Новости

Слепые зоны риск-менеджмента кибербезопасности

Что лежит в основе оценки киберрисков

Оценка рисков — это, по сути, попытка заглянуть в будущее и обоснованно предположить, что может пойти не так. Для многих специалистов сам этот процесс остаётся одной большой слепой зоной, и в этом есть своя логика: оценка рисков — процесс сложный, опирающийся на предположения, экспертное суждение и готовность работать в условиях неопределённости.

Вместе с тем оценка киберрисков — это не гадание на кофейной гуще. Это структурированный процесс, опирающийся на конкретные факты. Их достоверность и полнота зависят от нескольких ключевых параметров:
  • наличие статистики инцидентов — внутри компании, по отрасли, в стране или в мире;
  • глубина проработки контрольной среды ИБ;
  • степень вовлечённости бизнеса и точность предоставляемых бизнес-метрик — особенно при количественной оценке финансовых последствий.

Все это параметры, с которыми можно и нужно работать: от них отталкиваются при моделировании сценариев реализации угроз, они дают необходимую опору в этом непростом процессе. Однако существуют аспекты, которые при всей своей критической значимости для оценки киберрисков по-прежнему остаются за кадром. В этой статье мы разберём основные слепые зоны и расскажем, как команда Infosecurity работает с ними в проектах по выстраиванию процесса управления рисками кибербезопасности.

Портрет нарушителя: кому мы нужны и насколько интересны

Злоумышленник — закономерно первая слепая зона в риск-менеджменте ИБ. Мы никогда не знаем заранее, кто, когда и с какой целью захочет нас атаковать. Чтобы хоть частично снять эту неопределённость, нарушителей стоит рассматривать под разными углами — в зависимости от сценария, контрольной среды и задействованных активов.
Портрет нарушителя: кому мы нужны и насколько интересны
ВОЗМОЖНОСТИ НАРУШИТЕЛЯ

При формировании портрета нарушителя в первую очередь необходимо оценить его совокупные возможности — уровень компетентности и оснащённости ресурсами. Этот анализ строится по трём осям:
ВОЗМОЖНОСТИ НАРУШИТЕЛЯ в иб

ПРИВЛЕКАТЕЛЬНОСТЬ КОМПАНИИ КАК ЦЕЛИ

Портрет нарушителя неполон без понимания того, насколько ваша компания вообще кому-то интересна. Здесь экспертные суждения уходят на второй план: мы оперируем измеримыми фактами. В Infosecurity мы используем понятие «привлекательность актива», которое определяется пересечением двух параметров: привлекательности самой компании и степени заинтересованности потенциального нарушителя в атаке именно на неё.
Среди ключевых факторов привлекательности стоит выделить следующие:
  • Финансовая привлекательность компании: злоумышленника интересует, насколько прибыльна компания, каков объём её оборотных средств и есть ли доступ к платёжным системам или финансовым данным клиентов. Крупный ритейлер, банк или страховая компания с миллионами транзакций в год — значительно более привлекательная цель для вымогательского ПО или кражи платёжных реквизитов, чем небольшой региональный игрок.
  • Критичность отрасли: для хакерских группировок, действующих в интересах иностранных государств, мотив — не финансовая нажива, а дестабилизация. Энергетика, транспорт, здравоохранение, телекоммуникации — атака на любой из этих секторов способна спровоцировать цепную реакцию, далеко выходящую за рамки одной организации. Компании КИИ привлекательны для APT-группировок именно своей незаменимостью.
  • Репутационная значимость: конкурирующие структуры или хактивисты могут преследовать цель публичного ущерба — утечка данных клиентов, дефейс сайта, публикация внутренней переписки. Последствия репутационной атаки нередко оказываются тяжелее прямых финансовых потерь, а восстановление доверия занимает годы.
  • Политическая / геополитическая вовлечённость: компании, участвующие в государственных контрактах, аффилированные с зарубежными структурами или занимающие публичную позицию по резонансным вопросам, автоматически попадают в зону повышенного интереса. Геополитически мотивированные атаки нацелены не на немедленную выгоду, а на разведку, саботаж или долгосрочное стратегическое влияние.
  • Поверхность возможной атаки: злоумышленник, как правило, атакует не самую желанную цель, а наиболее достижимую. Широкая и плохо контролируемая поверхность атаки — большое число внешних сервисов, устаревшие технологии, слабо защищённые подрядчики, незакрытые уязвимости — делает компанию привлекательной даже при относительно скромных ресурсах нарушителя. Этот фактор работает как мультипликатор для всех остальных: чем шире поверхность, тем выше шанс, что злоумышленник именно вас выберет следующей целью.

Пример оценки привлекательности актива и заинтересованности злоумышленника:
Пример оценки привлекательности актива и заинтересованности злоумышленника:

Угрозы через сотрудников

Вторая слепая зона — угрозы, исходящие от самих сотрудников компании. Особенно сложны в прогнозировании не случайные ошибки по незнанию, а умышленные действия: здесь вероятность реализации риска оценить крайне непросто.

Залезть в голову к человеку, настроенному против работодателя, практически невозможно. Поэтому продуктивнее идти от обратного и задаться вопросом: что способно если не остановить, то хотя бы затормозить нарушителя? Одним из значимых сдерживающих факторов оказываются элементарные договорные отношения.

В зависимости от статуса нарушителя картина выглядит следующим образом:
Примеры Угрозы через сотрудников, как это выглядит
Для своевременного выявления нелояльных сотрудников Infosecurity предлагает DRP-сервис CYBERDEF, позволяющий управлять рисками внутренних угроз: находить сотрудников, причастных к мошеннически схемам или намеренных покинуть компанию, прихватив базы данных, интеллектуальную собственность или иные ценные активы.

Про риски цепочек поставок

Третья слепая зона — риски в цепочке поставок. Даже компании с высоким уровнем зрелости в области информационной безопасности зачастую не осознают, кто стоит за их поставщиками. Именно через эти невидимые звенья и проходят наиболее разрушительные атаки: злоумышленник бьёт не по самой цели, а по слабому звену в её экосистеме. Охватить всю цепочку целиком нереалистично. Практичнее построить модель наблюдаемого слоя и оценить уровень доверия и неопределённости на каждом уровне.

Как минимум, в зону видимости должны попадать два верхних слоя:
1). отношения «компания — поставщик»;
2). отношения «поставщик компании — его собственные поставщики».

В рамках этого слоя оцениваются следующие контроли:
  • процедуры проверки поставщиков перед заключением договора;
  • договорные обязательства в области кибербезопасности;
  • периодические аудиты второй стороны.
Сами по себе контроли — не слепая зона: их можно изучить и оценить. Подлинной слепой зоной остаётся всё тот же портрет нарушителя.

Применительно к цепочке поставок при формировании сценария риска необходимо учитывать несколько ключевых параметров:
  • Тип поставщика: это поставщик в сфере АХД, ИТ или непосредственно защиты информации? Речь идёт о поставке программного обеспечения или оказании услуг?
  • Частота контакта с активом: поставщик имеет постоянный доступ в рамках регулярного сервиса или взаимодействие носит разовый проектный характер?
  • Объём доступа: поставщик обслуживает всю ИТ-инфраструктуру или только одну систему?
  • Критичность сервиса: насколько важен предоставляемый поставщиком сервис — с точки зрения доступности, конфиденциальности или иных параметров безопасности?

Заключение

Управление рисками информационной безопасности — это не разовое упражнение и не формальная галочка. Это непрерывный процесс, который требует умения работать с неопределённостью и честно признавать ограничения собственного видения.

Слепые зоны, которые мы разобрали, объединяет одно: все они связаны с человеческим фактором. Именно там, где логику систем сменяет логика людей, прогнозировать угрозы наиболее сложно. И именно поэтому эти зоны так часто остаются вне поля зрения при классическом подходе к оценке рисков кибербезопасности.

Признать существование слепых зон — уже половина решения. Следующий шаг — встроить работу с ними в методологию оценки: формализовать портрет нарушителя, учитывать сдерживающие и провоцирующие факторы для инсайдеров, строить наблюдаемую модель цепочки поставок. Только так риск-менеджмент в области защиты информации перестаёт быть формальностью и начинает работать на реальную безопасность бизнеса.

В Infosecurity мы последовательно применяем именно такой подход — и готовы помочь вашей организации выстроить процесс управления рисками ИБ, который учитывает не только то, что видно, но и то, что принято не замечать.

Нужна бесплатная консультация эксперта? Оставьте заявку >>>
Экспертиза