Киберриск с точностью до рубля: почему красивое число опаснее честного диапазона
Руководство задаёт CISO понятный вопрос:
«Сколько денег мы можем потерять?»
Через несколько недель аналитики приносят результат:
47 382 614 рублей ожидаемого ущерба в год.
Число выглядит убедительно. Его можно поставить в презентацию, сравнить с бюджетом на безопасность и показать риск-комитету. Возникает ощущение, что неопределённость наконец побеждена математикой.
Но у меня в такой ситуации появляется другой вопрос:
Почему мы уверены именно в последних 382 614 рублях, если не можем достоверно определить даже частоту сценария?
Проблема не в том, что количественная оценка киберриска бесполезна. Наоборот, это один из наиболее перспективных способов перевести разговор об информационной безопасности на язык бизнеса.
Проблема начинается тогда, когда модель перестаёт поддерживать решение и начинает имитировать знание, которого у компании на самом деле нет.
Почему бизнесу понадобились деньги вместо красных зон
Классические матрицы «вероятность × влияние» удобны для первичной приоритизации. Но они плохо отвечают на вопросы, которые действительно волнуют руководство:
- стоит ли инвестировать 30 миллионов рублей в новый контроль;
- какой из двух проектов сильнее снижает риск;
- какой остаточный риск компания принимает;
- насколько возможный ущерб сопоставим с лимитами и резервами;
- какие сценарии могут стать существенными для бизнеса.
Поэтому стремление перейти от «высокого» риска к финансовой оценке совершенно логично.
Регуляторный и корпоративный контекст также повышает требования к качеству таких решений. SEC требует от публичных компаний описывать процессы оценки и управления существенными киберрисками, роль руководства и надзор совета директоров. При определении существенности должны учитываться не только количественные, но и качественные факторы. (SEC)
DORA, в свою очередь, закрепляет ответственность руководящего органа финансовой организации за ICT risk management и определение приемлемого уровня риска. (EUR-Lex)
То есть руководству действительно нужен понятный, сопоставимый и пригодный для принятия решений язык риска.
Но финансовый язык — это ещё не гарантия качества анализа.
Количественная модель не делает слабые данные сильными
Предположим, организация оценивает риск ransomware для критичной системы.
В модель попадают следующие значения:
- вероятность инцидента — 18%;
- вероятность успешного распространения — 42%;
- средний ущерб — 160 миллионов рублей;
- эффективность резервного копирования — 75%;
- ожидаемое сокращение ущерба после внедрения EDR — 36%.
Откуда появились эти значения?
Вероятность инцидента могла быть взята из отраслевого отчёта, относящегося к другому рынку. Вероятность распространения — определена группой экспертов во время двухчасовой встречи. Ущерб — рассчитан по стоимости простоя без полноценной оценки юридических, договорных и репутационных последствий. Эффективность EDR — получена из презентации поставщика.
После этого значения загружаются в модель, выполняются тысячи итераций, строится красивое распределение и рассчитывается ожидаемый годовой ущерб.
Математика может быть безупречной.
Но математическая корректность вычисления не исправляет слабость исходных предположений.
Точность результата не может быть выше качества данных, структуры сценария и исходных оценок.
Именно поэтому NIST IR 8286A Rev. 1, опубликованный в декабре 2025 года, рассматривает количественные методы не как способ предсказать будущее, а как инструмент анализа неопределённости. Документ рекомендует использовать диапазоны, трёхточечные оценки, симуляции Монте-Карло, калибровку экспертов и анализ чувствительности исходных допущений. (NIST Publications)
Одно число скрывает больше, чем показывает
Рассмотрим два риска.
Риск А
- ожидаемый ущерб: 20 миллионов рублей;
- возможный диапазон: от 18 до 24 миллионов;
- вероятность превышения 50 миллионов: 1%.
Риск Б
- ожидаемый ущерб: 20 миллионов рублей;
- возможный диапазон: от 2 до 180 миллионов;
- вероятность превышения 50 миллионов: 12%.
