Современный подход к экономической оценке кибербезопасности предприятия

Бесплатный доступ

В статье обосновывается необходимость создания и совершенствования системы кибербезопасности предприятия. Описываются ключевые проблемы больших и малых предприятий в этой сфере. В связи с большой стоимостью системы кибербезопасности обращается внимание на экономические вопросы оценки подобных систем, описывается экономическая модель кибербезопасности предприятия. На основе анализа консервативного и прогрессивного подходов к оценке кибербезопасности предприятия предлагается гибридный подход и дорожная карта для его реализации на предприятии.

Система кибербезопасности предприятия, экономика кибербезопасности предприятия, оценка системы кибербезопасности, консервативный и прогрессивный подходы к кибербезопасности предприятия

Короткий адрес: https://sciup.org/148333909

IDR: 148333909

A modern approach to the economic assessment of enterprise cybersecurity

This article substantiates the need to create and improve an enterprise cybersecurity system. It describes the key challenges facing large and small businesses in this area. Given the high cost of cybersecurity systems, it addresses the economic aspects of evaluating such systems and describes an economic model for enterprise cybersecurity. Based on an analysis of conservative and progressive approaches to assessing enterprise cybersecurity, it proposes a hybrid approach and a roadmap for its implementation at the enterprise.

Текст научной статьи Современный подход к экономической оценке кибербезопасности предприятия

Возрастание международной напряженности, гонка государств за лидерство в высокотехнологичных областях экономики, активная жизнь и деятельность людей в виртуальном пространстве превращают киберпространство в арену кибервойн, которые уже сегодня серьезно влияют на экономику и безопасность государств. Кибербезопасность предприятия стала неотъемлемой частью его деятельности. Причем, это касается не только крупных предприятий, представляющих собой объекты критической информационной инфраструктуры, но и малых предприятий [1].

В качестве ключевых проблем крупных предприятий в сфере кибербезопасности можно отметить следующие. Во-первых, ИТ-ландшафт крупных предприятий создавался на протяжении многих лет.

ГРНТИ 06.81.00

EDN JNZQUS

Александр Александрович Емельянов – кандидат технических наук, доцент кафедры информационных систем и технологий Санкт-Петербургского государственного экономического университета. ORCID 0009-0001-9404-6039 Сергей Юрьевич Микадзе – кандидат экономических наук, директор Департамента комплексной безопасности Санкт-Петербургского государственного экономического университета.

Сейчас он включает в себя как современные информационные технологии, так и разработанные не одно десятилетие назад, которые управляют производством. Их нельзя закрыть или обновить, т.к. их производители уже отсутствуют. Уязвимости в таких системах ликвидировать не представляется возможным, а атака через них может привести к катастрофическим последствиям для предприятия (остановка производства на длительный срок, техногенная катастрофа).

Во-вторых, невероятно сложный периметр и размытые границы предприятия (филиалы, удаленные сотрудники, партнеры, подрядчики, тысячи датчиков интернета вещей). Защитить всё практически невозможно, атакуемая поверхность огромна. В-третьих, крупные предприятия атакуют, как правило, профессиональные группировки. Они месяцами изучают инфраструктуру, социальную инженерию, длительное время находятся внутри корпоративной сети, чтобы нанести удар в нужный момент. Противодействие такому противнику требует концентрации значительных ресурсов. В-четвертых, риски человеческого фактора и привилегированных пользователей. На крупном предприятии работают десятки администраторов, тысячи инженеров и подрядчиков с высочайшими привилегиями. Отследить каждого из них - нетривиальная задача.

В-пятых, крупное предприятие работает во многих юрисдикциях и подчиняется различным регуляторам. Доказать каждому из них, что соблюдены все правила кибербезопасности при такой сложной инфраструктуре, очень непросто. В-шестых, в крупной компании ежедневно генерируются миллионы событий (логи входов, запросы к базам данных, сетевые соединения), отличить нормальную активность от атаки очень сложно. Необходимы дорогостоящие системы и команды профессиональных аналитиков. И даже при этом, многие атаки могут длиться долго, а обнаруживаться внешними исследователями. В-седьмых, зависимость от цепочки поставок, крупное предприятие становится заложником своих партнеров или подрядчиков. При идеальной защите противник проникает на предприятие через взломанные системы его поставщиков. Необходимо аудировать всех своих партнеров, что невероятно ресурсозатратно.

В настоящее время кибербезопасность перестала быть исключительной заботой крупных предприятий. Малые предприятия оказались тоже в зоне риска. Это обусловлено следующими факторами. Во-первых, компрометация малого бизнеса становится точкой входа в корпоративную сеть гиганта. Крупные предприятия выстроили мощные системы защиты, атаковать их можно через малых подрядчиков. Во-вторых, рост автоматизированных и безликих атак, активное использование автоматических вредоносных программ (программы-вымогатели, фишинг) позволяет ботам сканировать интернет в поисках любых уязвимых устройств, не разбираясь, какой оборот у компании.

В-третьих, отсутствие у владельцев малого бизнеса «иммунитета» и ложное чувство безопасности. Данные малой компании (списки клиентов, пароли, доступ к счетам) на черном рынке тоже стоят денег, на них можно заработать. В-четвертых, неграмотное использование современных информационных технологий. Например, уход в облачное хранилище данных, без использования строгих политик доступа и шифрования, может привести к потере доступа к облачному сервису (например, из-за взлома аккаунта администратора) и невозможности восстановления данных. В-пятых, человеческий фактор, который проявляется в совмещении одним сотрудником нескольких должностей, отсутствии в организации обучения гигиене кибербезопасности, тренировок по действиям при атаках.

В-шестых, последствия успешной кибератаки по малому предприятию могут быть катастрофическими. У малого предприятия нет финансовой подушки, резервных серверов и юристов для борьбы с последствиями. В-седьмых, ужесточение законодательства в области кибербезопасности, штраф для малого предприятия за нарушение законов может быть сопоставим с его годовым оборотом. Таким образом, в сложившейся ситуации малое предприятие уже не может игнорировать угрозу кибербезопасности.

Сравнительный анализ аспектов, влияющих на кибербезопасность крупных и малых предприятий, приведен в таблице 1. Анализ приведенных данных позволяет сделать выводы, что проблема крупного предприятия состоит не в том, что его атакуют (это неизбежно), а в том, что каждая успешная атака потенциально катастрофична по масштабу последствий: от остановки производства до обрушения фондового рынка. При этом защищаться такому предприятию в тысячу раз сложнее, чем малому. Для малого предприятия сегодня кибербезопасность - это вопрос выживания [2]. Атаки дешевые и автоматизированные, защита у предприятия слабая, а цена ошибки - банкротство.

Экономика кибербезопасности

Проблема кибербезопасности сегодня стоит перед каждым предприятием, создание и поддержание такой системы оценивается дорого. В сложившейся ситуации остро встает вопрос о необходимости тратить значительные средства на защиту от кибератак, которые, возможно, никогда не произойдут. С другой стороны, если тратить, то сколько? На первый план выступают вопросы экономической оценки кибербезопасности предприятия, т.е. экономика кибербезопасности. Особенностью кибербезопасности является ее неспособность генерировать прямую прибыль, ее задача – минимизировать вероятность и тяжесть убытков. Поэтому в данном случае экономика строится не на возврате инвестиций (ROI) в классическом понимании, а на снижении риска.

Таблица 1

Аспекты кибербезопасности предприятий

Аспект

Малое предприятие

Крупное предприятие

Главный риск

Банкротство из-за вымогателей

Остановка производства, кража IP, многомиллиардные штрафы

Тип атаки

Массовые автоматические (фишинг, шифровальщики)

Целевые АРТ-группировки, инсайдеры, supply chain

Сложность защиты

Мало ресурсов, нет эксперта

Огромная инфраструктура, legacy-системы, тысячи сотрудников

Цена ошибки

Закрытие бизнеса (60% за 6 месяцев)

Падение капитализации, отставки, уголовные дела, многолетние суды

Регуляторы

Штрафы до нескольких млн руб.

