На проверке Оценка рисков ИБ: методология и основные этапы

Оценка рисков информационной безопасности — это системный процесс выявления, анализа и количественной или качественной оценки потенциальных негативных событий, связанных с информационными активами организации, а также определения вероятности их реализации и масштаба возможного ущерба с учётом существующих мер защиты. Целью оценки является создание базы для принятия управленческих решений: какие меры внедрять, в каком порядке и с какими ресурсами, как соотносить затраты на защиту с рисками для бизнеса.

IMG_1982.webp


Стоит отметить, что оценка рисков — не разовая техническая операция, а управленческая дисциплина. Она должна интегрироваться в цикл управления ИТ и бизнес-процессами, учитывая изменения в архитектуре систем, модели угроз, нормативных требованиях и стратегии развития компании. Надёжная методология оценки обеспечивает прозрачность и повторяемость результатов, а также даёт аргументы для руководства при выделении бюджетов и выборе поставщиков.

Анализ методик оценки рисков

В современной ИБ-практике используется широкий набор методик — от международных стандартов (ISO/IEC 27005, ISO 31000) и фреймворков (NIST RMF) до отраслевых и прикладных подходов (FAIR, ISF, отечественные регламенты). Методики различаются по целям, уровню детализации, доступным ресурсам и требуемой точности: одни оптимальны для высокоуровневого управления рисками и комплаенса, другие — для экономического обоснования инвестиций в защиту или оценки специфичных угроз (например, рисков связанных с третьими сторонами).

Классификация методик

• Качественные методики. Основаны на экспертных оценках: шкалы «высокий/средний/низкий», матрицы вероятности и воздействия, рейтинги критичности. Подходы просты в применении, не требуют сложных данных о финансовых последствиях и хорошо подходят для быстрого приоритизирования, скрининга рисков и малого бизнеса.

• Количественные методики. Используют числовые показатели: ожидаемый ежегодный убыток (Annualized Loss Expectancy — ALE), денежные оценки потерпевших активов, частоты инцидентов и вероятности их реализации. Они требовательны к данным, но дают точные аргументы для экономического обоснования мер.

• Смешанные методики. Комбинируют качественные и количественные подходы: сначала проводится качественный скрининг, затем для наиболее значимых рисков применяется количественная оценка (или наоборот — количественный анализ ограничен для ключевых активов).

• Фреймворки и стандарты. Предлагают структуру и требования к процессу, но не всегда диктуют конкретные формулы. К ним относятся ISO/IEC 27005, NIST SP 800‑30 и RMF, ГОСТ-стандарты и РС БР ИББС-2.2-2009.

IMG_1980.webp


Ключевые методики и их особенности

• ISO/IEC 27005 и ГОСТ Р ИСО/МЭК 27005. Предлагают системный подход к управлению рисками ИБ, интегрируются с ISO/IEC 27001. Подчёркивают необходимость контекста организации, определения критериев оценки риска и документирования результатов. Содержат гибкий подход, применимый как качественно, так и количественно.

• NIST Risk Management Framework (RMF) и NIST SP 800‑30. Ориентированы на государственные и критические инфраструктуры в США, но широко применимы в коммерческом секторе. Предлагают детальную процедуру: категоризация систем, выбор и внедрение мер, оценка эффективности контролей. Сильная сторона — ориентир на контроль и реализацию защитных мер в жизненном цикле системы.

• FAIR (Factor Analysis of Information Risk). Специализированный количественный подход, переводящий риски в денежные величины посредством вероятностей и распределений потерь. FAIR удобен для бизнес‑коммуникаций и обоснования инвестиционных решений: даёт KPI «ожидаемая ежегодная потеря» и позволяет сравнивать проекты по экономическому эффекту.

• ISF (Information Security Forum) и OCTAVE. Предлагают управленческие модели оценки (IRAM2 (Information Risk Assessment Methodology) и приоритизации рисков с сильным акцентом на бизнес‑контекст, ответственность и процессы. OCTAVE удобен для организаций, где требуется вовлечение внутренних команд и формирование карт рисков.

• Отечественные методики (РС БР ИББС‑2.2‑2009 и др.). Соответствуют национальным требованиям по защите информации и учёту специфики российского законодательства, включают требования к классификации информации и защите персональных данных.

Выбор методики: практические критерии

• Цель оценки: соответствие требованиям регуляторов, выбор защитных мер, экономическое обоснование инвестиций, страхование или подготовка к аудиту.

• Доступность данных: существуют ли статистические данные по инцидентам, финансовые показатели, инвентаризация активов.

• Ресурсы: время, эксперты, бюджет на проведение оценки.

• Контекст бизнеса: критичность процессов, требования по непрерывности, готовность к изменениям.

• Требования заинтересованных сторон: руководства, аудиторов, клиентов, регуляторов.

Практические рекомендации по применению методик

• Комбинируйте подходы: используйте качественный скрининг для широкого круга активов и переходите к количественному анализу для важнейших рисков.

• Документируйте допущения: прозрачность моделей и исходных данных критична для доверия к результатам.

• Регулярно калибруйте модели: обновляйте вероятности и оценки ущерба по мере появления новых данных и инцидентов.

• Вовлекайте бизнес: оценки риска должны отражать реальную ценность активов и последствия для бизнес‑операций, а не только техническую картину.

• Автоматизируйте повторяющиеся элементы: инвентаризация, сбор логов и метрик по инцидентам, интеграция с CMDB и GRC‑инструментами снижает трудоёмкость.

Этапы оценки рисков ИБ

IMG_1981.webp


1. Подготовка и установление контекста

• Определение целей оценки: зачем проводится оценка (комплаенс, инвестиции, M&A, страхование).

• Определение границ: какие системы, процессы, подразделения и информационные активы включены.

• Назначение ответственных и формирование команды: ИБ‑специалисты, владельцы процессов, представители бизнеса, юристы и, при необходимости, внешние эксперты.

• Установление критериев риска: уровни допустимости риска, пороги для принятия решений, методы измерения (шкалы, денежные показатели).

2. Идентификация активов и оценка их ценности

• Инвентаризация активов: не только технические объекты (серверы, базы данных), но и бизнес‑активы (репутация, интеллектуальная собственность, клиентские данные, способность к предоставлению услуг).

• Оценка ценности: при качественной оценке — критичность/конфиденциальность/доступность/целостность; при количественной — замена, восстановление, упущенная прибыль, штрафы и регуляторные санкции.

• Привязка к владельцам: каждому активу назначается владелец, ответственный за принятие решений по обработке риска.

3. Анализ угроз, уязвимостей и нарушителей

• Сбор данных об угрозах: актуальные векторные атаки, исторические инциденты, открытые источники разведки (OSINT), отчёты поставщиков угроз.

• Категоризация нарушителей: внутренние/внешние, уровни мотивации, возможностей, доступа и ресурсов. Это важно для оценки вероятности успешной эксплуатации уязвимости.

• Идентификация уязвимостей: как технических (несвежие патчи, конфигурации), так и организационных (процессы, доступы, управление конфигурациями).

• Мэтчинг угроз и уязвимостей для построения сценариев инцидентов.

4. Оценка вероятности и воздействия (качественно и количественно)

• Качественный подход: матрицы вероятность×воздействие с градациями, определение уровней риска для приоритизации. Удобен для быстрого принятия решений, но менее точен.

• Количественный подход: расчёт ALE, использование распределений вероятностей и сценариев, применение FAIR или аналогичных моделей. Включает расчёт вероятности возникновения события и ожидаемого размера ущерба.

• Оценка совокупного эффекта: влияние на бизнес‑показатели (доходы, расходы, время простоя, репутация), включение косвенных эффектов (утрата клиентов, судебные издержки, штрафы).

5. Выбор стратегии обработки риска

• Снижение (митигирование): приоритетная стратегия для рисков с высокой вероятностью или высоким воздействием; включает технические, организационные и правовые меры.

• Перенос (трансфер): страхование, аутсорсинг, SLA с третьими сторонами; оценивать стоимость трансфера и риски контрагентов.

• Уклонение: прекращение деятельности или отказ от уязвимого решения, подход для непропорционально рискованных направлений.

• Принятие риска: для низких рисков или тех, где стоимость контроля выше ожидаемых потерь. При принятии важно документировать обоснование и сроки пересмотра.

• Комбинация мер: часто применяется смешанный подход (частичный трансфер и частичное снижение).

6. Планирование и реализация мер

• Формирование дорожной карты: приоритеты, ответственные, сроки, бюджет.

• Внедрение контрмер: технические (шифрование, сегментация, MFA, мониторинг), организационные (политики, обучение), контрактные (обновление SLA, проверка подрядчиков).

• Оценка эффективности: контрольные метрики (KRI), аудит внедрённых мер, тестирование (пентесты, red team).

7. Мониторинг, отчётность и пересмотр

• Непрерывный мониторинг: сбор индикаций инцидентов, метрик безопасности, мониторинг соответствия политике.

• Периодическая переоценка рисков: по расписанию и при существенных изменениях (новые сервисы, регуляторные изменения, инциденты).

• Отчётность для руководства: понятные KPI, экономические показатели, статус дорожной карты и остаточные риски.

• Реинжиниринг процесса: корректировка методологии, шкал и критериев по результатам практики.

8. Интеграция с управлением изменениями и непрерывностью бизнеса

• Включение оценки рисков в процессы DevOps, SDLC и управление проектами.

• Взаимодействие с BCM/BCP и планами восстановления после аварий, чтобы оценка рисков учитывала восстановительные способности организации.

• Учет третьих сторон: риск‑оценка поставщиков и партнёров, обязательные проверки безопасности и требования к контрактам.

Практические примеры и ошибки

• Пример: при внедрении облачной платформы качественный анализ выявил высокий риск для данных, но количественный показал приоритетность инвестиций в бэкап и шифрование, а не в дорогую систему DLP. Это позволило оптимизировать бюджет и получить измеримый эффект.

• Частые ошибки: отсутствие владельцев активов, недостоверная инвентаризация, игнорирование организационных уязвимостей, слишком редкие переоценки, слепое следование чек‑листам вместо адаптации к бизнес‑контексту.

• Полезный приём: «три сценария» — для каждого ключевого риска подготовьте оптимистичный, реалистичный и пессимистичный сценарии убытков; это помогает руководству увидеть диапазон возможных исходов.


Оценка рисков ИБ показывает, насколько меры защиты соответствуют бизнес‑целям и помогает расставить приоритеты в развитии функции ИБ. Для полноценного успешного результата нужны тесная связь с бизнесом, прозрачные допущения и регулярное обновление оценок.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab