Перейти к основному содержимому

Управление рисками и расстановка приоритетов

10 мин чтения·Для руководителя

Защитить всё сразу невозможно — не хватит ни бюджета, ни времени, ни людей. Управление рисками помогает решить, что защищать в первую очередь, сколько инвестировать и когда «достаточно хорошо» — действительно достаточно.

Это не про заполнение форм для регулятора. Это про умные решения при ограниченных ресурсах.

Зачем управлять рисками

Без формального управления рисками решения по ИБ принимаются на основе:

  • последнего инцидента, который только что случился
  • мнения самого громкого человека в комнате
  • того, что написали в новостях
  • того, что продаёт очередной вендор

Это ведёт к нецелевому расходованию бюджета. Компания покупает дорогую систему обнаружения угроз — и при этом оставляет открытым объектное хранилище в российском облаке с клиентскими данными. Или проводит антифишинговый тренинг для всех — и не замечает, что три человека делят один административный пароль.

Управление рисками даёт ответ на вопрос: «На что нам направить силы дальше?»

Основы: что такое риск

В ИБ риск рассчитывается просто:

Риск = Вероятность × Ущерб

Вероятность: насколько реален сценарий? Происходит несколько раз в год? Раз в десятилетие?

Ущерб: если произойдёт — насколько это плохо? Небольшой сбой? Серьёзные финансовые потери? Угроза существованию компании?

Угроза с высокой вероятностью, но низким ущербом (спам) требует иного подхода, чем угроза с низкой вероятностью, но катастрофическим ущербом (шифровальщик, уничтоживший все данные).

Варианты реагирования на риск

Для любого выявленного риска есть четыре решения:

РешениеКогда применятьПример
СнизитьРиск слишком высок, меры защиты могут его уменьшитьВнедрить MFA, чтобы снизить риск захвата аккаунтов
ПринятьРиск достаточно низок или стоимость снижения превышает выгодуПринять факт возможных кратких сбоев некритичного внутреннего инструмента
ПередатьКто-то другой справится с риском лучшеОформить киберстрахование, перейти на управляемые сервисы ИБ
ИзбежатьРиск неприемлем и не поддаётся снижениюНе хранить данные платёжных карт — использовать внешний платёжный провайдер (например, ЮKassa)

Большинство работы по ИБ — снижение рисков. Но умение вовремя принять, передать или избежать риска так же важно.

Практическая методика оценки рисков

Корпоративные методики (ГОСТ-методики управления рисками, ISO 31000) охватывают всё, но для небольшой компании они избыточны. Вот практичный подход, который реально выполнить за день.

Шаг 1: Инвентаризация критичных активов (2 часа)

Что нанесёт наибольший ущерб при компрометации, уничтожении или утечке?

Категории активов:

КатегорияПримерыКлючевые вопросы
ДанныеПерсональные данные клиентов, исходный код, финансовая отчётностьЧто нельзя восстановить? Что нанесёт репутационный ущерб при утечке?
СистемыПроизводственные серверы, базы данных, SaaS-платформыЧто при отказе остановит бизнес?
ПроцессыПриём платежей, подключение клиентовКакие процессы работают с чувствительными данными?
ЛюдиСотрудники с критическим доступом или уникальными знаниямиКто имеет «ключи от всего»?
РепутацияБренд, доверие клиентовЧто заставит клиентов уйти?

Быстрое упражнение. Составьте список 10 критичных активов. Если сложно расставить приоритеты, спросите: «Если это исчезнет завтра, через сколько времени компания заметит? Через сколько — это кризис?»

Шаг 2: Идентификация угроз (1 час)

Что может пойти не так? Будьте конкретны.

Типичные источники угроз для малого и среднего бизнеса:

Источник угрозыПримеры сценариев
Внешние злоумышленникиШифровальщики (ransomware), перебор паролей, оппортунистическое сканирование
Внутренние угрозыНедовольный сотрудник, случайная утечка данных, жертва социальной инженерии
Подрядчики и поставщикиКомпрометация подрядчика, атака через цепочку поставок, отказ SaaS-сервиса
Технические сбоиОтказ оборудования, ошибка конфигурации, ошибка в программном обеспечении
Физические/природныеОтключение питания, затопление, кража оборудования

Не усложняйте. Фокусируйтесь на угрозах, которые реально затрагивают компании вашего размера и отрасли. По данным российских ИБ-компаний — Positive Technologies, ГК «Солар», F.A.C.C.T. — фишинг и использование скомпрометированных учётных данных остаются главными векторами атак на МСБ.

Шаг 3: Оценка вероятности (1 час)

Для каждой пары «угроза — актив» оцените вероятность:

ОценкаОписаниеЧастотаПример
5 — Почти неизбежноОжидаетсяНесколько раз в годФишинговые атаки на сотрудников
4 — ВероятноСкорее всего произойдётРаз в годПопытки перебора учётных данных
3 — ВозможноМожет произойтиРаз в 2–3 годаЦелевая атака на компанию
2 — МаловероятноМожет, но не ожидаетсяРаз в 5–10 летУмышленный саботаж инсайдера
1 — РедкоИсключительные обстоятельстваРаз в 10+ летАтака спецслужб иностранного государства

Используйте данные: сколько фишинговых писем пришло за прошлый месяц? Сколько попыток сканирования в логах? Что говорят отраслевые отчёты об атаках на компании вашего размера?

Когда данных нет — используйте обоснованное экспертное суждение. Приблизительная оценка лучше, чем отсутствие оценки.

Шаг 4: Оценка ущерба (1 час)

Если угроза реализуется, насколько это плохо?

ОценкаОписаниеФинансовоОперационноРепутационно
5 — КатастрофичноУгроза существованиюБолее 50 млн руб. или более 50% выручкиМесяцы простояПубликации в СМИ, массовый отток клиентов
4 — СерьёзноЗначительный ущерб10–50 млн руб.Недели простояОтраслевые публикации, ощутимый отток
3 — УмеренноЗаметный ущерб1–10 млн руб.Дни простояЖалобы части клиентов
2 — НезначительноНебольшой ущерб100 тыс. — 1 млн руб.Часы простояЕдиничные замечания
1 — ПренебрежимоМинимальное воздействиеМенее 100 тыс. руб.Минуты простояНикто не заметит

Совет. Учитывайте все виды ущерба. Инцидент может стоить 2 млн руб. в прямых расходах на реагирование — и ещё 10 млн в потерянных сделках, если попадёт в новости.

Шаг 5: Расчёт и ранжирование рисков (30 минут)

Перемножьте вероятность × ущерб, чтобы получить оценку риска:

Оценка риска = Вероятность (1–5) × Ущерб (1–5)

Уровни риска:
- 1–4: Низкий (зелёный) → Принять или мониторить
- 5–9: Средний (жёлтый) → Запланировать снижение
- 10–14: Высокий (оранжевый) → Приоритетное снижение
- 15–25: Критический (красный) → Немедленные действия

Пример оценки рисков:

АктивУгрозаВУОценкаУровень
База данных клиентовШифровальщик (ransomware)3515Критический
База данных клиентовSQL-инъекция2510Высокий
Исходный кодКража ноутбука разработчика339Средний
Корпоративная почтаФишинг → захват аккаунта4416Критический
Сайт компанииДефейс326Средний
Кадровые данныеЗлоупотребление инсайдерским доступом248Средний
Производственные серверыDDoS3412Высокий
Резервные копииПовреждение/удаление2510Высокий

Теперь понятно, на что направить силы: шифровальщики и фишинг с захватом аккаунтов — критические риски.

Реестр рисков

Реестр рисков — живой документ для отслеживания рисков и мер реагирования на них. Необязательно делать его сложным: таблица в любом корпоративном инструменте вполне подойдёт.

Шаблон реестра рисков

Таблица для отслеживания рисков с примерами строк и пустой строкой для заполнения.

Шаблон из курсаБесплатноОткрыть шаблон
Скачать DOCX

Все шаблоны — в библиотеке шаблонов.

Правила ведения реестра

  1. Пересматривайте ежеквартально. Риски меняются. Появляются новые угрозы. Меры защиты совершенствуются.

  2. Назначайте владельца. У каждого риска должен быть один ответственный человек.

  3. Отслеживайте прогресс. Реестр, который просто перечисляет риски, бесполезен. Важно видеть, что с ними делается.

  4. Держите его компактным. 15–25 рисков — управляемо. 200 рисков означают, что на реестр никто не смотрит.

  5. Включайте принятые риски. Документируйте, почему вы их приняли. Когда руководство спросит «почему не...?» — у вас есть ответ.

Инструменты для реестра рисков

ИнструментСтоимостьПодходит для
Корпоративные таблицы (Яндекс Таблицы, МойОфис Таблицы)БесплатноБыстрый старт, небольшие команды
Яндекс Трекер / КайтПлатныеИнтеграция с рабочим процессом
SimpleRiskБесплатно (Community)Специализированное управление рисками
R-Vision / Security VisionПлатныеEnterprise GRC

Рекомендация для малого бизнеса: начните с таблицы. Переходите к специализированному инструменту только тогда, когда сложность этого требует.

Матрица рисков: наглядная приоритизация

Матрица рисков делает приоритеты наглядными и понятными для руководства.