Штрафы до 4% глобального оборота (миллиарды)

Экономическая модель кибербезопасности предприятия может включать в себя следующие элементы [3]:

  • 1.    Базовое уравнение:

  • 2.    Методология оценки ущерба (ALE). Классификация ущерба с позиции экономики кибербезопасности: прямые финансовые потери (кража денег со счетов, выплата выкупа вымогателям, штрафы регуляторов); операционные потери (простой производства или продаж); репутационные и косвенные потери (отток клиентов после сообщения об утечке, снижение стоимости акций публичной компании, судебные издержки и компенсации по искам клиентов).

  • 3.    Структура затрат на кибербезопасность (ТСО). Экономика кибербезопасности включает в себя три вида расходов, которые часто смешивают в бюджете: капитальные (закупка аппаратных средств, бессрочных лицензий), операционные (регулярные траты на поддержку работы и людей) и скрытые затраты (потери производительности бизнеса из-за мер безопасности).

  • 3.    Принцип «нулевого доверия» (Zero Trust) с точки зрения экономики. Это подход к кибербезопасности, когда каждая учетная запись или элемент инфраструктуры рассматриваются как потенциально небезопасные и подлежат строгой сертификации, он экономически оправдан в эпоху облачных технологий. Его применение позволяет снизить радиус взлома (Blast Radius) – одна утечка не дает доступ ко всей ИТ-системе, что в разы снижает ALE. Кроме того, он позволяет безопасно использовать дешевые публичные каналы связи (интернет вместо дорогих MPLS/VPN).

  • 4.    Киберстрахование как экономический инструмент. Страхование киберрисков – процесс переноса остаточного риска на страховую компанию. Это часть экономической стратегии, когда стоимость страхового полиса меньше, чем прогнозируемый максимальный ущерб за вычетом франшизы. В последнее время страховщики требуют от предприятий наличия многофакторной аутентификации (MFA) и средств обнаружения угроз в конечных точках (EDR). Без этих мер полис не продается или стоимость его становится чрезвычайно высокой.

  • 5.    Парадокс производительности и безопасности. Для оценки степени замедления процессов на предприятии из-за внедрения средств защиты экономический подход предполагает расчёт «коэффициента трения». Если замедление имеет место, экономика кибербезопасности рекомендует использовать бесшовную безопасность (Seamless Security), биометрию, технологию единого входа (Single Sign-On), анализ поведения (UEBA), которые не мешают работать пользователю, защищая его при этом.

  • 6.    Упрощенная модель расчета безопасности (ROSI). Для руководства предприятия посчитать окупаемость вложений в систему кибербезопасности можно, используя упрощенную метрику ROSI (Return on Security Investment). Этот показатель рассчитывается как уменьшенное на единицу отношение произведения риска простоя, умноженного на степень снижения риска при использовании средства защиты, к стоимости лицензий и фонду оплаты труда администраторов.

Эффективность = (ALE ∆Risk) - TCO, где ALE (Annual Loss Expectancy) – ожидаемые годовые потери от конкретной угрозы (вероятность события, умноженная на стоимость ущерба) [4]; ∆Risk – процент снижения этого риска за счет внедрения средств защиты; TCO (Total Cost Ownership) – совокупная стоимость владения средствами защиты (лицензии, внедрение, администрирование, замедление бизнес-процессов).

Подводя итог рассмотрению экономической модели кибербезопасности, можно заключить, что экономика кибербезопасности ориентирована на минимизацию расходов, затраты на защиту должны быть ощутимо меньше потенциальных потерь, а бизнес должен работать быстро и удобно. Сегодня это неотъемлемая часть корпоративного управления рисками (ERM), а не просто статья ИТ-бюджета.

Гибридный подход к оценке системы кибербезопасности предприятия

Создание системы кибербезопасности на предприятии предусматривает оценку ее экономической эффективности. Существуют различные подходы к этой оценке, наиболее распространенными являются консервативный и прогрессивный подходы. Суть консервативного подхода заключается в минимизации рисков через использование проверенных мер: строгие политики доступа, изоляция критических систем, сертификация и соответствие требованиям регуляторов, минимизация изменений. Основная задача данного подхода – сохранить то хорошее, что имеется. Прогрессивный подход реализует проактивную, адаптивную защиту: методы ИИ и машинного обучения, автоматизация мониторинга и реакций, аналитика больших данных, пилоты новых технологий. Этот подход ориентирован на быстро меняющийся ландшафт угроз и на обнаружение/предсказание атак. Сравнительный анализ указанных подходов приведен в таблице 2.

Таблица 2

Сравнительный анализ подходов к оценке систем кибербезопасности

Аспект

Консервативный подход

Прогрессивный подход

Фокус/цель

Минимизация рисков, высокая надежность, защита от уже известных угроз, упор на стабильность, осторожность

Гибкость, адаптивность к изменениям среды, новые технологии, предвидение угроз, проактивные меры

Подход к изменениям и инновациям

Острожное внедрение, проверка, стандартизация, медленные темпы изменений

Быстрое усвоение новых технологий, эксперименты, автоматизация, машинное обучение, аналитика, предиктивные модели

Технологии

Проверенные, зарекомендовавшие себя стандарты, проверка, защита периметра и доступа, многослойность защиты, минимальные привилегии

ИИ, автоматизация, многофакторная аутентификация, биометрия, поведенческий анализ, автоматизация мониторинга и реакций, проактивный процесс поиска угроз и др.

Управление рисками

Консервативное, акцент на снижение вероятности и вреда, снижение ошибочных решений, осторожность с новыми решениями

Более риск-ориентированное, готовность брать на себя некоторую неопределенность за счет потенциала большой пользы, адаптивные меры

Операционные аспекты

Жесткие политики, строгие процедуры, минимизация изменений конфигураций, стандартные аудиты

Непрерывное улучшение, быстрые обновления, agile-методики, внедрение новых инструментов, сотрудничество, международный обмен информацией

Преимущества

Высокая стабильность, меньше неожиданностей, предсказуемое поведение, сильная безопасность

Высокая адаптивность, возможность быстрее реагировать на новые угрозы, использование современных инструментов, потенциал более эффективной защиты в быстро меняющихся условиях

Недостатки

Может быть слишком медленным, мешает инновациям, риски устаревания, может не справляться с новыми угрозами

Стоимость внедрения, риск «ложного срабатывания», возможные проблемы с управлением изменениями, возможна перегрузка новыми технологиями, необходимость компетенций

Сегодня в РФ государство реализует консервативный подход, ориентируясь на защиту объектов критической информационной инфраструктуры (КИИ). Классическим примером реализации консервативного подхода на государственном уровне может служить приказ ФСТЭК № 239 от 2017 года [5], который определяет обязательную базу для обеспечения безопасности значимых объектов КИИ (ограничение доступа, техническая защита, сертификация решений). Банковский сектор, напротив, демонстрирует прогрессивный подход в вопросах кибербезопасности (активное внедрение ИИ и машинного обучения в задачах обнаружения аномалий, автоматизация расследований, обучение персонала по ИИ-кибербезопасности).

Анализ описанных подходов позволяет сделать вывод, что при создании системы кибербезопасности каждое предприятие должно учитывать свои особенности и, исходя из них, выбирать соответствующий подход для экономической оценки реализуемой системы. В качестве общих рекомендаций могут быть сформулированы следующие (таблица 3):

  • 1.    Консервативный подход целесообразно выбирать в следующих случаях: если предприятие является объектом КИИ (энергетика, распределенные сети, АСУ технологическим процессом), сбой в работе которого может вызвать угрозу жизни/экологии/ национальной безопасности; если предприятие ограничено в ресурсах на поддержку сложных инновационных решений, и важна предсказуемость работы; если нужно быстро обеспечить соответствие сертификации/регламентам и при этом иметь базовой уровень безопасности.

  • 2.    Прогрессивный подход предпочтительнее в случаях: если предприятие подвергается быстрым и целенаправленным атакам, а традиционные средства часто запаздывают, нужна проактивность; если предприятие активно цифровизируется (облачные сервисы, микросервисы, интеграция), необходима высокая скорость реакции и автоматизации; если есть ресурсы/компетенции для внедрения ИИ/машинного обучения и навыки управления изменениями.

Таблица 3

Рекомендуемый подход для различных типов предприятий

Ситуация/Тип предприятия

Рекомендуемый подход

Госорган, банк, объект КИИ с жестким регулированием

Консервативный как база (чтобы не нести уголовной ответственности) + элементы прогрессивного

Стартап, финтех, e-commerce с высокой динамикой изменений

Прогрессивный, критична быстрая адаптация к угрозам

Производственное предприятие с legacy-системами

Смешанный: для АСУ ТП – консервативный, для офиса – прогрессивный

Компания, переходящая в облако/на DevOps

Прогрессивный, без него неизбежны утечки из-за неучтенных конфигураций

Предприятия, которые только начинают строить систему кибербезопасности

Начать с консервативного (база), затем эволюционировать

Таким образом, сегодня для оценки системы кибербезопасности предприятиям целесообразней использовать гибридный подход, в котором консервативная основа дает управляемость, а прогрессивные методы обеспечивают устойчивость к реальным атакам. В этом случае из консервативного подхода следует взять: инвентаризацию активов и классификацию по критичности (обязательно); базовый контроль (CIS Controls уровни 1-2); регулярный аудит на соответствие отраслевым нормам (чтобы не платить штрафы); формализованный документооборот (политики, процедуры). Из прогрессивного подхода к этому следует добавить: непрерывную оценку (ежедневно/еженедельно, а не раз в год); моделирование угроз (MITRE ATT&CK mapping) и тестирование на проникновение с реалистичными сценариями; метрики на основе бизнеса; автоматизацию (SOAR, BAS, UEBA) и элементы ИИ для прогнозирования атак.

Для реализации гибридного подхода предлагается следующая дорожная карта:

  • 1.    Аудит и классификация активов: проводится инвентаризация всех информационных технологий и АСУ ТП, классифицируются активы по критичности (критическая инфраструктура, корпоративные

  • 2.    Использование регуляторных требований (консервативная основа). Необходимо выполнять все требования законодательства (ФСТЭК, Минцифры РФ, ФСБ). Для КИИ – это минимальный уровень кибергигиены: защита каналов связи, сертифицированные средства защиты, журналы событий, контроль доступа. Невыполнение базовых требований грозит штрафами и блокировкой работы.

  • 3.    Разделение среды: «зоны строгой стабильности» и «зоны тестирования/инноваций». Выполняется сегментация инфраструктуры на зоны: «строгой стабильности» (АСУ ТП, КИИ) – только проверенные, сертифицированные средства; «инноваций» (ИТ-сервисы, веб-разработка, тестовые кластеры) – допускается пилотирование новых технологий. Это позволяет внедрить прогрессивные решения без риска нарушить критическую инфраструктуру.

  • 4.    Пилоты прогрессивных технологий в непрофильных зонах. Запуск проектов по внедрению ИИ/машинного обучения для анализа логов, SOAR для автоматизации реагирования, проактивный процесс поиска угроз в сервисах. Это позволяет получить опыт использования новых решений и оценить экономический эффект (ROI).

  • 5.    Киберучения с производственным персоналом. Их надо проводить регулярно (table-top и практические), в их ходе моделирются атаки (инсайдер, фишинг, отказ оборудования) с том, чтобы повысить готовность сотрудников к реальным атакам, проверить эффективность процедур, выявить слабые места.

  • 6.    План управления изменениями. Внедрение должно сопровождаться: тестированием в «песочнице», процедурой возврата к старой версии (rollback), оценкой влияния на КИИ, контролем качества (метрики успешности). Это гарантирует, что прогрессивные технологии не нарушат стабильность критических процессов.

сервисы, тестовые среды и др.). Это необходимо, чтобы понять, где недопустимы ошибки (АСУ ТП, КИИ), а где можно пробовать новые технологии (ИТ-разработка, вспомогательные сервисы).

Заключение

Подводя итог исследованию, можно сделать вывод, что гибридный подход к оценке системы кибербезопасности предприятия строится по следующему принципу. Сначала создается обязательная консервативная база (аудит, регуляторика, сегментация). Затем осуществляется постепенное внедрение прогрессивных решений в «безопасных» зонах. В дальнейшем приступают к масштабированию решений на критические зоны, после тестирования, с опорой на план изменений, с обязательным проведение киберучений.