РАЗБОР
Статья
ИБ-стратегия на основе бизнес-рисков: гайд CISO
[ обложка статьи ]
Режим чтения
Понедельник, 9:15 утра. Производственная компания на 2 000 сотрудников: SOC фиксирует массовые алерты от EDR - файловые серверы шифруются, ERP недоступна, конвейер стоит. Бэкап-процесс выстроен - за четыре дня данные восстановлены. Но к этому моменту простой производства, штрафы по SLA с тремя ключевыми заказчиками и расходы на incident response суммарно перевалили за 40 млн рублей.
Тремя месяцами ранее компания прошла аудит на соответствие 152-ФЗ без замечаний. Compliance был. ИБ-стратегии, привязанной к бизнес-рискам, - не было.
По данным Verizon DBIR 2025, 68% утечек связаны с человеческим фактором, а по IBM X-Force 2025 среднее время между публикацией CVE и устранением в организации - 29 месяцев. Разрыв между "формально защищены" и "реально устойчивы" измеряется десятками миллионов. Закрыть его можно только через risk-based security подход.
Compliance против risk-based: почему чеклисты не закрывают бизнес-риски кибербезопасности
Compliance отвечает на вопрос "Соответствуем ли мы стандарту?". Risk-based подход - "Какие потери мы можем понести?". Пересечение между ними - процентов 40. Подробнее - в нашем материале про зрелость программы кибербезопасности.Типичная картина: компания закрыла требования ФСТЭК по 187-ФЗ (КИИ), прошла аудит ISO 27001, формально выполняет контроли NIST SP 800-53 по семействам AC (Access Control), AU (Audit and Accountability), IA (Identification and Authentication). Зрелость на бумаге - выше средней. А реестр рисков - таблица в Excel на 200 строк, обновлённая к прошлому аудиту. Без привязки к бизнес-процессам, без квантификации, без detection mapping.
Что упускает compliance-подход:
- Контекст бизнеса. Закон одинаково требует защищать ПДн клиентской базы и маркетинговую рассылку. Risk-based подход различает: утечка клиентской базы - оборотные штрафы плюс потеря клиентов; утечка рассылки - репутационный шум с минимальным финансовым ущербом.
- Приоритизацию. Compliance требует "закрыть всё". Бюджет конечен. Без приоритизации по ущербу ресурсы размазываются ровным слоем - критичные системы защищены не лучше тестовых стендов.
- Динамику угроз. По CrowdStrike Global Threat Report 2025, доля вторжений через действительные учётные данные - Valid Accounts (T1078, Initial Access / Persistence / Privilege Escalation) - достигла 75%. Большинство compliance-чеклистов покрывают этот вектор формально: контроль сложности паролей. Мониторинг аномального использования легитимных аккаунтов и скомпрометированных хостов остаётся за рамками аудита.
| Критерий | Compliance-подход | Risk-based подход |
|---|---|---|
| Ключевой вопрос | "Соответствуем стандарту?" | "Какой ущерб мы можем понести?" |
| Приоритизация | По требованиям стандарта | По финансовому ущербу (ALE) |
| Цикл обновления | К аудиту (раз в год) | Непрерывно |
| Язык для руководства | "Не соответствуем пункту X" | "Рискуем потерять Y млн рублей" |
| Метрика эффективности | Процент закрытых контролей | Снижение ALE по топ-рискам |
Построение ИБ-стратегии через бизнес-риски: пошаговый процесс
ARO для производственной компании среднего размера с текущим уровнем защиты - оценка на основе отраслевой статистики и данных CTI: ~0,15 (один инцидент раз в 7 лет).
ALE = 76,3 * 0,15 = 11,4 млн Р/год.
Откуда брать ARO - вопрос, который задают всегда. Три источника: исторические данные о собственных инцидентах; CTI-отчёты по отрасли (Group-IB в своём блоге описывает, как Cyber Threat Intelligence помогает мониторить TTPs активных группировок и конвертировать активность в частоту); отраслевые бенчмарки от страховщиков киберрисков. Ни один не даёт точности до второго знака - но даже грубая оценка лучше интуиции.
Аргумент для CFO: инвестиции в снижение ARO на 50% (с 0,15 до 0,075) через EDR на критичных хостах, сегментацию сети и hardening публичных сервисов обойдутся в 8 млн рублей в год. ALE снижается с 11,4 до 5,7 млн. ROI положительный уже в первый год.
Шаг 3 - Приоритизация через risk appetite и управление киберрисками бизнеса
Risk appetite - не абстракция. Это зафиксированное решение руководства: "Мы принимаем остаточный риск до X млн рублей по категории Y". Без этого документа CISO не может объяснить, почему одни риски закрываются, а другие - нет.| Категория риска | ALE (inherent) | Текущие контроли | ALE (residual) | Risk appetite | Статус |
|---|---|---|---|---|---|
| Ransomware на ERP | 11,4 млн Р | Антивирус, бэкапы | 8,2 млн Р | 3 млн Р | Выше appetite |
| Утечка клиентских ПДн | 18 млн Р | DLP, контроль доступа | 9,5 млн Р | 5 млн Р | Выше appetite |
| Инсайдер / компрометация легитимных аккаунтов | 6,2 млн Р | Ролевая модель, базовый аудит | 5,1 млн Р | 5 млн Р | В пределах appetite |
Третья строка - про insider threat через Valid Accounts (T1078). И вот тут risk-based подход помогает не только тратить, но и НЕ тратить. Residual risk (5,1 млн) укладывается в appetite с минимальным превышением. Вместо полноценного UBA-стека за 12 млн достаточно ужесточить мониторинг привилегированных учёток в SIEM: baseline нормального поведения плюс алерт на аномалию.
По данным CrowdStrike, 75% вторжений используют действительные учётные данные. Скомпрометированный легитимный хост неотличим от "нормального" без baseline поведения - а построить baseline в существующем SIEM дешевле, чем разворачивать отдельную UBA-платформу. Detection тут дешевле prevention.
Обоснование бюджета ИБ перед советом директоров
One-pager для CFO: шаблон защиты инвестиций в ИБ
CFO не читает 40-страничные отчёты. Работает одна страница:- Заголовок: "Инвестиции в ИБ: снижение годового ожидаемого ущерба на 38 млн P при затратах 14 млн P"
- Текущая экспозиция (3 строки): топ-3 риска с ALE и совокупный ALE
- Предлагаемые меры (таблица): мера - стоимость - снижение ALE - ROI
- Что будет без инвестиций (2 строки): оборотные штрафы за утечку ПДн; медианный выкуп ransomware по Verizon DBIR 2025 - $46 000, максимальный зафиксированный - $75 млн
- Запрос (1 строка): сумма, срок, ожидаемый результат
| Возражение CFO | Ответ |
|---|---|
| "У нас не было инцидентов" | По Mandiant M-Trends 2025, медианное время обнаружения - 11 дней. 57% компаний узнают об инциденте от внешней стороны. Отсутствие инцидентов может означать отсутствие обнаружения |
| "Это слишком дорого" | Затраты 14 млн P, ALE топ-3 рисков - 38 млн P. Каждый рубль инвестиций снижает ожидаемый ущерб на 2,7 P |
| "Давайте купим страховку" | Страховщик потребует те же контроли как условие полиса. Страховка покрывает последствия, а не снижает вероятность |
KPI для ИБ-стратегии в языке бизнеса
SOC-метрики - MTTD, MTTR, количество алертов - бесполезны для совета директоров без трансляции. Задача CISO - привязать каждый показатель к финансовому результату.| SOC-метрика | Бизнес-KPI | Пример трансляции |
|---|---|---|
| MTTD | Окно финансовой экспозиции | "Обнаружение за 4 часа. При SLE простоя ERP 8,2 млн P/день это ~1,4 млн P экспозиции до начала реагирования" |
| MTTR | Длительность простоя бизнес-процесса | "Восстановление за 12 часов. Для процесса с RTO 4 часа - гарантированное нарушение SLA" |
| % критичных CVE, закрытых в SLA | Снижение ARO | "Закрытие 90% критичных уязвимостей за 30 дней снижает ARO с 0,15 до 0,08 - экономия ALE ~5,3 млн P" |
| Click rate фишинговых тестов | Вероятность initial access через Phishing (T1566) | "По Verizon DBIR 2025, фишинг - вектор в 36% инцидентов. Снижение click rate с 15% до 3% пропорционально снижает ARO этого вектора" |
CISO roadmap: от реестра рисков к detection-метрикам в SIEM
Реестр рисков без привязки к SOC - декоративный артефакт. Каждый бизнес-риск должен иметь detection mapping: какие алерты сигнализируют о начале реализации именно этого риска. Без этого SOC генерирует тысячи алертов и не может приоритизировать - потому что не знает, какие из них угрожают бизнес-критичным процессам.| Бизнес-риск | TTPs (MITRE ATT&CK) | Detection в SIEM | Порог |
|---|---|---|---|
| Ransomware на ERP | T1190 -> T1486 + T1490 + T1489 | Массовое переименование файлов + удаление shadow copies + аномальный SMB | 50+ файлов за 60 сек + vssadmin delete shadows |
| Утечка ПДн | T1078 -> T1530 (Data from Cloud Storage) | Baseline объёма выгрузки из CRM/DB, алерт при 3 сигма | Выгрузка >10 000 записей из нетипичного источника |
| Финансовые потери через BEC | T1566 (Phishing) -> T1657 (Financial Theft) | Вход из нового geo + изменение реквизитов + нетипичный платёж | Новый регион + модификация реквизитов в течение 2 часов |
Правило корреляции для precursor'ов ransomware, привязанное к бизнес-риску #1 (простой ERP, ALE 11,4 млн ₽):
YAML:
title: Ransomware precursor - shadow copy deletion
status: experimental
logsource:
category: process_creation
product: windows
detection:
selection:
CommandLine|contains:
- 'vssadmin delete shadows'
- 'wmic shadowcopy delete'
- 'bcdedit /set {default} recoveryenabled no'
condition: selection
level: critical
tags:
- attack.impact
- attack.t1490
Модель зрелости информационной безопасности - скелет roadmap:
| Уровень | Detection | MTTD | Связь с risk management |
|---|---|---|---|
| 1 - Начальный | Антивирус, файрвол. Обнаружение по жалобам пользователей | Дни-недели | Risk register отсутствует |
| 2 - Формализованный | SIEM развёрнут, базовые правила корреляции | Часы-дни | Risk register в Excel, обновляется к аудиту |
| 3 - Управляемый | SOC 8/5, detection mapping к бизнес-рискам | Часы | ALE рассчитан для топ-10, risk appetite утверждён |
| 4 - Измеряемый | SOC 24/7, threat hunting по TTPs | Минуты-часы | KPI привязаны к бизнес-метрикам, CISO докладывает правлению |
| 5 - Оптимизированный | CTI -> SIEM -> SOAR, проактивный hardening | Минуты | Непрерывная оптимизация ALE, CISO - член правления |
Для компании на уровне 2 бессмысленно строить SOC 24/7 - сначала нужен risk register с detection mapping. Для компании на уровне 4 основная задача - автоматизация: SOAR-playbook'и, снижение false positive rate, сокращение MTTR. Перескочить уровень нельзя - каждый следующий опирается на артефакты предыдущего.
По NIST CSF 2.0, функция Govern (GV) стоит первой среди шести - Govern, Identify, Protect, Detect, Respond, Recover - и явно включает привязку кибербезопасности к бизнес-стратегии и коммуникацию CISO с топ-менеджментом. Без governance функции Detect и Respond работают вслепую: SOC генерирует алерты, но не может ранжировать их по бизнес-ущербу.
За последние три года я участвовал в защите бюджетов ИБ для компаний с выручкой от 500 млн до 15 млрд рублей. Закономерность одна и та же: если CISO приходит к руководству с ALE-расчётом и one-pager'ом на языке финансов - бюджет утверждается за две итерации. Если приходит со списком "нам нужен EDR, SIEM, DLP, WAF" - получает 30% от запрошенного и задание "обосновать подробнее".
Проблема не в руководстве, которое «не понимает ИБ». Индустрия привыкла говорить на языке угроз, а бизнес говорит на языке рисков. "APT может скомпрометировать сеть" - абстрактный страх. "Мы потеряем 76 млн рублей и получим оборотный штраф" - строка в отчёте о прибылях и убытках.
С введением оборотных штрафов за утечки ПДн у CISO впервые появился числовой аргумент, который финансовый директор не может проигнорировать. Через два-три года штрафы станут рутиной, эффект новизны исчезнет. Не использовать это окно - стратегическая ошибка.
Ещё одно наблюдение: компании, где risk register привязан к SIEM-алертам, обнаруживают инциденты в 3-4 раза быстрее тех, где эти процессы живут параллельно. 11 дней медианного dwell time по Mandiant M-Trends 2025 - это метрика для организаций, где detection и risk management существуют в разных вселенных. Если интересно, как другие команды выстраивают эту связку - на codeby.net есть тред, где обсуждают схемы привязки ALE к SIEM-алертам и разбирают типовые ошибки при квантификации рисков.
AI-выжимка
по разделам
Тезисы статьи скоро
Статья читается полностью. Тезисы со ссылками на разделы появятся позже.
Содержание
Codeby Academy
Практика и мастерство
От основ до продвинутого — программы для практиков Codeby.
Перейти к курсу →
Продолжить чтение
Следующий разбор
24 часа на уведомление РКН: чеклист для IR-команды
Комментарии
0