Это создает проблемы для руководителей по информационным технологиям. Команды безопасности могут понимать техническую серьезность уязвимости, изощренность злоумышленника или вероятный путь атаки, но совет директоров и исполнительные группы должны понимать другое: что это может означать для бизнеса?
Может ли он прервать критические операции? Может ли он раскрыть конфиденциальные данные? Может ли это задержать выручку? Может ли это привести к проверке со стороны регулирующих органов? Может ли это подорвать доверие клиентов? Может ли это повлиять на способность организации предоставлять основные услуги?
С точки зрения бизнеса, оценка киберрисков означает преобразование технических рисков в последствия для бизнеса . Это помогает лидерам принимать более обоснованные решения об инвестициях, расстановке приоритетов и устойчивости. Это также помогает директорам по информационной безопасности перейти от абстрактных оценок рисков к результатам, которые организация пытается защитить.
Практическая основа для оценки киберрисков с точки зрения бизнеса
Оценка киберрисков должна связывать пять вещей:
- Критические бизнес-активы : Какие системы, данные, процессы, услуги и третьи стороны важны для организации?
- Подверженность угрозе : Какие киберугрозы наиболее актуальны для этих активов в зависимости от сектора организации, географии, операционной модели и ландшафта угроз?
- Вероятность : Насколько велика вероятность того, что угроза может повлиять на организацию с учетом текущих уязвимостей, средств контроля, активности злоумышленников и уровня безопасности?
- Влияние на бизнес : Если угроза материализуется, каковы будут финансовые, операционные, нормативные и репутационные последствия?
- Приоритет решения: Что организация должна сделать в первую очередь, исходя из уровня риска, доступных ресурсов и бизнес-целей?
Эта структура дает директорам по информационным технологиям структурированный способ объяснения киберрисков, не сводя их к техническим терминам. Он также поддерживает более практичный процесс принятия решений - уязвимость автоматически не является проблемой на уровне совета директоров, поскольку имеет высокий рейтинг серьезности; это становится проблемой на уровне совета директоров, когда затрагивает что-то, что имеет значение для бизнеса.
Начните с бизнеса, а не с угрозы
Многие оценки киберрисков начинаются с технических данных: уязвимостей, предупреждений, пробелов в элементах управления, отчетов об инцидентах или результатов аудита. Они необходимы, но не являются лучшей отправной точкой для делового разговора.
Лучшей отправной точкой является размышление над вопросом: что должна защищать организация, чтобы работать, расти и сохранять доверие?
Для банка это могут быть платежные системы, счета клиентов, торговые платформы, системы идентификации и процессы нормативной отчетности. Для производителя это может включать производственные линии, системы управления производством, платформы цепочки поставок и интеллектуальную собственность. А для работы в сфере здравоохранения он будет включать записи пациентов, клинические системы, подключенные медицинские устройства и системы записи на прием.
Ключевой момент заключается в следующем: одно и то же кибернетическое событие может иметь очень разные последствия для бизнеса в зависимости от того, где оно происходит - атака программы-вымогателя на изолированную тестовую среду - это не то же самое, что программа-вымогатель, затрагивающая производственные системы, службы, ориентированные на клиентов, или операционные технологии; Скомпрометированная учетная запись сотрудника - это не то же самое, что взломанная учетная запись администратора с доступом к конфиденциальным данным или критически важной инфраструктуре.
Вот почему так важен контекст актива. Директорам по информационной безопасности необходимо знать не только то, что уязвимо, но и то, что поддерживает уязвимый актив.
Превратите техническую уязвимость в влияние на бизнес
Группы кибербезопасности часто описывают риски с точки зрения CVE, векторов атак, индикаторов компрометации, неправильной конфигурации и покрытия обнаружения. Эти детали важны, но они не обязательно отвечают на вопрос руководителя: ну и что?
Чтобы оценить киберриск с точки зрения бизнеса, переведите техническую уязвимость в категории, которые бизнесу уже известны. Например:
- Операционные последствия: может ли это нарушить работу основных служб, производства, логистики, поддержки клиентов или внутренних операций?
- Финансовые последствия: может ли это привести к потере дохода, затратам на восстановление, требованию выкупа, судебным издержкам, компенсации клиентам или увеличению страховых взносов?
