РАЗБОР Статья

ИБ-стратегия на основе бизнес-рисков: гайд CISO

Сергей Попов
Сергей Попов Red Team · 6,6 тыс. сообщений
Подписаться
1 тыс.
[ обложка статьи ]
Режим чтения
Светлый переговорный уголок утром: на столе из светлого ясеня лежит распечатанный документ и фарфоровая чашка кофе, рука с перьевой ручкой делает пометки. На экране за столом — матрица приоритизаци...


Понедельник, 9:15 утра. Производственная компания на 2 000 сотрудников: SOC фиксирует массовые алерты от EDR - файловые серверы шифруются, ERP недоступна, конвейер стоит. Бэкап-процесс выстроен - за четыре дня данные восстановлены. Но к этому моменту простой производства, штрафы по SLA с тремя ключевыми заказчиками и расходы на incident response суммарно перевалили за 40 млн рублей.

Тремя месяцами ранее компания прошла аудит на соответствие 152-ФЗ без замечаний. Compliance был. ИБ-стратегии, привязанной к бизнес-рискам, - не было.

По данным Verizon DBIR 2025, 68% утечек связаны с человеческим фактором, а по IBM X-Force 2025 среднее время между публикацией CVE и устранением в организации - 29 месяцев. Разрыв между "формально защищены" и "реально устойчивы" измеряется десятками миллионов. Закрыть его можно только через risk-based security подход.

Compliance против risk-based: почему чеклисты не закрывают бизнес-риски кибербезопасности​

Compliance отвечает на вопрос "Соответствуем ли мы стандарту?". Risk-based подход - "Какие потери мы можем понести?". Пересечение между ними - процентов 40. Подробнее - в нашем материале про зрелость программы кибербезопасности.

Типичная картина: компания закрыла требования ФСТЭК по 187-ФЗ (КИИ), прошла аудит ISO 27001, формально выполняет контроли NIST SP 800-53 по семействам AC (Access Control), AU (Audit and Accountability), IA (Identification and Authentication). Зрелость на бумаге - выше средней. А реестр рисков - таблица в Excel на 200 строк, обновлённая к прошлому аудиту. Без привязки к бизнес-процессам, без квантификации, без detection mapping.

Что упускает compliance-подход:
  • Контекст бизнеса. Закон одинаково требует защищать ПДн клиентской базы и маркетинговую рассылку. Risk-based подход различает: утечка клиентской базы - оборотные штрафы плюс потеря клиентов; утечка рассылки - репутационный шум с минимальным финансовым ущербом.
  • Приоритизацию. Compliance требует "закрыть всё". Бюджет конечен. Без приоритизации по ущербу ресурсы размазываются ровным слоем - критичные системы защищены не лучше тестовых стендов.
  • Динамику угроз. По CrowdStrike Global Threat Report 2025, доля вторжений через действительные учётные данные - Valid Accounts (T1078, Initial Access / Persistence / Privilege Escalation) - достигла 75%. Большинство compliance-чеклистов покрывают этот вектор формально: контроль сложности паролей. Мониторинг аномального использования легитимных аккаунтов и скомпрометированных хостов остаётся за рамками аудита.
КритерийCompliance-подходRisk-based подход
Ключевой вопрос"Соответствуем стандарту?""Какой ущерб мы можем понести?"
ПриоритизацияПо требованиям стандартаПо финансовому ущербу (ALE)
Цикл обновленияК аудиту (раз в год)Непрерывно
Язык для руководства"Не соответствуем пункту X""Рискуем потерять Y млн рублей"
Метрика эффективностиПроцент закрытых контролейСнижение ALE по топ-рискам

Построение ИБ-стратегии через бизнес-риски: пошаговый процесс​

1791460910324.webp

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме


ARO для производственной компании среднего размера с текущим уровнем защиты - оценка на основе отраслевой статистики и данных CTI: ~0,15 (один инцидент раз в 7 лет).

ALE = 76,3 * 0,15 = 11,4 млн Р/год.

Откуда брать ARO - вопрос, который задают всегда. Три источника: исторические данные о собственных инцидентах; CTI-отчёты по отрасли (Group-IB в своём блоге описывает, как Cyber Threat Intelligence помогает мониторить TTPs активных группировок и конвертировать активность в частоту); отраслевые бенчмарки от страховщиков киберрисков. Ни один не даёт точности до второго знака - но даже грубая оценка лучше интуиции.