Если в отчёте указать только ожидаемый ущерб, оба риска будут выглядеть одинаково.
Но управленчески это совершенно разные ситуации.
Риск А относительно предсказуем. Его, возможно, можно принять, зарезервировать или передать через страхование.
Риск Б содержит выраженный тяжёлый хвост: событие может происходить редко, но иметь последствия, превышающие устойчивость компании.
Среднее значение маскирует эту разницу.
Поэтому руководству часто важнее знать не «средний ущерб», а:
- наиболее вероятный диапазон;
- худший реалистичный сценарий;
- вероятность превышения установленного лимита;
- возможный ущерб с доверительным уровнем 90% или 95%;
- факторы, которые сильнее всего изменяют результат.
Количественная оценка становится полезной не тогда, когда даёт одно убедительное число, а тогда, когда показывает форму неопределённости.
Частота, успех атаки и ущерб — не одно и то же
Одна из типичных ошибок — поместить всю неопределённость в одно значение «вероятности риска».
На практике полезно разделять как минимум три компонента.
1. Частота событий
Как часто организация может сталкиваться с соответствующим сценарием?
Например:
- попытки компрометации привилегированных учётных записей;
- атаки через поставщиков;
- эксплуатация уязвимости в интернет-доступном сервисе;
- ошибочное раскрытие данных сотрудником.
Это ещё не вероятность полного ущерба.
2. Вероятность развития сценария
Если событие произошло, насколько вероятно, что оно пройдёт через существующие барьеры?
Например:
- сработает ли MFA;
- обнаружит ли SOC аномальную активность;
- сможет ли злоумышленник повысить привилегии;
- остановит ли сегментация распространение;
- сохранит ли компания возможность восстановления.
Здесь особенно важно учитывать зависимость контролей. Если резервное копирование, управление привилегиями и восстановление зависят от одной инфраструктуры идентификации, нельзя считать их полностью независимыми защитными слоями.
3. Условный размер ущерба
Что потеряет компания, если сценарий реализуется?
Это не только стоимость восстановления. В расчёт могут входить:
- простой процессов;
- потерянная выручка;
- затраты на расследование;
- восстановление инфраструктуры;
- юридические расходы;
- уведомление клиентов и регуляторов;
- договорные санкции;
- рост стоимости страхования;
- отток клиентов;
- долгосрочное ухудшение конкурентной позиции.
Смешивание этих компонентов в одной экспертной оценке делает модель непрозрачной и затрудняет проверку допущений.
Ложная точность влияет на реальные инвестиции
Основная опасность ложной точности состоит не в красивой цифре как таковой.
Она меняет решения.
Представим, что модель оценила годовой риск в 100 миллионов рублей, а новый контроль стоимостью 15 миллионов якобы снижает его до 60 миллионов.
Бизнес-кейс выглядит очевидным: инвестиция создаёт 25 миллионов рублей чистого эффекта.
Но что, если результат почти полностью зависит от предположения, что контроль снизит вероятность успешной атаки на 40%?
При 20-процентной эффективности проект едва окупается. При 10-процентной — экономически нецелесообразен. При этом реальная эффективность контроля в конкретной архитектуре ещё не измерялась.
В такой ситуации главным результатом анализа должна стать не цифра «экономического эффекта», а вывод:
решение чувствительно к фактической эффективности контроля, поэтому до полной инвестиции необходимо провести пилот и измерить результат.
Это и есть зрелое использование модели.
Она не принимает решение вместо руководителя. Она показывает, от каких неизвестных решение зависит.
Математика не должна маскировать политический выбор
У любого существенного риска есть владелец. И у любого решения о риске есть последствия:
- инвестировать;
- снизить;
- передать;
- избежать;
- принять;
- изменить бизнес-процесс;
- перенести запуск продукта;
- отказаться от части функциональности.
Ни одна модель не может определить приемлемый риск без позиции бизнеса.