- Регулирующее воздействие: может ли это повлечь за собой обязательную отчетность, штрафы, аудиты или судебные иски?
- Влияние на репутацию: может ли это нанести ущерб доверию клиентов, доверию партнеров, восприятию рынка или доверию инвесторов?
- Стратегическое влияние: может ли это задержать реализацию проектов трансформации, слияний, расширения рынка или цифровых инициатив?
Этот перевод не обязательно должен быть идеальным, чтобы быть полезным. Во многих случаях ориентированной оценки достаточно для обоснованного определения приоритетов. Цель состоит не в том, чтобы создать ложное ощущение математической уверенности, а в том, чтобы дать руководству более четкое представление о последствиях, связанных с киберрешениями.
Оценивайте вероятность, используя контекст угрозы, а не догадки
Вероятность часто является самой слабой стороной обсуждения киберрисков. Может возникнуть соблазн описать вероятность как низкую, среднюю или высокую на основе интуиции. Но решения о корпоративном риске нуждаются в более сильной основе, чем инстинкт.
Достоверная оценка учитывает несколько исходных данных:
Соответствующая активность субъектов угрозы
Активно ли киберпреступные группы, связанные с государством субъекты или хактивисты нацелены на сектор организации, регион или стек технологий?
Известные уязвимости
Есть ли уязвимые места в системах с выходом в Интернет, конечных точках, облачных средах, инфраструктуре идентификации или операционных технологиях?
Эффективность контроля
Работают ли меры безопасности, как задумано, и проверяются ли они на соответствие реалистичным методам атаки?
Зрелость обнаружения и реагирования
Может ли организация обнаружить ранние признаки компрометации и отреагировать до того, как технический инцидент перерастет в бизнес-кризис?
Сторонняя зависимость
Может ли поставщик, поставщик программного обеспечения, управляемая служба или партнер внести риск в критически важные операции?
Аналитика угроз особенно ценна здесь, поскольку она предоставляет дополнительный контекст о возникающих угрозах и наблюдаемой активности злоумышленников, в том числе о том, какие секторы подвергаются атаке, какие тактики используются и какие индикаторы могут указывать на раннюю активность атак. Ценность аналитических данных об угрозах зависит от качества, широты и актуальности источников данных, поэтому высокая глобальная видимость и надежный сбор информации необходимы для своевременного предоставления полезного контекста.
Для руководителей по информационной безопасности это обеспечивает более надежную основу для обсуждения рисков. Сообщение смещается с «это серьезная уязвимость» на «эта уязвимость имеет значение, потому что она пригодна для использования, актуальна для нашей среды и связана с активными действиями угроз».
Дайте количественную оценку, где это возможно, квалифицируйте, где это необходимо
Руководители предприятий часто хотят, чтобы кибер-риски выражались в финансовых показателях , что разумно: кибербезопасность конкурирует за бюджет с другими приоритетами бизнеса, поэтому директорам по информационным технологиям нужен способ объяснить ценность снижения риска.
По возможности, количественно оцените киберриск, используя диапазоны затрат. Это могут быть:
- Расчетная стоимость простоя в час или день
- Возможная потеря дохода из-за перебоев в обслуживании
- Затраты на восстановление и исправление
- Юридические, нормативные расходы или затраты на уведомление
- Потенциальная компенсация клиентам или штрафы по контракту
- Стоимость потери производительности
- Возможное влияние на страховые взносы
- Стоимость отложенных бизнес-инициатив.
Однако не каждый риск может быть точно определен количественно. Некоторые воздействия, такие как репутационный ущерб, потеря доверия заинтересованных сторон или стратегическая задержка, могут нуждаться в качественном описании.
Хорошая оценка бизнес-рисков использует оба подхода. Он избегает туманного паникера, но также избегает притворства, будто каждое последствие может быть сведено к одному числу.
Вот полезный формат:
если этот риск материализуется, вероятным воздействием на бизнес будет нарушение [критического процесса], затрагивающее [бизнес-подразделение, группу клиентов или рынок], с потенциальными последствиями, включая [финансовые, нормативные, операционные или репутационные последствия].
Это создает четкую грань между технической проблемой и бизнес-результатом.
Приоритезация рисков по последствиям для бизнеса
Команды безопасности предприятия не могут исправить все сразу. Вопрос не в том, важен ли каждый риск, а в том, какие риски наиболее важны.
Приоритезация должна основываться на последствиях для бизнеса, возможности использования и уязвимости. Технически серьезная уязвимость на изолированном активе с низкой стоимостью может быть менее актуальной, чем умеренная уязвимость, затрагивающая критически важную для бизнеса систему, подверженную активной атаке. Точно так же слабость контроля в управлении идентификацией и доступом может нести больший риск для предприятия, чем проблема локализованной конечной точки.
Директорам по информационной безопасности следует рассмотреть четыре вопроса приоритизации:
- Какую бизнес-функцию поддерживает этот актив?
- Насколько оно открыто для вероятных злоумышленников?
- Насколько эффективны текущие меры контроля?
- Что произойдет, если она не удалась, была зашифрована, подверглась манипуляциям или была доступна злоумышленнику?
Это помогает группам безопасности перейти от приоритезации на основе объемов к расстановке приоритетов на основе последствий. Цель не в том, чтобы создавать больше работы. Сосредоточить усилия на восстановлении, мониторинге и реагировании там, где они могут снизить наиболее значимый риск .
Связь киберрисков с устойчивостью
Помимо профилактики, оценка киберрисков с точки зрения бизнеса также должна поддерживать устойчивость.
Киберинцидент становится бизнес-кризисом, когда организация не может достаточно быстро его обнаружить, локализовать и отреагировать. Таким образом, обнаружение, реагирование, локализация и восстановление являются частью уравнения бизнес-рисков. Угроза, которую можно быстро обнаружить, эффективно локализовать и устранить с минимальными нарушениями, представляет собой уровень бизнес-риска, отличный от угрозы, которая остается скрытой в течение нескольких недель или распространяется на критически важные системы.
Вот где готовность к инцидентам становится центральной. Директора по информационной безопасности должны оценить, может ли организация ответить на практические вопросы до того, как произойдет инцидент:
- кто принимает решения во время кибер-кризиса?
- Какие системы необходимо восстановить в первую очередь?
- Как быстро организация может изолировать затронутые активы?
- Какие доказательства необходимо сохранить для расследования?
- Какие регулирующие органы, клиентов или партнеров могут потребовать уведомления?
- Как организация будет общаться внутри и снаружи?
- Какая экспертная поддержка доступна, если внутренние команды растянуты?
Эти вопросы превращают оценку киберрисков в операционную готовность. Они также помогают советам директоров понять, что устойчивость - это не теоретическое понятие, а способность организации продолжать работу в условиях стресса.
Использование сценариев для реализации киберрисков
Один из наиболее эффективных способов информирования о киберрисках с точки зрения бизнеса - это использование сценариев.
Сценарий превращает технический риск в бизнес-историю. Например:
Сценарий: Программы -вымогатели влияют на системы, поддерживающие региональные логистические операции
Влияние на бизнес: выполнение заказов задерживается, объемы обслуживания клиентов возрастают, могут применяться штрафные санкции и задержка получения доходов.
Факторы риска: открытый удаленный доступ, непоследовательное покрытие конечных точек, ограниченная сегментация сети и недостаточное тестирование восстановления.
Бизнес-решение: инвестируйте в более надежное обнаружение и реагирование, улучшайте тестирование резервного копирования, ускоряйте сегментацию сети и запускайте моделирование инцидентов с руководителями операций.
Этот тип сценария более полезен, чем общее заявление о риске. Это помогает руководителям понять цепочку последствий и поощряет межфункциональную собственность, поскольку влияние больше не ограничивается ИТ или безопасностью.
Хорошие сценарии конкретны, правдоподобны и связаны с приоритетами бизнеса. Они должны отражать реальную операционную модель организации, а не общие предположения наихудшего случая.
Найдите общий язык с доской
Советам директоров не нужно разбираться во всех технических деталях кибербезопасности, но им нужен последовательный способ обсуждения рисков, уязвимости и устойчивости. Директора по информационной безопасности могут поддержать это, сообщая о киберрисках с помощью небольшого набора бизнес-мер, таких как:
- Риск для критически важных бизнес-сервисов
- Выявление ценных активов
- Готовность обнаруживать приоритетные угрозы и реагировать на них
- Прогресс устранения критических для бизнеса рисков
- Сторонний риск, влияющий на важные операции
- Готовность к реагированию на инциденты
- Инвестиции в безопасность, связанные со снижением рисков.
Это создает более полезный разговор. Вместо того, чтобы спрашивать, является ли организация «безопасной», руководство может задать более острые вопросы: где мы наиболее уязвимы, что может повлиять на операции, что мы делаем с этим и какой риск остается?
Последний момент важен - кибербезопасность не может устранить риск; он помогает организациям сокращать, управлять и контролировать его. Руководители бизнеса должны понимать остаточный риск, чтобы принимать обоснованные решения об инвестициях, толерантности и подотчетности.
Как возможности кибербезопасности поддерживают оценку бизнес-рисков
Оценка киберрисков, проводимая бизнесом, зависит от точной информации о безопасности. Директорам по информационной безопасности требуется прозрачность активов, угроз, уязвимостей, средств контроля, инцидентов и возможностей реагирования.
Вот где практическую роль играют возможности корпоративной кибербезопасности:
- Аналитика угроз помогает выявлять соответствующие действия злоумышленников, возникающие угрозы и индикаторы, которые могут повлиять на организацию.
- Возможности обнаружения и реагирования помогают сократить время между компрометацией и локализацией.
- Операции безопасности поддерживают постоянный мониторинг, расследование и эскалацию.
- Службы реагирования на инциденты помогают организациям расследовать серьезные атаки, сдерживать их и восстанавливаться после них.
- Осведомленность о безопасности и обучение помогают снизить человеческий риск для сотрудников.
- Оценка безопасности, такая как тестирование на проникновение, красная команда и оценка безопасности приложений, предоставляет свидетельства того, как можно использовать слабые места в среде организации, помогая директорам по информационной безопасности проверить предположения о вероятности, уязвимости и эффективности средств контроля.
- Оценка компрометации помогает выявить доказательства прошлых или текущих компромиссов, которые могли остаться незамеченными. Они обеспечивают более четкое представление о фактическом воздействии на организацию, обеспечивая более раннее устранение последствий и снижая бизнес-риски.
Вместе эти возможности помогают превратить оценку киберрисков из статической отчетности в активный процесс управления. Ценность заключается не только в идентификации риска, но и в том, чтобы дать организации понимание и опыт, необходимые для принятия мер.
Признаки зрелой оценки киберрисков
Зрелый подход к оценке киберрисков с точки зрения бизнеса имеет несколько характеристик.
- Все начинается с критически важных для бизнеса активов и процессов.
- Он использует аналитику угроз для оценки соответствующей активности злоумышленников.
- Он оценивает вероятность на основе раскрытия, возможности использования и эффективности контроля
- Он переводит влияние на операционные, финансовые, нормативные и репутационные термины.
- Приоритетность исправлений определяется последствиями для бизнеса
- Он проверяет готовность к реагированию с помощью сценариев и упражнений.
- Он дает руководству четкое представление о том, какие риски были приняты, какие уменьшены и какой остаточный риск остается.
Такой подход помогает директорам по информационным технологиям стать более сильными деловыми партнерами. Это также помогает руководству принимать решения с более четким пониманием того, какие инвестиции в кибербезопасность предназначены для защиты.
Ключевые положения
Оценка киберрисков с точки зрения бизнеса означает увязку решений в области кибербезопасности с бизнес-результатами. Недостаточно знать, какие уязвимости существуют, какие предупреждения срабатывают или какие элементы управления отсутствуют. Директорам по информационной безопасности необходимо показать, как эти проблемы могут повлиять на операции, доход, соответствие нормативным требованиям, доверие и стратегический прогресс.
Самые строгие оценки киберрисков не перегружают руководителей техническими деталями. Они дают руководителям четкое представление о том, что важно, почему это важно и какие решения требуются.
Для корпоративных организаций ясность важна - она помогает группам безопасности сосредоточить ресурсы там, где они имеют наибольшее влияние на бизнес, помогает советам директоров понять риск, который они несут, и помогает организации повысить устойчивость, необходимую для продолжения работы, когда киберугрозы становятся бизнес-событиями.
