🛡️ Бюджет ИБ без сложной математики: с чего начать
🛡️ Бюджет ИБ без сложной математики: с чего начать В прошлом посте я писал, что расходы на ИБ правильнее оценивать не количеством купленных средств защиты, а тем, насколько они уменьшают риск для бизнеса. Risk Score = вероятность (P) × последствия (I). Остаётся практический вопрос: с чего начать, если раньше такой модели в компании вообще не было? Со сложных математических вычислений точно начинать не стоит. Начните с качественных показателей, приведённых к шкале о которой договорились внутри компании. Шаг 1. Определить шкалы Определить что означают баллы вероятности и последствий именно для вашей компании. Например: вероятность - от 1 до 3, последствия - от 1 до 5. Для вероятности (на примере компрометации учётной записи): 1️⃣ - низкая: используется многофакторная аутентификация (MFA), устойчивая к фишингу; устаревшие способы входа отключены; привилегированный доступ отделён; проверки подтверждают, что меры защиты работают; 2️⃣ - средняя: MFA внедрена почти везде, но остаются исключения; были попытки кражи данных для входа; привилегированные учётные записи защищены лучше обычных; 3️⃣ - высокая: MFA используется не везде; остаются устаревшие способы входа и доступы из интернета; сотрудники регулярно ошибаются при учебных фишинговых атаках; случаи кражи данных для входа уже происходили. Для последствий - привязка к финансовому ущербу или времени простоя: 1️⃣ — локальный сбой, ущерб < 1 млн ₽; 2️⃣ — влияние на отдельный сервис, 1–5 млн ₽; 3️⃣ — заметный простой, 5–20 млн ₽; 4️⃣ — нарушение критичного процесса, 20–100 млн ₽; 5️⃣ — остановка деятельности, > 100 млн ₽. Шаг 2. Взять несколько реальных сценариев Не «фишинг» или «ransomware» вообще, а законченный сценарий: компрометация привилегированной учётки, ransomware с остановкой критичного процесса, эксплуатация уязвимости внешнего сервиса. Для каждого считаем Risk Score. Например, компрометация учётки: P = 3, I = 5 → 15 — при шкале 3×5 это верх диапазона, неприемлемый риск. Определяем риск-аппетит компании: 🟢 1–3 — принимаем 🟡 4–6 — наблюдаем 🟡 7–9 — нужен план снижения 🟠 10–12 — высокий приоритет 🔴 13–15 — неприемлемо. При такой модели возможны не все числа от 1 до 15 — это нормально. Важна не сама цифра, а единые правила оценки всех сценариев. После расчёта Risk Score будет наглядно видно, с какими сценариями работать в первую очередь. Шаг 3. Связать риск с бюджетом Теперь CISO приходит на инвесткомитет не с «нам нужен PAM за 20 млн», а с управленческим вопросом: Сценарий: компрометация привилегированной учётной записи Текущий Risk Score: 15 Допустимый уровень: ≤ 6 Меры: PAM + MFA + изменение процесса администрирования Ожидаемый остаточный Risk Score: 5 — если после внедрения и проверки эффективности мер вероятность оценивается как 1 вместо 3 Стоимость: 20 млн ₽Обсуждается не название технологии, а то, достаточно ли мы снижаем риск за эти деньги. Мы не обещаем, что атаки больше не будет. Мы показываем, что после инвестиций она перестаёт быть критической для бизнеса. Итоговая цепочка простая: 👉 шкалы → сценарии → Risk Score → риск-аппетит → мероприятия → остаточный Risk Score → бюджет А уже потом можно переходить от баллов к реальным вероятностям, статистике инцидентов и денежной оценке риска. Главное — начать защищать ИБ-бюджет не перечнем технологий, а разницей между текущим и приемлемым для бизнеса уровнем риска. #кибербезопасность #управлениеРисками #ИБ #киберриск