Открыть сервис

Киберриски

Киберриски — это совокупность факторов, связанных с использованием информационно-коммуникационных технологий, которые могут привести к финансовым потерям, нарушению конфиденциальности, целостности или доступности данных, а также к сбоям в работе критической информационной инфраструктуры. Киберриски охватывают как преднамеренные угрозы (атаки злоумышленников), так и непреднамеренные события (ошибки персонала, сбои оборудования, стихийные бедствия). Они являются неотъемлемой частью цифровой экономики и управления в современном мире.

История и эволюция понятия

Понятие киберриска сформировалось в конце XX века с развитием глобальных компьютерных сетей. Первоначально угрозы воспринимались как технические сбои или действия одиночных хакеров. В 1990-е годы, с коммерциализацией интернета, киберриски стали рассматриваться в контексте финансовых потерь от мошенничества и кражи данных.

В 2000-х годах, после серии крупных атак (например, червь «I Love You» в 2000 году, атаки на крупные банки), киберриски перешли из разряда технических проблем в категорию стратегических бизнес-рисков. В 2010-е годы, с появлением целевых атак (APT) и программ-вымогателей (Ransomware), киберриски стали предметом государственного регулирования. В России, например, в 2017 году вступил в силу Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», который определил правовые основы защиты от киберугроз.

Классификация киберрисков

Киберриски классифицируются по нескольким основаниям: по источнику угрозы, по типу воздействия, по объекту атаки и по вероятности реализации.

По источнику угрозы

  • Внешние угрозы: атаки со стороны хакерских групп, киберпреступников, государственных структур (кибершпионаж, кибердиверсии). Примеры: атаки программ-вымогателей, DDoS-атаки, фишинг.
  • Внутренние угрозы: действия сотрудников (умышленные или случайные), утечки данных через инсайдеров, ошибки системных администраторов, сбои в работе оборудования и программного обеспечения.
  • Техногенные и природные угрозы: пожары, наводнения, отключения электроэнергии, которые выводят из строя серверное оборудование.

По типу воздействия

  • Конфиденциальность: несанкционированный доступ к защищенной информации (кража персональных данных, коммерческой тайны, государственной тайны).
  • Целостность: несанкционированное изменение или уничтожение данных (например, внедрение вредоносного кода, изменение бухгалтерской отчетности).
  • Доступность: нарушение работы информационных систем (DDoS-атаки, атаки на серверы, блокировка данных программами-вымогателями).

По объекту атаки

Основные виды киберугроз

Киберриски реализуются через конкретные угрозы. Наиболее распространенные из них:

  • Вредоносное программное обеспечение (Malware): вирусы, черви, трояны, программы-шпионы, программы-вымогатели (Ransomware). Пример: атака вируса WannaCry в 2017 году, затронувшая более 200 000 компьютеров в 150 странах.
  • Фишинг (Phishing): социальная инженерия, направленная на получение конфиденциальных данных (логинов, паролей, данных банковских карт) через поддельные электронные письма или сайты.
  • DDoS-атаки: распределенные атаки на отказ в обслуживании, перегружающие серверы и делающие сайты или сервисы недоступными.
  • Атаки на цепочки поставок: компрометация программного обеспечения или оборудования на этапе разработки или доставки (например, атака через обновление ПО SolarWinds в 2020 году).
  • Инсайдерские угрозы: утечка данных или саботаж со стороны сотрудников, имеющих легитимный доступ к системам.
  • Атаки на интернет вещей (IoT): взлом «умных» устройств (камер, датчиков, бытовой техники) для использования их в ботнетах или для шпионажа.

Методы управления киберрисками

Управление киберрисками — это непрерывный процесс идентификации, оценки, минимизации и мониторинга угроз. Основные подходы включают:

Идентификация и оценка

  • Инвентаризация активов: составление перечня всех информационных систем, данных и устройств, подлежащих защите.
  • Оценка уязвимостей: проведение сканирования на наличие уязвимостей (например, с помощью систем управления уязвимостями, таких как Nessus или OpenVAS).
  • Анализ угроз: сбор данных о текущих киберугрозах (через Threat Intelligence-платформы, отчеты CERT, государственные системы мониторинга, такие как ГосСОПКА в России).
  • Оценка рисков: количественная (например, оценка ожидаемых потерь) или качественная (матрица вероятности и воздействия) оценка.

Минимизация и защита

  • Технические меры: установка межсетевых экранов (firewalls), систем обнаружения и предотвращения вторжений (IDS/IPS), антивирусного ПО, шифрования данных, многофакторной аутентификации (MFA).
  • Организационные меры: разработка политик информационной безопасности, проведение обучения сотрудников (повышение осведомленности), разграничение доступа по принципу минимальных привилегий.
  • Правовые меры: соблюдение требований законодательства (в России — Федеральный закон № 152-ФЗ «О персональных данных», Федеральный закон № 187-ФЗ «О безопасности КИИ», Указ Президента РФ № 889 «О развитии цифровой экономики»).
  • Страхование киберрисков: приобретение полисов киберстрахования, покрывающих убытки от утечек данных, перерывов в работе и судебных издержек.

Мониторинг и реагирование

  • SIEM-системы: сбор и корреляция событий безопасности (например, Splunk, ArcSight, отечественные решения MaxPatrol SIEM).
  • SOC (Security Operations Center): круглосуточный мониторинг и реагирование на инциденты.
  • План реагирования на инциденты: регламентированные процедуры действий при обнаружении атаки (изоляция систем, сбор доказательств, уведомление регуляторов).

Киберриски в России

В России киберриски регулируются рядом нормативных актов. Ключевым документом является Доктрина информационной безопасности Российской Федерации (утверждена Указом Президента РФ от 5 декабря 2016 г. № 646). Она определяет основные угрозы: использование информационных технологий для вмешательства во внутренние дела, подрыва суверенитета и территориальной целостности, а также для разжигания межнациональной и социальной розни.

С 2019 года в России действует система ГосСОПКА (Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак), которая координирует усилия по защите КИИ. В 2022 году, после введения санкций, количество кибератак на российские организации резко возросло. По данным Национального координационного центра по компьютерным инцидентам (НКЦКИ), в 2023 году было зафиксировано более 450 000 компьютерных атак на российские объекты КИИ, что в 1,5 раза больше, чем в 2022 году.

Особое внимание уделяется защите персональных данных. В 2023 году вступили в силу поправки к Федеральному закону № 152-ФЗ, ужесточающие требования к обработке и хранению персональных данных, а также увеличивающие штрафы за утечки.

Критика и сложности

Управление киберрисками сталкивается с рядом проблем:

  • Недостаток квалифицированных кадров: дефицит специалистов в области кибербезопасности, особенно в регионах.
  • Сложность прогнозирования: киберугрозы быстро эволюционируют, и традиционные методы оценки рисков (основанные на статистике прошлых лет) могут быть неэффективны.
  • Высокая стоимость защиты: внедрение современных систем защиты (SIEM, SOC, Threat Intelligence) требует значительных инвестиций, что недоступно для малого и среднего бизнеса.
  • Человеческий фактор: даже при наличии технических средств защиты, ошибки сотрудников остаются одной из главных причин утечек данных.
  • Правовая неопределенность: в ряде стран (включая Россию) законодательство в области кибербезопасности находится в стадии активного развития, что создает риски для бизнеса, связанные с изменением требований.

Перспективы

В будущем киберриски будут усугубляться развитием технологий искусственного интеллекта (ИИ) и интернета вещей. ИИ может использоваться как для автоматизации атак (например, генерация фишинговых писем, обход систем защиты), так и для защиты (автоматическое обнаружение аномалий). Ожидается рост атак на облачные инфраструктуры, системы «умного города» и автономные транспортные средства.

В России планируется дальнейшее развитие ГосСОПКА, внедрение обязательных требований к защите данных для всех участников рынка, а также усиление ответственности за утечки персональных данных. Прогнозируется, что к 2030 году киберриски станут одним из ключевых факторов, влияющих на устойчивость экономики и национальную безопасность.

Источники

  • Доктрина информационной безопасности Российской Федерации (утверждена Указом Президента РФ от 5 декабря 2016 г. № 646).
  • Федеральный закон от 26 июля 2017 г. № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
  • Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных».
  • Отчет Национального координационного центра по компьютерным инцидентам (НКЦКИ) за 2023 год.
  • ГОСТ Р 56545-2015 «Защита информации. Уязвимости информационных систем. Классификация уязвимостей».
  • Методические рекомендации по оценке киберрисков Банка России (2022).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →