Что лучше: потратить 500 тысяч на защиту от риска в 15 миллионов или вообще ничего не делать? Ответ кажется очевидным, но на практике большинство решений в области информационной безопасности принимаются не на основе расчётов, а через обсуждения и экспертные оценки. В такой ситуации сложно понять, где заканчивается реальный риск и начинается перестраховка. 

Меня зовут Вячеслав Касимов, я лидер информационной безопасности в Точка Банк. В статье расскажу, как мы построили модель количественной оценки рисков и смогли найти компромисс между безопасностью и разработкой.

Чем плох традиционный подход к оценке рисков

Точка Банк развивает экосистему для предпринимателей. Каждый новый продукт или обновление создаёт не только возможности для бизнеса, но и риски. Утечка данных, компрометация учётных записей, ошибки интеграции с внешними системами — всё это может привести к финансовым потерям. 

Поэтому каждый новый продукт или обновление проходит через процедуру оценки рисков информационной безопасности. Мы анализируем архитектуру, чувствительность данных, интеграции с внешними системами, потенциальные векторы атак. И формулируем требования к продуктовой команде: что нужно доработать, чтобы снизить вероятность инцидента.

Однако на практике часто возникают ситуации, когда: 

  • Продуктовая команда считает, что угрозы преувеличены, а любые дополнительные меры затягивают релиз и мешают запуску в оговорённые с партнёром сроки.

  • Эксперт по безопасности предлагает избыточную и слишком дорогую архитектуру.

В результате мы получаем споры без объективных критериев, где действительно нужен многофакторный контроль доступа, а где можно ограничиться базовыми настройками. Мы решили это исправить.

Идея: встроить риск в финансовую модель продукта

Один из главных минусов прежнего подхода — субъективность. Решения во многом зависели от экспертной оценки конкретного аналитика. Один специалист может посчитать риск критичным и требовать дополнительных защитных механизмов. Другой — оценивать тот же сценарий как маловероятный и предлагать более мягкие меры. Формально оба могут быть правы.

Поэтому мы решили перевести разговор о безопасности на язык денег, одинаково понятный и бизнесу, и разработке, то есть, начали оценивать риски в денежном выражении. Это позволяет избежать ситуаций, когда защита обходится дороже, чем потенциальный ущерб.

Например, если ущерб от угрозы оценивается в 10 миллионов рублей, а набор защитных мер стоит 700 тысяч рублей, то решение в пользу защиты. А если предлагаемые меры стоят 25 миллионов рублей, а сам риск оценивается в 10 миллионов, то это повод пересмотреть подход. 

Формула оценки риска

Теперь о том, как мы считаем риски. Все расчёты проводим в простой Excel‑таблице. Аналитик вносит данные о выявленных угрозах, потенциальных потерях и предлагаемых мерах защиты.

В результате получаем:

  • Абсолютный риск — сумма потерь, если не предпринимать никаких дополнительных мер защиты.

  • Остаточный риск — сумма потерь после внедрения выбранных мер безопасности.

Общий риск рассчитывается как сумма отдельных сценариев инцидентов

R=\sum\limits_{i-0}^{n}R_i

Каждый отдельный риск определяется классической формулой:

R_i=C_i\times p_i \times \prod\nolimits_{i=0}^{k}(1-m_i)

Где:

  • p_i — вероятность возникновения инцидента;

  • C_i — потенциальный ущерб;

  • m_j — эффективность защитных мер.

На практике формула оказалась не самой сложной частью задачи. Основная трудность — корректно определить вероятность возникновений риска.

Откуда берутся вероятности

В идеальном мире вероятность инцидента рассчитывается на основе большой статистики. В реальности такие данные есть далеко не всегда. Поэтому сейчас мы используем комбинированный подход: если по угрозе существует накопленная статистика, используем её, а если данных недостаточно, эксперт выбирает вероятность в одном из диапазонов:

  • 0–0,25;

  • 0,25–0,5;

  • 0,5–0,75;

  • 0,75–1.

Для расчёта берётся середина соответствующего интервала.

Такой подход нельзя назвать абсолютно точным, но он позволяет значительно снизить разброс экспертных оценок.

Для оценки ущерба используем объективные показатели: возможные регуляторные штрафы, объём денежных средств, затронутых инцидентом, прибыль сервиса, стоимость простоя, расходы на восстановление работоспособности и так далее. Чем больше в расчёте реальных финансовых показателей, тем проще обсуждать итоговую оценку с бизнесом.

Как модель встроилась в существующий процесс

Полностью перестраивать пайплайн работы не пришлось, потому что новая модель органично дополнила текущий процесс оценки рисков. Специалисты по ИБ как раньше анализируют архитектуру и параллельно заполняют риск‑модель, а в конце продуктовая команда получает не только список требований, но и финансовое обоснование каждого решения.

На момент публикации через модель прошло уже 22 пилотных проекта, в том числе:

  • интеграции с внешними партнёрами;

  • сервисы обучения сотрудников;

  • кредитные продукты;

  • внутренние процессы предоставления доступов.

Можно сказать, что модель не потребовала серьёзных изменений процесса, но уже показала первые результаты. 

Преимущества количественной модели оценки рисков

Количественный подход дал нам несколько важных преимуществ:

  • Объективность. Обсуждение перешло из плоскости субъективных оценок в плоскость реальных количественных показателей. Если по расчётам меры дороже угрозы, аналитик сам видит, что предлагает избыточный сценарий.

  • Скорость согласования. Раньше 15–20% задач задерживались из‑за споров и долгих обсуждений, сейчас большинство инициатив укладывается в плановые сроки.

  • Формализация процесса. Модель стандартизирует подход к выбору мер и помогает ничего не упустить. При необходимости даёт возможность вернуться к прошлым оценкам и пересмотреть их.

  • Измеримая ценность. Разницу между абсолютным и остаточным риском можно считать результатом работы ИБ‑команды. Она наглядно демонстрирует, какой объём потенциальных потерь мы предотвратили. На сегодня эта сумма составляет 3,97 млрд рублей.

В результате мы получили удобный инструмент для оценки рисков. Он делает требования ИБ более прозрачными и позволяет находить баланс между затратами на защиту и потенциальным ущербом.

Где модель может ошибаться

Конечно, текущая модель не идеальна и всё ещё зависит от экспертных оценок. Наиболее сложными остаются:

  • оценка вероятности редких событий;

  • расчёт репутационного ущерба;

  • определение эффективности отдельных защитных мер;

  • работа с принципиально новыми сценариями, по которым отсутствует статистика.

Полностью исключить человеческий фактор пока невозможно. Но даже текущая версия делает обсуждение безопасности значительно более прозрачным и предсказуемым.

Что дальше

Сейчас все расчёты выполняются в Excel. Следующий шаг — перенос модели в отдельный внутренний сервис и расширение участия продуктовых команд в процессе оценки. Наша цель не в том, чтобы полностью автоматизировать принятие решений, а в том, чтобы сделать обсуждение рисков максимально понятным для всех участников процесса.