Открыть сервис

Киберриск

Киберриск — это вероятность наступления неблагоприятных событий, связанных с использованием информационно-коммуникационных технологий, которые приводят к финансовым потерям, нарушению конфиденциальности, целостности или доступности данных, а также к ущербу репутации организации или частного лица. Киберриск является подмножеством более широкого понятия информационного риска и охватывает угрозы, исходящие от действий злоумышленников (хакеров, киберпреступников, инсайдеров), ошибок персонала, сбоев оборудования или программного обеспечения, а также природных явлений.

История и эволюция понятия

Термин «киберриск» начал активно использоваться в конце 1990-х — начале 2000-х годов, по мере распространения интернета и цифровизации бизнеса. Первоначально киберриски рассматривались преимущественно как технические проблемы, связанные с вирусами и взломами сетей. Однако после серии громких атак, таких как червь «Моррис» (1988), эпидемия вирусов ILOVEYOU и Code Red (2000–2001), а также утечки данных в крупных корпорациях (например, TJX Companies в 2007 году), стало очевидно, что последствия киберинцидентов выходят далеко за рамки IT-отделов.

Ключевым этапом в развитии концепции киберриска стало принятие в 2010-х годах международных стандартов и нормативных актов, таких как ISO 27001 (управление информационной безопасностью), NIST Cybersecurity Framework (США) и Федеральный закон № 152-ФЗ «О персональных данных» (Россия). Эти документы формализовали подходы к оценке и управлению киберрисками, превратив их из сугубо технической задачи в элемент корпоративного управления.

Классификация киберрисков

Киберриски классифицируются по нескольким основаниям: источнику угрозы, характеру воздействия и объекту риска.

По источнику угрозы

  • Внешние угрозы: атаки хакеров, фишинг, DDoS-атаки, вредоносное ПО (включая программы-вымогатели), действия конкурентов, кибершпионаж со стороны государств.
  • Внутренние угрозы: умышленные действия сотрудников (инсайдеров), ошибки персонала (например, случайная отправка конфиденциальных данных), некомпетентность IT-специалистов.
  • Техногенные и природные факторы: сбои в работе оборудования (отказ серверов, повреждение кабелей), отключение электроэнергии, пожары, наводнения, которые приводят к потере данных или нарушению работы систем.

По характеру воздействия

  • Финансовые риски: прямые убытки от кражи денег со счетов, затраты на восстановление систем, выплаты штрафов регуляторам, судебные издержки, потеря выручки из-за простоя.
  • Репутационные риски: потеря доверия клиентов и партнёров, негативные публикации в СМИ, снижение рыночной стоимости компании.
  • Операционные риски: нарушение производственных процессов, сбои в цепочках поставок, потеря доступа к критически важным данным.
  • Правовые и регуляторные риски: нарушение требований законодательства о защите персональных данных (например, 152-ФЗ, GDPR), ответственность за утечку коммерческой тайны, уголовное преследование за киберпреступления.

По объекту риска

  • Риски для конфиденциальности: несанкционированный доступ к персональным данным, коммерческой тайне, государственной тайне.
  • Риски для целостности: искажение или уничтожение данных, подмена информации в базах данных.
  • Риски для доступности: блокировка доступа к системам (DDoS-атаки, атаки программ-вымогателей), отказ оборудования.

Управление киберрисками

Управление киберрисками (Cyber Risk Management) — это непрерывный процесс идентификации, оценки, контроля и мониторинга киберрисков, направленный на снижение их вероятности и минимизацию ущерба. Основные этапы управления киберрисками включают:

Идентификация рисков

На этом этапе определяются активы, подлежащие защите (данные, оборудование, программное обеспечение, репутация), а также возможные угрозы и уязвимости. Используются методы инвентаризации IT-инфраструктуры, анализа угроз (Threat Intelligence) и моделирования атак.

