риску на уровне руководства.