Аргумент для CFO: инвестиции в снижение ARO на 50% (с 0,15 до 0,075) через EDR на критичных хостах, сегментацию сети и hardening публичных сервисов обойдутся в 8 млн рублей в год. ALE снижается с 11,4 до 5,7 млн. ROI положительный уже в первый год.

Шаг 3 - Приоритизация через risk appetite и управление киберрисками бизнеса​

Risk appetite - не абстракция. Это зафиксированное решение руководства: "Мы принимаем остаточный риск до X млн рублей по категории Y". Без этого документа CISO не может объяснить, почему одни риски закрываются, а другие - нет.

Категория рискаALE (inherent)Текущие контролиALE (residual)Risk appetiteСтатус
Ransomware на ERP11,4 млн РАнтивирус, бэкапы8,2 млн Р3 млн РВыше appetite
Утечка клиентских ПДн18 млн РDLP, контроль доступа9,5 млн Р5 млн РВыше appetite
Инсайдер / компрометация легитимных аккаунтов6,2 млн РРолевая модель, базовый аудит5,1 млн Р5 млн РВ пределах appetite

Третья строка - про insider threat через Valid Accounts (T1078). И вот тут risk-based подход помогает не только тратить, но и НЕ тратить. Residual risk (5,1 млн) укладывается в appetite с минимальным превышением. Вместо полноценного UBA-стека за 12 млн достаточно ужесточить мониторинг привилегированных учёток в SIEM: baseline нормального поведения плюс алерт на аномалию.

По данным CrowdStrike, 75% вторжений используют действительные учётные данные. Скомпрометированный легитимный хост неотличим от "нормального" без baseline поведения - а построить baseline в существующем SIEM дешевле, чем разворачивать отдельную UBA-платформу. Detection тут дешевле prevention.

Обоснование бюджета ИБ перед советом директоров​

1791460941317.webp

One-pager для CFO: шаблон защиты инвестиций в ИБ​

CFO не читает 40-страничные отчёты. Работает одна страница:
  1. Заголовок: "Инвестиции в ИБ: снижение годового ожидаемого ущерба на 38 млн P при затратах 14 млн P"
  2. Текущая экспозиция (3 строки): топ-3 риска с ALE и совокупный ALE
  3. Предлагаемые меры (таблица): мера - стоимость - снижение ALE - ROI
  4. Что будет без инвестиций (2 строки): оборотные штрафы за утечку ПДн; медианный выкуп ransomware по Verizon DBIR 2025 - $46 000, максимальный зафиксированный - $75 млн
  5. Запрос (1 строка): сумма, срок, ожидаемый результат
Типичные возражения и ответы с циф"ами:

Возражение CFOОтвет
"У нас не было инцидентов"По Mandiant M-Trends 2025, медианное время обнаружения - 11 дней. 57% компаний узнают об инциденте от внешней стороны. Отсутствие инцидентов может означать отсутствие обнаружения
"Это слишком дорого"Затраты 14 млн P, ALE топ-3 рисков - 38 млн P. Каждый рубль инвестиций снижает ожидаемый ущерб на 2,7 P
"Давайте купим страховку"Страховщик потребует те же контроли как условие полиса. Страховка покрывает последствия, а не снижает вероятность

KPI для ИБ-стратегии в языке бизнеса​

SOC-метрики - MTTD, MTTR, количество алертов - бесполезны для совета директоров без трансляции. Задача CISO - привязать каждый показатель к финансовому результату.

SOC-метрикаБизнес-KPIПример трансляции
MTTDОкно финансовой экспозиции"Обнаружение за 4 часа. При SLE простоя ERP 8,2 млн P/день это ~1,4 млн P экспозиции до начала реагирования"
MTTRДлительность простоя бизнес-процесса"Восстановление за 12 часов. Для процесса с RTO 4 часа - гарантированное нарушение SLA"
% критичных CVE, закрытых в SLAСнижение ARO"Закрытие 90% критичных уязвимостей за 30 дней снижает ARO с 0,15 до 0,08 - экономия ALE ~5,3 млн P"
Click rate фишинговых тестовВероятность initial access через Phishing (T1566)"По Verizon DBIR 2025, фишинг - вектор в 36% инцидентов. Снижение click rate с 15% до 3% пропорционально снижает ARO этого вектора"

CISO roadmap: от реестра рисков к detection-метрикам в SIEM​

Реестр рисков без привязки к SOC - декоративный артефакт. Каждый бизнес-риск должен иметь detection mapping: какие алерты сигнализируют о начале реализации именно этого риска. Без этого SOC генерирует тысячи алертов и не может приоритизировать - потому что не знает, какие из них угрожают бизнес-критичным процессам.

Бизнес-рискTTPs (MITRE ATT&CK)Detection в SIEMПорог
Ransomware на ERPT1190 -> T1486 + T1490 + T1489Массовое переименование файлов + удаление shadow copies + аномальный SMB50+ файлов за 60 сек + vssadmin delete shadows
Утечка ПДнT1078 -> T1530 (Data from Cloud Storage)Baseline объёма выгрузки из CRM/DB, алерт при 3 сигмаВыгрузка >10 000 записей из нетипичного источника
Финансовые потери через BECT1566 (Phishing) -> T1657 (Financial Theft)Вход из нового geo + изменение реквизитов + нетипичный платёжНовый регион + модификация реквизитов в течение 2 часов

Правило корреляции для precursor'ов ransomware, привязанное к бизнес-риску #1 (простой ERP, ALE 11,4 млн ₽):
YAML:
title: Ransomware precursor - shadow copy deletion
status: experimental
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    CommandLine|contains:
      - 'vssadmin delete shadows'
      - 'wmic shadowcopy delete'
      - 'bcdedit /set {default} recoveryenabled no'
  condition: selection
level: critical
tags:
  - attack.impact
  - attack.t1490
В risk-based подходе это правило работает иначе, чем обычная Sigma-корреляция. При срабатывании алерт эскалируется не только дежурному аналитику SOC, но и владельцу бизнес-процесса из карты шага 1. Playbook incident response включает решение бизнес-уровня: заморозить транзакции до подтверждения scope инцидента.

Модель зрелости информационной безопасности - скелет roadmap:

УровеньDetectionMTTDСвязь с risk management
1 - НачальныйАнтивирус, файрвол. Обнаружение по жалобам пользователейДни-неделиRisk register отсутствует
2 - ФормализованныйSIEM развёрнут, базовые правила корреляцииЧасы-дниRisk register в Excel, обновляется к аудиту
3 - УправляемыйSOC 8/5, detection mapping к бизнес-рискамЧасыALE рассчитан для топ-10, risk appetite утверждён
4 - ИзмеряемыйSOC 24/7, threat hunting по TTPsМинуты-часыKPI привязаны к бизнес-метрикам, CISO докладывает правлению
5 - ОптимизированныйCTI -> SIEM -> SOAR, проактивный hardeningМинутыНепрерывная оптимизация ALE, CISO - член правления

Для компании на уровне 2 бессмысленно строить SOC 24/7 - сначала нужен risk register с detection mapping. Для компании на уровне 4 основная задача - автоматизация: SOAR-playbook'и, снижение false positive rate, сокращение MTTR. Перескочить уровень нельзя - каждый следующий опирается на артефакты предыдущего.

По NIST CSF 2.0, функция Govern (GV) стоит первой среди шести - Govern, Identify, Protect, Detect, Respond, Recover - и явно включает привязку кибербезопасности к бизнес-стратегии и коммуникацию CISO с топ-менеджментом. Без governance функции Detect и Respond работают вслепую: SOC генерирует алерты, но не может ранжировать их по бизнес-ущербу.

За последние три года я участвовал в защите бюджетов ИБ для компаний с выручкой от 500 млн до 15 млрд рублей. Закономерность одна и та же: если CISO приходит к руководству с ALE-расчётом и one-pager'ом на языке финансов - бюджет утверждается за две итерации. Если приходит со списком "нам нужен EDR, SIEM, DLP, WAF" - получает 30% от запрошенного и задание "обосновать подробнее".

Проблема не в руководстве, которое «не понимает ИБ». Индустрия привыкла говорить на языке угроз, а бизнес говорит на языке рисков. "APT может скомпрометировать сеть" - абстрактный страх. "Мы потеряем 76 млн рублей и получим оборотный штраф" - строка в отчёте о прибылях и убытках.

С введением оборотных штрафов за утечки ПДн у CISO впервые появился числовой аргумент, который финансовый директор не может проигнорировать. Через два-три года штрафы станут рутиной, эффект новизны исчезнет. Не использовать это окно - стратегическая ошибка.

Ещё одно наблюдение: компании, где risk register привязан к SIEM-алертам, обнаруживают инциденты в 3-4 раза быстрее тех, где эти процессы живут параллельно. 11 дней медианного dwell time по Mandiant M-Trends 2025 - это метрика для организаций, где detection и risk management существуют в разных вселенных. Если интересно, как другие команды выстраивают эту связку - на codeby.net есть тред, где обсуждают схемы привязки ALE к SIEM-алертам и разбирают типовые ошибки при квантификации рисков.
Полезно

Комментарии

0