Мониторинг и реагирование
Защита от утечек и взломов
Защита бренда и репутации
Аудит и оценка рисков
3 услуги
Аудит • Киберчекап • Стратегия ИБ • Оценка и управление рисками
Пентесты инфраструктуры
3 услуги
Внешний периметр • Внутренний периметр • Wi-Fi
Социотехнический пентест
Оценка уровня осведомленности сотрудников правилами ИБ
Пентесты цифровых продуктов
3 услуги
Сайт • Веб-приложения • Мобильные приложения • Анализ исходного кода
Системы менеджмента ISO
7 услуг
Проектирование и внедрение: 27001, 27701, 22301, 20000, 42001
Аутсорсинг ИБ
11 услуг
vCISO • vDPO • vCompliance • vКИИ • Подписка на ИБ • Vulnerability mgmt
Безопасность ИИ
11 услуг
Оценка зрелости и рисков • LLMSecOps • Red Teaming LLM
Безопасность разработки
9 услуг
Анализ угроз • Анализ кода • Внедрение и сертификация процессов
Повышение осведомленности
Платформа Security Awareness • Учебный фишинг • Разработка курсов на заказ
Защита АСУ ТП
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Требования Банка России
16 услуг
Комплаенс для банков • 716-П, 833-П, 850-П, 851-П, SWIFT CSCF, ГОСТ 57580
Защита ГИС
7 услуг
Оценка зрелости • Проектирование • Аттестация • СМЭВ
Защита объектов КИИ
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Персональные данные
11 услуг
Аудит 152-ФЗ • Моделирование угроз • ТЗ/ТП СЗПДн • Оценка эффективности
Защита от утечек данных DLP
3 услуги
CYBERDEF
Сервис
Защита бренда и обнаружение цифровых угроз • Облачный сервис
SOC
Сервис
Центр мониторинга и реагирования на инциденты ИБ
CYBERID
Комплексная защита данных, репутации и цифровых активов топ-менеджмента
Защита устройств и серверов
4 услуги
EPP • EDR • XDR • Sandbox и AntiAPT
Сетевая защита
6 услуг
NGFW • VPN • Proxy NAC NTA Криптошлюзы и криптокоммутаторы
Защита доступа и учётных записей
3 услуги
MFA • PAM • IDM
Аудит и консалтинг
Логотип компании in4security интегратора ИБ
Нужна консультация?
Свяжитесь с нами любым удобным способом
320 проектов в анализ рисков иб
Более 320 проектов
реализовано
Команда инженеров по анализу и оценке рисков информационной безопасности
Более 250 инженеров
в команде
15 лет на рынке обследование информационной безопасности
Более 15 лет
на рынке ИБ

Оценка рисков безопасности, как мост между ИБ и бизнесом

Оценка рисков безопасности устраняет главный разрыв корпоративной кибербезопасности — между ИБ, которая не может обосновать бюджет, и бизнесом, который не понимает, за что платит. Бизнес сообщает, какие процессы критичны, — ИБ определяет, какая защита нужна и почему.
оценка информационной безопасности таблца зависимости

Для чего нужна оценка ИБ рисков

Этапы проведения анализа и оценки информационной безопасности:

Оценка зрелости
Проведем обследование в соответствии с общепризнанными международными практиками
Результат:

Протоколы интервью

Отчет по результатам обследования, включая мероприятия для повышения уровня ИБ Компании

Диаграмма зрелости процессов

Подробнее
Оценка рисков ИБ
Проведем количественную оценку рисков ИБ с учетом бизнес-контекста
Результат:

Реестр рисков ИБ

План обработки рисков ИБ

Инструмент в формате .xlsm для расчета уровня риска

Подробнее
Проектирование целевого состояния
Построим дорожную карту развития, включающую портфель проектов на 2- 3 года с оценкой сроков и трудозатрат
Результат:

Дорожная карта развития ИБ с приоритизированными мероприятиями

Проект целевого состояния функции КБ

Краткая презентация для руководства

Подробнее

Наш арсенал в оценке эффективности обеспечения информационной безопасности

Управление рисками кибербезопасности — это не один инструмент, а целая система взаимосвязанных элементов. Мы подходим к задаче комплексно, объединяя методологическую экспертизу и практический опыт.
  • Ключевые фреймворки
    • ISO/IEC 27005
    • ISO 31000
    • Open FAIR™ Risk Analysis
    • NIST SP 800-30
    • Mitre ATT&CK
  • Подходы к идентификации рисков
    • Top-down (от недопустимых для бизнеса событий)
    • Bottom-up (от несоответствий на операционном уровне)
  • Подходы к расчету рисков
    • Качественный (Высокий, Средний, Низкий)
    • Количественный (100 р., 1000 р., 10 000 р.)
    • Полуколичественный (качественные значения выражаются в количественных показателях)
  • Методики расчета рисков
    • Экспертно
    • На основе статистики
    • На основе математического распределения
    • На основе декомпозиции на факторы

Этапы проекта

Подробный перечень шагов по реализации аудита

Этап 1. Оценка зрелости информационной безопасности

Оценка зрелости

Анализ контрольной среды проводится в соответствии с международными стандартами по ИБ. Итогом является оценка уровня зрелости ИБ в Компаниии.

Читать далее
оценка состояния информационной безопасности
Диаграмма оценки зрелости КБ: пример

Этап 2. Оценка рисков ИБ

ШАГ 1

Устанавливаем контекст области оценки

оценки кибербезопасности
Прежде чем искать риски, необходимо очертить границы: что именно оцениваем, в каком бизнес-контексте, какие цели и ограничения учитываем.

Читать далее
ШАГ 2

Идентифицируем активы

Определяем, что именно нуждается в защите: информационные системы, данные, процессы, инфраструктура.

Читать далее
ШАГ 3

Идентифицируем агентов угроз ИБ

Выявляем, кто или что может причинить вред: внешние злоумышленники, инсайдеры, технические сбои, человеческий фактор.

Читать далее
Реестр агентов угроз нарушителей оценки безопасности информационных технологий
Реестр агентов угроз (нарушителей): пример
ШАГ 4

Идентифицируем сценарии рисков ИБ

На основе всех собранных данных формируются наиболее критичные и релевантные сценарии реализации рисков ИБ.

Читать далее
ШАГ 5

Оцениваем риски ИБ

Реестр рисков: пример
Каждый сценарий получает количественную или качественную оценку: вероятность реализации и масштаб потенциального ущерба.

Читать далее
Величина воздействия рассчитывается через бизнес-метрики, напрямую связанные со сценарием: количество затронутых клиентов и сделок, средняя прибыль, затраты на расследование инцидента, маркетинговые издержки на восстановление клиентской базы и иные релевантные показатели. Такой подход позволяет выразить последствия реализации риска в конкретных финансовых и репутационных терминах, понятных бизнесу, и обеспечить объективную приоритизацию рисков для последующей работы с ними.
Итоговая оценка каждого риска складывается из двух составляющих. Вероятность реализации определяется через вероятность события угрозы (как часто агент вступает в контакт с активом и насколько он склонен к действию) и уязвимость актива (насколько сила контролей способна противостоять потенциалу агента).
ШАГ 6

Обрабатываем риски ИБ и считаем RoSI

RoSI (return on security investment) – показатель возврата инвестиций в безопасность, который характеризует экономическую эффективность систем защиты информации.

Определяем стоимость реализации каждого из мероприятий и рассчитываем RoSI для обоснования бюджета перед руководством по формуле:
Для удобства мониторинга рисков мы предоставляем инструмент в формате .xlsm:

Инструмент для оценки рисков ИБ

Оценка угроз кибербезопасности и оценка рисков защиты информации
Количество рисков и угроз информационной безопасности
оценка зрелости иб
Общий уровень рисков информационной безопасности
Карта риски анализ иб
Доля анализа и оценки рисков иб по недопустимым событиям
Количественные показатели способов обработки рисков иб

Этап 3. Проектирование целевого состояния

Определение целевого уровня зрелости ИБ

Профилирование компании с учетом ее контекста и особенностей реализации бизнес-процессов на основании следующих критериев: обработка чувствительной информации, масштаб инфраструктуры, распределенность филиальной сети, маркетинговая связь с головным предприятием. Целевой уровень зрелости определяется на основании контекста компании, особенностей ИТ-ландшафта с привязкой к трендовым рискам ИБ.
Результаты работ:
Целевой уровень зрелости, подкрепленный приоритетами из дорожной карты развития. Это позволит понять, каким должен быть результат развития ИБ через 2 – 3 года и оценить разрыв между текущим и желаемым состоянием.
оценка информационной безопасности организации
Каждое мероприятие по обработке рисков оценивается по четырём критериям приоритизации. Это позволяет в первую очередь реализовывать те меры, которые дают максимальный защитный эффект при разумных затратах.

Формирование и визуализация дорожной карты развития КБ на горизонт 2-3 года

По результатам формирования плана обработки рисков формируется дорожная карта реализации проектов ИБ в виде диаграммы Ганта
Дорожная карта проектов по развитию ИБ оценка деятельности информационной безопасности
Дорожная карта реализации проектов по развитию ИБ: пример

Определение целевого состояния кибербезопасности

Процессная модель

Разработка целевой структуры процессов, документации и ключевых артефактов по ИБ с учетом контекста бизнеса компании и дорожной карты развития ИБ.

Результаты работ:
Состав и структура документации по ИБ, сформированные с учетом реальных условий работы компании. Это позволит понять, какие документы нужны, в каком порядке их разрабатывать и как они соотносятся между собой, не тратя ресурсы на избыточные артефакты.
Состав и структура документации по ИБ. обследование иб

Кадровый дизайн

Формируем организационную структуру и ресурсный план кибербезопасности с учетом планов по развитию, закрепленных в дорожной карте.

Результаты работ:
Кадровая модель, определяющая минимальное количество работников функции ИБ на основании расчета эквивалента полной занятости (FTE). Это позволит избежать как дефицита ресурсов при реализации дорожной карты, так и избыточных затрат на персонал.
критериев, влияющие на численность функции ИБ и уровень компетенций персонала
Пример ключевых критериев, влияющих на численность функции ИБ и уровень компетенций персонала
ресурсы ИБ с учетом эквивалента полной занятости FTE
Пример распределения ресурсов ИБ с учетом эквивалента полной занятости FTE

Ландшафт средств защиты информации (СЗИ)

Определение целевого состава СЗИ в разрезе каждого процесса ИБ с учетом мероприятий, определенных в дорожной карте развития ИБ.

Результаты работ:
Состав технических средств защиты, который учитывает текущий ИТ-ландшафт, приоритеты дорожной карты и применимые трендовые риски ИБ. Ландшафт СЗИ помогает компании планировать закупки: понимать какой инструмент влияет на снижение трендовых рисков ИБ и не тратить ресурсы, не соответствующие зрелости процессов.

Остались вопросы?

Оставьте контакты и наши специалисты свяжутся с Вами, чтобы ответить на возникшие вопросы. Подберём оптимальное решение, подготовим план работ и рассчитаем стоимость.

Почему нам можно доверять

Команда

Образование
МГТУ им. Н.Э. Баумана

Компетенции
  • Построение систем менеджмента ИБ
  • Проведение оценки рисков ИБ
  • Разработка документации по ИБ
  • Проведение аудитов по ИБ
  • Проведение оценки зрелости процессов ИБ
  • Разработка контента для обучающих курсов по ИБ

Курсы и сертификаты
  • Certified Information Systems Auditor (CISA)
  • Certified in Risk and Information Systems Control (CRISC)
  • ISO/IEC 27001 Lead Auditor

Релевантный опыт реализации
  • Внедрение и сопровождение систем менеджмента ИБ, разработка документации по ИБ, проведение аудитов по ИБ;
  • Выстраивание процесса управления рисками и проведение оценки рисков ИБ в организациях из различных отраслей – финансовый сектор, ритейл, операторы связи;
  • Проведение оценки зрелости процессов ИБ для организаций финансового сектора;
  • Разработка контента для профильноориентированных курсов повышения осведомленности работников в области ИБ для промышленной организации.
Елизавета Маркова
Опыт в сфере ИБ
Специалист по ИБ – 6 лет
Ведущий консультант – 3 года
Образование
ФГБОУ ВПО «Рязанский государственный радиотехнический университет»

Компетенции
  • Построение систем менеджмента ИБ
  • Построение систем управления рисками ИБ, оценка рисков ИБ
  • Аудит и формализация процессов ИБ
  • Разработка корпоративных стандартов по ИБ для группы компаний
  • Построение систем менеджмента непрерывности бизнеса

Курсы и сертификаты
  • ISO/IEC 27001 LeadImplementer
  • ISO/IEC 27001 LeadAuditor

Релевантный опыт реализации
  • Внедрение систем менеджмента ИБ более чем в 20 компаниях различных отраслей – ядерная энергетика, государственный сектор, авиаотрасль, облачные провайдеры, разработчики ПО.
  • Выстраивание систем управления рисками ИБ, оценка рисков ИБ – операторы связи, ядерная энергетика, государственный сектор, крупнейшие ИТ-компании, авиаотрасль, облачные провайдеры, разработчики ПО.
  • Аудит и формализация процессов ИБ более чем в 30 компаниях различных отраслей - ядерная энергетика, государственный сектор, крупнейшие ИТ-компании, авиаотрасль, облачные провайдеры, разработчики ПО.
  • Проведение BIA, разработка планов непрерывности деятельности для компаний из различных отраслей – ретейл, автомобилестроение, аутсорсинговые компании.
  • Методологическое сопровождение внедрения GRC-систем.
Алексей Чуриков
Опыт в сфере ИБ
Инженер внедрения - 4 года
Ведущий консультант / Архитектор – 8 лет
Образование
ФГБОУ ВО «МГТУ им. Г. И. Носова»

Компетенции
  • Оценка рисков ИБ
  • Оценка зрелости ИБ
  • Формализация процессов ИТ\ИБ

Релевантный опыт реализации
  • Участие в организации и проведении встреч в рамках аудита ИБ заказчика.
  • Проведение качественной и количественной оценки рисков ИБ.
  • Разработка практических рекомендаций по внедрению технических контролей и организационных мер.
  • Проведение сравнительного анализа текущих процессов ИБ заказчика с лучшими отраслевыми практиками и требованиями стандартов. Подготовка стратегических рекомендаций по повышению уровня зрелости ИБ.
  • Разработка внутренних организационно-распорядительных документов в области обеспечения ИБ.
Арина Азовцева
Опыт в сфере ИБ
Специалист по ИБ – 4 года
Елизавета Маркова
Опыт в сфере ИБ
Специалист по ИБ – 6 лет
Ведущий консультант – 3 года
Компетенции
  • Построение систем менеджмента ИБ
  • Проведение оценки рисков ИБ
  • Разработка документации по ИБ
  • Проведение аудитов по ИБ
  • Проведение оценки зрелости процессов ИБ
  • Разработка контента для обучающих курсов по ИБ
Алексей Чуриков
Опыт в сфере ИБ
Инженер внедрения - 4 года
Ведущий консультант / Архитектор – 8 лет
Компетенции
  • Построение систем менеджмента ИБ
  • Построение систем управления рисками ИБ, оценка рисков ИБ
  • Аудит и формализация процессов ИБ
  • Разработка корпоративных стандартов по ИБ для группы компаний
  • Построение систем менеджмента непрерывности бизнеса
Арина Азовцева
Опыт в сфере ИБ
Специалист по ИБ – 4 года
Компетенции
  • Оценка рисков ИБ
  • Оценка зрелости ИБ
  • Формализация процессов ИТ\ИБ

Сертификаты Infosecurity

FAQ

Новости и события