Безопасная разработка
Training Center
QMULO
SOC
DLP
Защита от утечек данных
Сервисы
CYBERDEF
Наш DRP-сервис — мониторинг угроз бренду и утечек
Партнёрские интеграции
Kaspersky (EDR/KATA/KUMA/XDR/KSMG), Dr.Web, миграция PTAF
New
Аудит и консалтинг
Защита данных и доступа
Сетевая безопасность
New
Защита от цифровых рисков (DRP)
Мониторинг и реагирование
Все решения
Полный каталог решений по мониторингу и реагированию
СКОРО
Новости

Методологии оценки рисков информационной безопасности

Введение

Оценка рисков информационной безопасности – это не про заполнение таблиц для отчетности перед регулятором. Реальные задачи бизнес-ориентированной оценки рисков следующие:
  • Обосновать приоритеты защиты. Ресурсы всегда ограничены, а угрозы – нет. Оценка помогает понять, что нужно защищать в первую очередь.
  • Распределить бюджет и сформировать команду. Понять, где нужны средства защиты, где достаточно организационных мер, а где риск дешевле застраховать.
  • Выбрать стратегию и способ минимизации риска.
  • Синхронизировать ИБ и бизнес. Перевести технические уязвимости на язык потерь, простоев, репутационного ущерба и регуляторных штрафов.

Какая методология оценки рисков считается оптимальной

Увы, но волшебной таблетки и идеальной методологии не существует. Каждая организация адаптирует ее под свои задачи и специфику, поэтому выбор зависит от ряда факторов.

1. Регуляторная среда

Требования ЦБ РФ, ФСТЭК, ФСБ, SEC, 152-ФЗ и т.д. диктуют разные форматы отчетности и обязательные контрольные точки.

2. Зрелость процессов

Стартап без выделенного CISO и транснациональная корпорация с SOC, GRC-платформой и риск-комитетом не могут и не смогут работать по одному шаблону.

3. Бюджет и ресурсы

Количественные модели требуют аналитиков, исторических данных и времени. Качественные матрицы быстрее, но субъективнее.

4. Отраслевая специфика

В финансах критична точность денежных оценок, в промышленности – непрерывность процессов, в ритейле – скорость реакции на инциденты.

5. Культура принятия решений

В одних компаниях риск-аппетит формулируется в цифрах, в других – через качественные оценки и экспертные суждения.

Обзор ключевых методологий

На практике для оценки рисков применяются различные методологии, каждая из которых решает свои задачи и предъявляет разные требования к процессам, данным и ресурсам компании. Ниже — обзор наиболее распространенных подходов, их особенностей и сценариев применения.
Методология
Описание
Особенности
Для кого подходит
ISO/IEC 27005
Процессная модель оценки рисков описывает цикл: установление контекста; идентификация активов и угроз; анализ; оценка; обработка рисков; мониторинг. Не предписывает конкретные формулы или шкалы, оставляет выбор качественных/количественных методов на усмотрение организации.
Плюсы: гибкость, международное признание, легкая интеграция в существующую СМИБ. Минусы: требует зрелых процессов документирования и регулярного пересмотра. Без дисциплины превращается в «бумажную СУИБ».
- Компании, строящие или сертифицирующие СМИБ по ISO 27001 - Международный бизнес - Аутсорсинговые компании, работающие с зарубежными заказчиками
NIST SP 800-30 / NIST Risk Management Framework
Фреймворк состоит из 7 шагов: категоризация системы, выбор контролей, внедрение, оценка, авторизация, мониторинг. Сильная фокусировка на каталоге контролей (NIST SP 800-53), верификации эффективности и формальной авторизации систем.
Плюсы: высокая детализация, прозрачность, четкие роли (владелец системы, CISO, авторизующее лицо). Минусы: ресурсоемкость, бюрократичность, требует выстроенных процессов управления изменениями.
- Госсектор - Подрядчики государственных структур - Компании с зрелыми ИТ- и ИБ-процессами
FAIR (Factor Analysis of Information Risk)
Количественная модель, переводящая киберриски в финансовые метрики. Риск = Частота событий потери × Величина потерь Декомпозируется на факторы: частота угроз, вероятность действия, уязвимость, первичные/вторичные потери.
Плюсы: язык, понятный совету директоров; возможность обосновать бюджет; снижение субъективности. Минусы: требует качественных входных данных, исторической статистики инцидентов, обученных аналитиков. Сложнее внедрять с нуля.
- Финансовый сектор - Крупные корпорации - CISO, которые регулярно защищают ИБ-бюджеты перед руководством - Компании, внедряющие киберстрахование
ГОСТ Р ИСО/МЭК 27005 / Методики ФСТЭК
Российская регуляторная база. ГОСТ Р ИСО/МЭК 27005-2021 гармонизирован с международным стандартом. Методики ФСТЭК (Приказы №17, №21, №239, №31) задают качественные / полуколичественные шкалы, уровни защищенности, обязательные контрольные точки для КИИ, гостайны, ПДн.
Плюсы: соответствие законодательству РФ, четкие критерии приемки, готовность к проверкам. Минусы: может быть избыточно формализованным для коммерческого сектора; требует специфических компетенций; слабо интегрируется с agile-процессами.
- Российский госсектор - Операторы КИИ - Компании с лицензиями ФСТЭК/ФСБ - Организации, работающие с гостайной или ПДн в регулируемых отраслях

Критерии сравнения методологий

Выбор методологии — это всегда поиск баланса между точностью оценки, затратами на внедрение и требованиями бизнеса. В таблице ниже представлены основные различия между наиболее распространенными подходами.
Критерий
Качественные подходы (ISO 27005, ГОСТ)
Количественные (FAIR)
Гибридные / Регуляторные (NIST RMF, ФСТЭК)
Точность vs скорость
Быстро, но субъективно. Зависит от экспертизы участников.
Точнее, но требует данных и времени на калибровку.
Средний баланс: формализовано, но ресурсоемко.
Язык для руководства
«Высокий/средний/низкий», привязка к процессам.
Деньги, вероятности, ROI контролей, сценарии потерь.
Соответствие, контрольные точки, статус авторизации.
Ресурсы
Низкие/средние. Достаточно воркшопов и матриц.
Высокие. Нужны аналитики, исторические данные, моделирование.
Высокие. Требуют ИТ-инвентаризации, верификации, документации.
Интеграция с GRC
Легко ложатся в реестры рисков, ServiceNow, Archer.
Требуют модулей количественного анализа или кастомных расчетов.
Глубокая интеграция с CMDB, ticketing, процессами изменений.
Регуляторное покрытие
Зависит от страны. ГОСТ/ФСТЭК – обязательно для КИИ/госсектора РФ.
Рекомендуется, но редко обязательно.
Часто обязательно (NIST для государственных подрядчиков, ФСТЭК для КИИ).

Типичные ошибки, которые убивают ценность оценки:

  • Оценка ради оценки. Реестр рисков заполняется раз в год, никому не нужен (кроме аудитора) и не влияет на решения.
  • Отсутствие владельца риска. ИБ фиксирует риск, но бизнес не назначает ответственного за его минимизацию.
  • Статичные реестры. Угрозы и архитектура меняются, а реестр рисков остается неизменным. Если риски обновляются реже, чем релизы, они уже не отражает реальность.
  • Разрыв между техникой и бизнесом. Аналитики считают CVSS и эксплойты, руководство слышит «красный/желтый/зеленый» без привязки к потерям. Без перевода на бизнес-метрики оценка останется понятной только безопасникам.

Как избежать ошибок:

  • назначать владельцев рисков из бизнеса,
  • привязывать оценку к циклам изменений (релизы, закупки, онбординг партнеров),
  • использовать метрики эффективности (снижение вероятности/ущерба после внедрения контролей),
  • регулярно калибровать шкалы под реальные инциденты.

Тенденции рынка: как меняется оценка рисков ИБ

Развитие технологий, изменение ландшафта угроз и рост требований регуляторов меняют подходы к оценке рисков. Сегодня все больше компаний делают ставку на непрерывный мониторинг, автоматизацию и количественные методы анализа.

🗲 Continuous Risk Assessment

Периодические оценки (раз в квартал/год) уступают место непрерывному мониторингу. Интеграция с SIEM, Threat Intelligence, CMDB и Vulnerability Management позволяет обновлять реестр рисков в реальном времени. Риск становится динамическим показателем, а не статичной записью.

🗲 Рост количественных методов

FAIR и аналогичные модели набирают популярность из-за требований регуляторов к прозрачности киберинвестиций и стресс-тестированию. Компании учатся считать не «вероятность взлома», а «ожидаемые годовые потери от инцидента класса X» и ROI контролей.

Без корректных исторических данных будет моделирование на догадках. Стоит начать с топ-5 угроз, которые реально влияют на выручку или непрерывность.

🗲 GRC-платформы и автоматизация

GRC-платформы снижают ручной труд. Но главная проблема смещается с «как заполнить» на «какие данные загрузить». Качество CMDB, актуальность инвентаризации, корректная маппинг уязвимостей на бизнес-процессы становятся критичными.

🗲 ИИ в оценке рисков

ИИ действительно ускоряет прогноз эксплуатации уязвимостей, кластеризацию инцидентов и генерацию сценариев «что, если». Но риски «черного ящика», дрейфа моделей и ложной уверенности никто не отменял. ИИ не заменяет риск-менеджера. Он дает данные, но решение по риск-аппетиту все еще должно принимать человек.

Заключение и практические рекомендации

Идеальной методологии оценки рисков нет, но есть оптимальная под контекст конкретной компании. Главный риск оценки – бюрократизация без реального управления. Процесс должен вести к действиям: бюджет, контроли, обучение, изменение архитектуры, пересмотр договоров.

1. Начните с аудита текущего состояния (as-is)

Перед выбором методологии необходимо честно оценить зрелость процессов ИБ в компании, наличие квалифицированных кадров и бюджет. Не стоит пытаться внедрять NIST RMF, если в компании нет выделенного риск-менеджера.

2. Определите целевую аудиторию отчетов

  • Если отчеты нужны регулятору/аудитору – выбирайте ISO 27005 или NIST SP 800-30.
  • Если нужно обосновать бюджет – интегрируйте элементы FAIR для количественной оценки убытков.
  • Если цель – операционная безопасность – используйте гибридный подход.

3. Не бойтесь гибридизации

Никто не запрещает комбинировать лучшие элементы разных методологий. Например, можно использовать структуру категорий рисков из NIST CSF, процесс оценки из ISO 27005 и количественные метрики из FAIR. Формируйте собственную методику, зафиксировав ее во внутренних нормативных документах компании.

4. Интегрируйте оценку рисков в бизнес-процессы

Оценка рисков не должна жить в вакууме департамента ИБ. Встройте триггеры переоценки рисков в процессы закупок, разработки продуктов и изменения инфраструктуры. Оценка рисков должна стать естественной частью принятия любых бизнес-решений.

5. Фокусируйтесь на остаточном риске, а не на исходном

Главная ценность методологии – не в том, чтобы напугать руководство списком угроз, а в демонстрации эффективности контролей. Всегда оценивайте остаточный риск после применения мер защиты. Это превращает ИБ из центра затрат в партнера по управлению устойчивостью бизнеса.

6. Регулярно пересматривайте саму методологию

Бизнес меняется, появляются новые угрозы (ИИ, цепочки поставок), меняются регуляторные требования. Закладывайте в политику управления рисками обязательный периодический пересмотр выбранной методологии. То, что работало вчера, может стать тормозом завтра.

FAQ

1. Какую методологию взять за основу?

Выберите базовую процессную модель – ISO 27005 или NIST RMF дадут структуру, которую можно адаптировать под свои процессы.

2. Как говорить о рисках на языке бизнеса?

Меняйте шкалы под бизнес-метрики: привяжите «высокий/средний/низкий» риски к допустимым простоям, финансовым потерям и регуляторным штрафам.

3. Когда нужна количественная оценка рисков?

Для критичных рисков внедрите количественную оценку – используйте FAIR или сценарное моделирование для топ-5–10 угроз, влияющих на выручку или непрерывность.

4. Как поддерживать реестр рисков актуальным?

Встройте пересмотр рисков в цикл изменений: релизы, закупки, онбординг партнеров и смена провайдеров — это естественные точки обновления реестра.

5. Кто должен отвечать за риски?

Назначьте владельцев рисков из бизнеса: ИБ координирует и оценивает, а бизнес решает и несет ответственность.

6. Можно ли полностью автоматизировать оценку рисков?

Автоматизируйте сбор данных, но оставляйте экспертизу людям: GRC ускоряет рутину, но не заменяет профессиональное суждение.
Нужна консультация эксперта? Оставьте заявку >>>
Экспертиза