Что лучше: потратить 500 тысяч на защиту от риска в 15 миллионов или вообще ничего не делать? Ответ кажется очевидным, но на практике большинство решений в области информационной безопасности принимаются не на основе расчётов, а через обсуждения и экспертные оценки. В такой ситуации сложно понять, где заканчивается реальный риск и начинается перестраховка.
Меня зовут Вячеслав Касимов, я лидер информационной безопасности в Точка Банк. В статье расскажу, как мы построили модель количественной оценки рисков и смогли найти компромисс между безопасностью и разработкой.
Чем плох традиционный подход к оценке рисков
Точка Банк развивает экосистему для предпринимателей. Каждый новый продукт или обновление создаёт не только возможности для бизнеса, но и риски. Утечка данных, компрометация учётных записей, ошибки интеграции с внешними системами — всё это может привести к финансовым потерям.
Поэтому каждый новый продукт или обновление проходит через процедуру оценки рисков информационной безопасности. Мы анализируем архитектуру, чувствительность данных, интеграции с внешними системами, потенциальные векторы атак. И формулируем требования к продуктовой команде: что нужно доработать, чтобы снизить вероятность инцидента.
Однако на практике часто возникают ситуации, когда:
Продуктовая команда считает, что угрозы преувеличены, а любые дополнительные меры затягивают релиз и мешают запуску в оговорённые с партнёром сроки.
Эксперт по безопасности предлагает избыточную и слишком дорогую архитектуру.
В результате мы получаем споры без объективных критериев, где действительно нужен многофакторный контроль доступа, а где можно ограничиться базовыми настройками. Мы решили это исправить.
Идея: встроить риск в финансовую модель продукта
Один из главных минусов прежнего подхода — субъективность. Решения во многом зависели от экспертной оценки конкретного аналитика. Один специалист может посчитать риск критичным и требовать дополнительных защитных механизмов. Другой — оценивать тот же сценарий как маловероятный и предлагать более мягкие меры. Формально оба могут быть правы.
Поэтому мы решили перевести разговор о безопасности на язык денег, одинаково понятный и бизнесу, и разработке, то есть, начали оценивать риски в денежном выражении. Это позволяет избежать ситуаций, когда защита обходится дороже, чем потенциальный ущерб.
Например, если ущерб от угрозы оценивается в 10 миллионов рублей, а набор защитных мер стоит 700 тысяч рублей, то решение в пользу защиты. А если предлагаемые меры стоят 25 миллионов рублей, а сам риск оценивается в 10 миллионов, то это повод пересмотреть подход.
Формула оценки риска
Теперь о том, как мы считаем риски. Все расчёты проводим в простой Excel‑таблице. Аналитик вносит данные о выявленных угрозах, потенциальных потерях и предлагаемых мерах защиты.
В результате получаем:
Абсолютный риск — сумма потерь, если не предпринимать никаких дополнительных мер защиты.
Остаточный риск — сумма потерь после внедрения выбранных мер безопасности.
Общий риск рассчитывается как сумма отдельных сценариев инцидентов
Каждый отдельный риск определяется классической формулой:
Где:
p_i — вероятность возникновения инцидента;
C_i — потенциальный ущерб;
m_j — эффективность защитных мер.
На практике формула оказалась не самой сложной частью задачи. Основная трудность — корректно определить вероятность возникновений риска.
Откуда берутся вероятности
В идеальном мире вероятность инцидента рассчитывается на основе большой статистики. В реальности такие данные есть далеко не всегда. Поэтому сейчас мы используем комбинированный подход: если по угрозе существует накопленная статистика, используем её, а если данных недостаточно, эксперт выбирает вероятность в одном из диапазонов:
0–0,25;
0,25–0,5;
0,5–0,75;
0,75–1.
Для расчёта берётся середина соответствующего интервала.
Такой подход нельзя назвать абсолютно точным, но он позволяет значительно снизить разброс экспертных оценок.
Для оценки ущерба используем объективные показатели: возможные регуляторные штрафы, объём денежных средств, затронутых инцидентом, прибыль сервиса, стоимость простоя, расходы на восстановление работоспособности и так далее. Чем больше в расчёте реальных финансовых показателей, тем проще обсуждать итоговую оценку с бизнесом.
Как модель встроилась в существующий процесс
Полностью перестраивать пайплайн работы не пришлось, потому что новая модель органично дополнила текущий процесс оценки рисков. Специалисты по ИБ как раньше анализируют архитектуру и параллельно заполняют риск‑модель, а в конце продуктовая команда получает не только список требований, но и финансовое обоснование каждого решения.
На момент публикации через модель прошло уже 22 пилотных проекта, в том числе:
интеграции с внешними партнёрами;
сервисы обучения сотрудников;
кредитные продукты;
внутренние процессы предоставления доступов.
Можно сказать, что модель не потребовала серьёзных изменений процесса, но уже показала первые результаты.
Преимущества количественной модели оценки рисков
Количественный подход дал нам несколько важных преимуществ:
Объективность. Обсуждение перешло из плоскости субъективных оценок в плоскость реальных количественных показателей. Если по расчётам меры дороже угрозы, аналитик сам видит, что предлагает избыточный сценарий.
Скорость согласования. Раньше 15–20% задач задерживались из‑за споров и долгих обсуждений, сейчас большинство инициатив укладывается в плановые сроки.
Формализация процесса. Модель стандартизирует подход к выбору мер и помогает ничего не упустить. При необходимости даёт возможность вернуться к прошлым оценкам и пересмотреть их.
Измеримая ценность. Разницу между абсолютным и остаточным риском можно считать результатом работы ИБ‑команды. Она наглядно демонстрирует, какой объём потенциальных потерь мы предотвратили. На сегодня эта сумма составляет 3,97 млрд рублей.
В результате мы получили удобный инструмент для оценки рисков. Он делает требования ИБ более прозрачными и позволяет находить баланс между затратами на защиту и потенциальным ущербом.
Где модель может ошибаться
Конечно, текущая модель не идеальна и всё ещё зависит от экспертных оценок. Наиболее сложными остаются:
оценка вероятности редких событий;
расчёт репутационного ущерба;
определение эффективности отдельных защитных мер;
работа с принципиально новыми сценариями, по которым отсутствует статистика.
Полностью исключить человеческий фактор пока невозможно. Но даже текущая версия делает обсуждение безопасности значительно более прозрачным и предсказуемым.
Что дальше
Сейчас все расчёты выполняются в Excel. Следующий шаг — перенос модели в отдельный внутренний сервис и расширение участия продуктовых команд в процессе оценки. Наша цель не в том, чтобы полностью автоматизировать принятие решений, а в том, чтобы сделать обсуждение рисков максимально понятным для всех участников процесса.

