Экономика кибербезопасности: концепция презумпции взлома и Compromise Assessment

Экономика кибербезопасности: предотвращать инциденты и управлять последствиями

Экономика кибербезопасности: предотвращать инциденты и управлять последствиями

Отсутствие выявленных инцидентов не гарантирует, что инфраструктура не скомпрометирована. Разбираем концепцию презумпции взлома, роль compromise assessment и то, как такая проверка помогает обнаруживать следы атак, оценивать возможный ущерб, определять приоритеты защиты и распределять ресурсы.

 

 

 

 

 

  1. 1. Введение
  2. 2. Экономика киберинцидента
    1. 2.1. Прямые потери
    2. 2.2. Косвенные потери
    3. 2.3. Рост стоимости инцидентов
  3. 3. Самый дорогой путь — реагировать на уже случившееся
  4. 4. Презумпция взлома
  5. 5. Compromise assessment
    1. 5.1. Когда начинать с compromise assessment не стоит
  6. 6. Сompromise assessment дешевле, чем инцидент
  7. 7. Дополнительная ценность compromise assessment
  8. 8. Compromise assessment — часть цикла
  9. 9. Выводы

Введение

Перед CISO традиционно стоит задача улучшить ситуацию с кибербезопасностью в компании и продемонстрировать понятный руководству результат. Допустим, на это отводится месяц и ограниченный бюджет. Нужно решить, что даст максимальный эффект — внедрение новых СЗИ, проведение очередного пентеста, усиление мониторинга. Если вкладываться в защиту без анализа актуальных для организации рисков, можно потерять деньги, но не получить результата.

При этом цена ошибки измеряется деньгами, а не абстрактными понятиями. По данным BI.ZONE, двухнедельный простой в результате киберинцидента у отдельных компаний может привести к потере выручки за полгода. Остановка ключевых систем, уничтожение данных, сорванные контракты, репутационный ущерб — список последствий можно продолжать долго.

 

Рисунок 1. Средняя сумма выкупа при шифровании инфраструктуры 

Средняя сумма выкупа при шифровании инфраструктуры

 

По данным Фонда «Росконгресс», 60% CISO отмечают прямую или косвенную связь инвестиций в кибербезопасность со стоимостью компании. При этом только 38% топ-менеджеров осознают, что инвестиции в кибербезопасность и стоимость бизнеса связаны.

Потратить больше денег на кибербезопасность не означает гарантировать защиту. Бизнес вкладывается в технологии, создаёт SOC, внедряет автоматизацию, но узнает о компрометации, когда ущерб уже нанесён. Проблема — в приоритизации инвестиций. 

Экономика киберинцидента

Пока руководство компании воспринимает инциденты как абстрактный риск, разговоры об их стоимости сводятся к теории. Но как только компрометация приводит к простою бизнеса, срыву операций и проблемам в публичном пространстве, кибербезопасность приобретает денежное измерение.

Прямые потери

Речь о расходах организации в момент инцидента или сразу после него. К ним относятся:

  • Простой важных ИТ-систем и бизнес-процессов, потеря выручки.
  • Экстренное привлечение сторонних специалистов по кибербезопасности — часто по повышенным тарифам и без возможности выбрать оптимального подрядчика.
  • Восстановление инфраструктуры, данных и резервных копий, в том числе с привлечением ИТ-подрядчиков.
  • Внеплановые закупки СЗИ и подключение услуг кибербезопасности.

 

Рисунок 2. Формула расчёта прямых потерь от простоя инфраструктуры 

Формула расчёта прямых потерь от простоя инфраструктуры

 

Даже краткосрочный простой может обходиться компании в круглую сумму. Это особенно актуально для отраслей, которые сильно зависят от ИТ: транспорта, ритейла, финансов, промышленности, логистики.

Косвенные потери

Эти расходы затрагивают стратегические показатели бизнеса в средне- и долгосрочной перспективе, формируя основной экономический ущерб. Посчитать косвенные потери гораздо сложнее.

Сюда входят:

  • Репутационный ущерб и падение доверия клиентов, особенно при длинном цикле продаж.
  • Отток клиентов и партнёров, ужесточение условий взаимодействия, отказ от совместных проектов.
  • Рост внимания регуляторов, усиление контроля, повышенная нагрузка на юристов, подразделения ИТ и кибербезопасности.
  • Судебные иски, штрафы и компенсации, в том числе юридическое сопровождение и урегулирование претензий.
  • Падение котировок акций при публичном инциденте, снижение инвестиционной привлекательности.

Во многих случаях косвенные потери значительно превышают прямые расходы на восстановление.

