Киберустойчивость компаний: от оценки рисков к финансовой отдаче
Киберустойчивость компаний требует пересмотра оценки рисков
Уверенность бизнес-лидеров в киберустойчивости своих компаний падает. Одновременно растет зависимость от цифровых систем. В 2022 году Индекс киберустойчивости (CRI) Всемирного экономического форума предоставил участникам общий язык для оценки готовности организаций противостоять киберугрозам и восстанавливаться после них. Три года спустя 35% малых организаций считают свою киберустойчивость недостаточной. Это семикратный рост с 2022 года. Крупные организации указывают на сложность цепочек поставок как на главное препятствие для устойчивости. Исследование Rubrik Zero Labs показало, что 86% IT- и ИБ-специалистов ожидают, что распространение ИИ-агентов в течение года опередит существующие меры безопасности. При этом 92% руководителей считают, что киберустойчивость интегрирована в управление корпоративными рисками. Однако только 19% ИБ-лидеров уверены в реальной устойчивости своих организаций. Этот разрыв между уверенностью совета директоров и операционной реальностью необходимо устранить.
Совет директоров должен оценивать финансовые потери и отдачу от инвестиций в кибербезопасность
Наиболее продвинутые советы директоров перестали спрашивать, устойчива ли компания. Они начали выяснять, какие меры приняты для достижения достаточного уровня устойчивости. Это означает определение финансового воздействия, которое организация может выдержать. Также важно понять, как инвестиции в киберустойчивость сбалансированы между предотвращением, защитой и восстановлением. Необходимо научиться измерять отдачу от этих инвестиций. Компании часто имеют планы восстановления и проводят соответствующие тесты. Однако они не всегда проводятся в неблагоприятных условиях, которые возникают при реальной атаке. Организации могут назвать целевые показатели времени и точки восстановления. Но им сложно предоставить доказательства восстановления из чистого, доверенного состояния. Резервное копирование широко распространено, но неизменяемость и изолированное восстановление в «чистых комнатах» остаются непоследовательными. Компании редко планируют сценарии, при которых резервные копии становятся целью атак и выводятся из строя. Ключевые системы могут быть не проанализированы с точки зрения потенциальных угроз. Ответственность может быть размыта, а устойчивость рассматриваться как технический контроль, а не стратегическая возможность, находящаяся под контролем высшего руководства. Большинство организаций вкладывают значительные средства в предотвращение и обнаружение атак. При этом сравнительно мало инвестируется в способность продолжать работу во время атаки и восстанавливаться после нее. Эти возможности определяют, станет ли инцидент бизнес-кризисом. Окно для реакции на атаку сократилось до 27 секунд. Потеря бизнеса остается одним из крупнейших факторов, способствующих средней стоимости утечки данных в размере 4,44 млн долларов США. Поэтому киберустойчивость и быстрое восстановление должны стать бизнес-императивами.
Оценка рисков должна учитывать финансовые последствия и измерять отдачу от инвестиций
Переосмысление киберустойчивости зависит от правильной оценки рисков. Национальный институт стандартов и технологий США (NIST) предлагает методику идентификации и оценки киберрисков для управления корпоративными рисками. Это позволяет выразить кибервоздействие в терминах вероятности, последствий и ожидаемых потерь. Традиционные программы сосредоточены на вероятности события. Цели устойчивости используют три рычага: снижение масштаба последствий, повышение понимания вероятности возникновения и расчет вероятности перерастания события в ущерб. Предотвращение снижает шансы атаки. Традиционные механизмы восстановления снижают стоимость обычных сбоев. Устойчивость снижает расходы при крупномасштабном компромиссе. Измерение и представление только метрик предотвращения и традиционного восстановления создает слепую зону для совета директоров. Модель зрелости возможностей киберустойчивости (CR-CMM) описывает устойчивость по 10 направлениям. Ее ценность заключается в создании связи между каждой возможностью и конкретным драйвером ценности, который понимает бизнес. Например, улучшение восстановления, сокращающее время восстановления вдвое, может привести к многомиллионному снижению ожидаемых потерь. Инвестиции в киберустойчивость создают ценность за счет экономии затрат, повышения прозрачности, снижения вероятности потери данных и простоев, а также повышения операционной эффективности. Это превращает вопрос «сколько устойчивости достаточно?» в инвестиционный. Организации должны моделировать долларовое воздействие, которое они не могут поглотить. Затем следует определить возможности, которые его наиболее эффективно снижают. Расходы следует направлять на предотвращение, защиту и восстановление для достижения максимальной отдачи. Киберустойчивость перестает конкурировать за бюджет на основе доверия и начинает конкурировать на основе количественного снижения рисков. Киберустойчивость требует единого ответственного руководителя. Она должна измеряться относительно базового уровня зрелости, отрабатываться в реалистичных условиях, оцениваться в финансовых терминах и постоянно совершенствоваться. Каждый квартал без консолидированной архитектуры устойчивости увеличивает сложность и стоимость устранения последствий. Компании, инвестирующие в киберустойчивость сегодня, перешли от технической дискуссии о контроле к обсуждению на уровне совета директоров о стоимости рисков и отдаче от устойчивости.
Опубликовано в канале 5 октября, 13:08
Каждый материал сайта выходит в канале в тот же момент.
Источник: World Economic Forum