Матрица рисков: оценка равна произведению вероятности на ущерб. От 1 до 4 — низкий уровень, от 5 до 9 — средний, от 10 до 14 — высокий, от 15 до 25 — критический.УЩЕРБВЕРОЯТНОСТЬ123455 — Почти неизбежно5Ср10Выс15Крит20Крит25Крит4 — Вероятно4Низ8Ср12Выс16Крит20Крит3 — Возможно3Низ6Ср9Ср12Выс15Крит2 — Маловероятно2Низ4Низ6Ср8Ср10Выс1 — Редко1Низ2Низ3Низ4Низ5СрНизкий · 1–4Средний · 5–9Высокий · 10–14Критический · 15–25

Что делать с каждым уровнем:

  • Зелёный (низкий): мониторить, немедленных действий не требует
  • Жёлтый (средний): запланировать снижение, разумные сроки
  • Оранжевый (высокий): приоритет, устранить в течение квартала
  • Красный (критический): немедленные действия, эскалация руководству

Данные о рисках для расстановки приоритетов

Сравнение инициатив по снижению рисков

При выборе между проектами сравнивайте, насколько каждый из них снижает риски:

ИнициативаСтоимостьУсилияЗакрываемые рискиСнижение оценки
Внедрение MFA50–150 тыс. руб./год2 неделиR-002 (фишинг)16 → 8
Внедрение EDR300–500 тыс. руб./год1 месяцR-001 (шифровальщик)15 → 10
Обучение персонала100 тыс. руб.ПостоянноR-002, R-003Несколько −2
Сегментация сети150 тыс. руб.2 месяцаR-00115 → 9

MFA даёт лучшее снижение риска на вложенный рубль. Начинайте с неё.

Обоснование бюджета на ИБ

Данные о рисках упрощают разговор о деньгах.

До оценки рисков:

«Нам нужно 1,5 млн руб. на инструменты безопасности.»

→ «Зачем? У нас же не было инцидентов.»

После оценки рисков:

«Наш главный риск — фишинг с захватом аккаунта — имеет оценку 16/25. По отраслевой аналитике Positive Technologies, средний ущерб от успешной атаки на компанию нашего размера составляет несколько миллионов рублей. Вложение 500 тыс. руб. в почтовый шлюз безопасности и обучение снизит этот риск до 8/25 — примерно вдвое сокращая ожидаемые потери.»

Осознанное принятие риска

Иногда правильный ответ — «принять риск». Но делайте это осознанно и документируйте:

Принятие риска

Идентификатор риска: R-003
Описание риска: кража исходного кода при похищении ноутбука разработчика
Текущая оценка риска: 9 (средний)
Текущие меры: полное шифрование диска, возможность удалённого удаления данных

Решение: принять
Обоснование:
- Текущие меры значительно снижают ущерб
- Дополнительные меры (например, запрет локального кода) критически снижают производительность
- Стоимость дополнительного снижения превышает ожидаемые потери

Принял: [ФИО технического директора]
Дата: [Дата]
Дата пересмотра: [Дата + 1 год]

Оценка рисков в конкретных ситуациях

Подключение нового подрядчика или SaaS

Перед тем как взять нового поставщика:

Фактор рискаВопросыТревожные признаки
Доступ к даннымК каким данным у него будет доступ?Доступ ко всем клиентским данным при необходимости только в email
АутентификацияПоддерживает ли SSO/MFA?Только парольная аутентификация
История инцидентовБыли ли у них взломы?Недавний инцидент и неудовлетворительная реакция на него
Соответствие требованиямЕсть ли аттестат ФСТЭК, ГОСТ Р 57580, ISO 27001?Отсутствие независимых проверок
Резервирование и восстановлениеКаков SLA? Можно ли экспортировать данные?Нет возможности выгрузить свои данные

Новый продукт или проект

Перед тем как что-то строить:

  1. Какие чувствительные данные это обрабатывает?
  2. Какая аутентификация и авторизация нужна?
  3. Какие сторонние компоненты задействованы?
  4. Каков масштаб ущерба при компрометации?
  5. Каков минимально необходимый уровень защиты для запуска?

Изменение инфраструктуры

Перед значимыми изменениями:

  1. Какие существующие меры защиты затрагиваются?
  2. Появляются ли новые векторы атаки?
  3. Каков план отката?
  4. Просмотрена ли архитектура с точки зрения ИБ?

Типичные ошибки

  1. Паралич анализа. Месяц на «идеальную» оценку вместо действий. Грубая оценка за день лучше идеальной через квартал.

  2. Забытые принятые риски. Занесли в реестр и забыли. Пересматривайте ежеквартально.

  3. Всё важно. Весь смысл — в приоритизации. Если всё критично, ничто не критично.

  4. Оценка в изоляции. Оценка рисков без участия бизнеса упускает контекст. Вовлекайте продуктовую команду, разработку и руководство.

  5. Статичный реестр. Риски меняются. Появляются новые активы. Угрозы эволюционируют. Обновляйте регулярно.

  6. Слепое следование методикам. ГОСТ-методики и ISO — полезные ориентиры, а не закон. Адаптируйте под свой контекст.

  7. Смещение в сторону ущерба. Люди склонны концентрироваться на рисках с высоким ущербом, даже когда вероятность ничтожна. Частые инциденты со средним ущербом заслуживают не меньше внимания.

См. также

Что дальше

Базовая методика освоена. Следующая глава — риск в деньгах и моделирование угроз: как перевести риск в рубли, применить STRIDE и зафиксировать аппетит к риску на уровне руководства.