Допустимый уровень риска — это не математическая константа. Это управленческий выбор, связанный со стратегией, капиталом, обязательствами перед клиентами, требованиями регуляторов и готовностью компании пережить определённые последствия.
Иногда количественную оценку используют, чтобы представить политически удобное решение как объективный математический вывод.
Например:
- заранее выбирают проект, а потом подбирают допущения для его обоснования;
- занижают тяжёлые сценарии, чтобы не увеличивать бюджет;
- завышают эффективность контроля;
- показывают только средний результат;
- не раскрывают зависимость модели от экспертных оценок.
В этом случае модель не снижает неопределённость. Она придаёт ей видимость объективности.
Как должна выглядеть зрелая оценка
Я бы не выносил на риск-комитет фразу:
«Киберриск составляет 47,3 миллиона рублей».
Гораздо полезнее представить результат так:
В течение следующих 12 месяцев наиболее вероятный диапазон потерь по сценарию составляет 20–55 миллионов рублей.
С вероятностью 10% последствия могут превысить 120 миллионов.
На результат сильнее всего влияют три предположения: длительность остановки, возможность восстановления identity-инфраструктуры и объём договорных санкций.
Предлагаемый контроль снижает вероятность тяжёлого сценария, но его экономическая эффективность зависит от подтверждения времени обнаружения.
Рекомендуем провести пилот, измерить показатель и вернуться к инвестиционному решению.
Это менее эффектно, чем одна точная цифра.
Но значительно полезнее для управления.
Практический шаблон для проверки risk model
Перед представлением количественной оценки руководству стоит проверить восемь элементов.
1. Чётко сформулированный сценарий
Не «риск утечки данных», а:
Внешний злоумышленник использует скомпрометированную учётную запись подрядчика, получает доступ к клиентской базе и выгружает данные до обнаружения активности.
2. Горизонт оценки
Риск оценивается на квартал, год или срок реализации проекта?
3. Частота инициирующих событий
Как часто может возникать соответствующая угроза? На каких внутренних и внешних данных основан диапазон?
4. Вероятность успешного развития
Какие контроли должны не сработать? Независимы ли они друг от друга?
5. Диапазон ущерба
Какие категории потерь включены? Где использованы факты, а где экспертные оценки?
6. Распределение результата
Каковы медиана, вероятный диапазон и тяжёлый хвост? Какова вероятность превысить лимит риска?
7. Чувствительность допущений
Какие три исходных параметра сильнее всего влияют на итог? Какие данные стоит собрать в первую очередь?
8. Управленческое решение
Что должно произойти после анализа?
- утвердить инвестицию;
- провести пилот;
- изменить архитектуру;
- принять остаточный риск;
- передать часть риска;
- установить дополнительный мониторинг;
- пересмотреть risk appetite.
Если модель не приводит к решению или изменению приоритетов, возможно, организация получила не risk quantification, а дорогую отчётность.
Авторская позиция
Я не считаю, что из-за неполных данных нужно отказываться от количественной оценки.
Недостаток данных — не аргумент в пользу красно-жёлто-зелёной матрицы. Экспертная оценка в диапазонах, явно обозначенные допущения и вероятностная модель обычно честнее, чем слово «высокий».
Но количественная модель должна помогать видеть неопределённость, а не прятать её за десятичными знаками.
Риск можно выражать в деньгах. Нельзя выражать уверенность, которой у нас нет.
Финальный вывод
Правильный результат количественной оценки — не сумма в правом верхнем углу презентации.
Правильный результат — более качественное решение:
- какой сценарий действительно опасен;
- какой контроль влияет на него сильнее;
- какую неопределённость нужно сократить;
- куда инвестировать;
- какой риск бизнес готов принять;
- при каком значении необходимо эскалировать ситуацию.
Красивое число создаёт ощущение контроля.
Честная модель создаёт возможность управлять.
Подписывайтесь на мой ТГ канал: @ib_decisions