Оценка рисков

Оценка проводится качественными (например, матрица вероятности и ущерба) или количественными методами. Количественная оценка часто выражается в денежном эквиваленте, например, через ожидаемые годовые потери (Annualized Loss Expectancy, ALE) или Value at Risk (VaR) для киберрисков. Для оценки используются стандарты ISO 31000, NIST SP 800-30, а также специализированные методики, такие как FAIR (Factor Analysis of Information Risk).

Обработка рисков

Выделяют четыре основных стратегии обработки рисков:

  • Снижение (mitigation): внедрение технических и организационных мер защиты (антивирусы, межсетевые экраны, шифрование, обучение персонала, политики безопасности).
  • Передача (transfer): страхование киберрисков (Cyber Insurance), аутсорсинг функций безопасности (например, Managed Security Service Provider, MSSP).
  • Принятие (acceptance): осознанное решение не предпринимать активных действий, если стоимость защиты превышает возможный ущерб.
  • Избегание (avoidance): отказ от использования определённых технологий или процессов, которые создают неприемлемый уровень риска.

Мониторинг и пересмотр

Киберриски динамичны: появляются новые угрозы, меняется IT-инфраструктура, обновляется законодательство. Поэтому процесс управления киберрисками требует регулярного пересмотра (например, ежегодного или после каждого значительного инцидента).

Киберриски в России

В Российской Федерации вопросы киберрисков регулируются рядом нормативных актов, в том числе:

  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» — устанавливает требования к обработке и защите персональных данных.
  • Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» — определяет меры защиты для объектов КИИ (энергетика, транспорт, связь, финансы и др.).
  • Указ Президента РФ от 05.12.2016 № 646 «Об утверждении Доктрины информационной безопасности Российской Федерации» — задаёт стратегические направления в области кибербезопасности.

Российские организации, особенно работающие с государственными данными или входящие в перечень субъектов КИИ, обязаны проводить оценку киберрисков, сертифицировать системы защиты информации и сообщать об инцидентах в ФСТЭК России и ФСБ России. В последние годы в России наблюдается рост числа атак с использованием программ-вымогателей (Ransomware) и целевых фишинговых кампаний, что усиливает потребность в профессиональном управлении киберрисками.

Киберстрахование

Киберстрахование (Cyber Insurance) — это вид страхования, покрывающий финансовые потери организации в результате киберинцидентов. Типичные покрываемые риски включают: расходы на восстановление данных, уведомление пострадавших клиентов, судебные издержки, выплаты штрафов, потерю прибыли из-за простоя, а также расходы на PR-кампании по восстановлению репутации. В России рынок киберстрахования начал активно развиваться с середины 2010-х годов, однако его объём остаётся значительно ниже, чем в США или странах Европы. Страховщики при оценке киберрисков клиента учитывают уровень зрелости его системы информационной безопасности, наличие сертификатов (например, ISO 27001), историю инцидентов и отраслевую принадлежность.

Критика и ограничения

Концепция киберриска подвергается критике по нескольким причинам. Во-первых, количественная оценка киберрисков часто затруднена из-за высокой неопределённости: сложно предсказать вероятность редких, но катастрофических событий (например, атаки на государственном уровне). Во-вторых, модели киберрисков могут не учитывать человеческий фактор — ошибки и злонамеренные действия сотрудников, которые являются причиной большинства инцидентов. В-третьих, страхование киберрисков не всегда эффективно, так как полисы часто содержат множество исключений (например, не покрывают ущерб от актов войны или кибертерроризма). Наконец, управление киберрисками может создавать ложное чувство безопасности, если организация сосредотачивается только на формальном выполнении требований стандартов, а не на реальной защите от актуальных угроз.

Источники

  • ISO 31000:2018 «Менеджмент риска. Руководство».
  • NIST Special Publication 800-30 Rev. 1 «Guide for Conducting Risk Assessments».
  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
  • Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
  • Hubbard, D. W., & Seiersen, R. (2016). How to Measure Anything in Cybersecurity Risk. Wiley.
  • Доктрина информационной безопасности Российской Федерации (утв. Указом Президента РФ от 05.12.2016 № 646).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →