🛡️ Если нас всё равно могут взломать — за что мы платим ИБ?
🛡️ Если нас всё равно могут взломать — за что мы платим ИБ? «Коммерсантъ» пишет, что в 2026 году расходы банков на информационную безопасность вырастут на 10–15% — до 43–45 млрд рублей. Рост стабильный: • 2023: +20% • 2024: +27% • 2025: +5–10% Причём речь давно не только о закупке средств защиты. Деньги нужны на внедрение, сопровождение, эксплуатацию, мониторинг инфраструктуры и реагирование на инциденты. Расходы на информационную безопасность (ИБ) стали постоянной статьёй расходов. При этом вопрос который мы часто слышим от бизнеса к CISO: — Мы потратили на ИБ в этом году 100 млн.руб., теперь нас точно не взломают? Скорее всего, честный ответ будет: нет, такой гарантии дать нельзя. Тогда на что именно пошли эти 100 млн.руб. и как оценить эффект для бизнеса? Считаю, здесь и возникает одна из главных проблем оценки ИБ. Слишком часто смотрят на эффекты от затрат на неё через бинарный результат: взломали / не взломали. Но ИБ работает не с гарантией отсутствия события, а с риском. В упрощённом виде: Риск = вероятность события × ущерб от события Поэтому эффект от вложений в ИБ я бы раскладывал минимум на три составляющие: 1️⃣ Снижение вероятности успешной атаки. Было условно 20%, стало 8%. 2️⃣ Снижение потенциального ущерба. Сегментация, бэкапы, разграничение прав — взлом произошёл, но ущерб не 500 млн, а 50 млн. 3️⃣ Сокращение времени обнаружения и восстановления. Обнаруживали за 3 часа — стали за 15 минут. Восстанавливались трое суток — стали четыре часа. В этом смысле ИБ похожа на пожарную безопасность или резервирование инфраструктуры. Система пожаротушения не гарантирует, что пожара не будет. Резервный ЦОД не гарантирует отсутствие отказов. Компании платят за то, чтобы событие происходило реже, наносило меньший ущерб, а система быстрее возвращалась к работе. И тогда оценка затрат на ИБ с формулировки: «Сколько мы потратили на ИБ?», приходит к понятной: 👉 «Сколько рублей киберриска мы снимаем одним рублём инвестиций?» На мой взгляд, именно вокруг этого и должна строиться экономика информационной безопасности. Исходя из сформулированного финансового запроса разговор с CISO меняется: - Как изменилась вероятность существенного инцидента? - Насколько снизился потенциальный ущерб? - Насколько быстрее будет обнаружена атака и восстановлен бизнес? Но здесь появляется следующий, гораздо более сложный вопрос: а как посчитать вероятность серьёзного инцидента до и после этих инвестиций? Об этом будет отдельный пост. #кибербезопасность #управлениеРисками #ИБ #киберриск