Рост стоимости инцидентов

С каждым годом киберинциденты обходятся компаниям дороже. Прежде всего, это связано с тем, что операционная деятельность всё сильнее зависит от цифровых процессов. При этом клиенты, партнёры и внутренние подразделения привыкли к работе 24/7 и крайне чувствительны к сбоям. Также усложняются инфраструктуры, расширяется поверхность атаки — всё это затрудняет восстановление.

Важно и то, что злоумышленники часто действуют не хаотично, а целенаправленно. Они тщательно изучают инфраструктуру жертвы и её бизнес-процессы, чтобы добиться успеха при атаке.

Помимо прочего, давление на компании усиливается из-за повышенного внимания регуляторов, а также общественного резонанса, который вызывают громкие инциденты. В итоге траты на ликвидацию последствий атак растут.

Самый дорогой путь — реагировать на уже случившееся

Реактивный подход к безопасности может показаться рациональным: есть СЗИ, подключён мониторинг, значит, атака будет оперативно обнаружена и локализована. Так в чём же проблема?

Во-первых, отправной точкой при такой модели становится сам факт компрометации. Реакция начинается после того, как атакующие уже проникли в инфраструктуру. К моменту обнаружения часть ущерба уже может быть нанесена. Но чаще всего сегодняшние атаки происходят не одномоментно. Это длительный процесс: злоумышленник закрепляется в инфраструктуре, изучает окружение, повышает привилегии и подготавливает финальную фазу атаки. Так, по данным BI.ZONE DFIR, среднее время нахождения атакующих в инфраструктуре в 2025 году составляло 42 дня. Ущерб в это время накапливается незаметно для бизнеса, а итоговый счёт растёт.

Во-вторых, даже самые зрелые системы мониторинга и реагирования не гарантируют, что компрометация будет выявлена сразу. Средства защиты часто рассчитаны на известные шаблоны поведения и сигнатуры. Но злоумышленники адаптируются, используют легитимные инструменты и маскируют продвижение по инфраструктуре под нормальную активность. В итоге атака обнаруживается, когда ущерб уже нанесён.

В-третьих, возникает иллюзия защищённости. Наличие в инфраструктуре антивируса, SIEM и SOC часто воспринимается как достаточная гарантия безопасности. Мотивация регулярно проводить проверку на компрометацию снижается. Возникает несоответствие между декларируемым и реальным уровнем защиты.

С точки зрения экономики реактивный подход умножает потери при инциденте. Круг замыкается: инциденты приводят к экстренным вложениям, новые инструменты увеличивают сложность среды, а отсутствие информации о реальном уровне компрометации повышает риск повторения сценария. 

Презумпция взлома

Презумпция взлома (assume breach) не свидетельствует о том, что современные инструменты кибербезопасности не способны справляться с угрозами. В рамках этой концепции происходит отказ от предположения, что отсутствие инцидентов означает отсутствие компрометации. Напротив, исходим из того, что компрометация возможна всегда. 

На первый план выходит не устранение последствий, а управление вероятностью и масштабом ущерба. Компания вкладывает средства, чтобы снизить неопределённость и предотвратить наиболее дорогие сценарии. Таким образом, инвестиции в безопасность становятся более предсказуемыми.

Презумпция взлома подразумевает ориентацию на факты, а не на формальное соответствие. Это не отменяет важность аудитов, стандартов и чек-листов. Но с их помощью обычно получается понять, как должно быть, а не как есть на самом деле. Проверка реального состояния инфраструктуры, включая поиск следов уже случившихся атак, дополняет эти инструменты.

Эта концепция хорошо сочетается с угрозоцентричной моделью: вместо равномерного «закрытия всего» компания фокусируется на работе с наиболее критичными для бизнеса сценариями.

Compromise assessment

Концепция презумпции взлома опирается на проактивную кибербезопасность. Речь не об одном инструменте, а о наборе взаимодополняющих, но не взаимозаменяющих практик. Каждая отвечает на свой вопрос об инфраструктуре:

  • Сканирование уязвимостей отвечает на вопрос «Где у нас известные слабые места?». Такая проверка показывает очевидные бреши, которые атакующий использует в первую очередь. Поэтому начинать логично именно со сканирования уязвимостей.
  • Пентест отвечает на вопрос «Как именно злоумышленник может пробить периметр?». Эксперты по тестированию на проникновение моделируют действия атакующего. Пентест полезен, чтобы проверить, насколько конкретные системы устойчивы к целенаправленной атаке.
  • Аудит и проверка на соответствие отвечают на вопрос «Выполняем ли мы требования?». Сюда относится работа с регуляторными требованиями, объектами КИИ и контрактными обязательствами. Благодаря аудиту компания понимает, как должно быть.
  • Мониторинг (SOC, SIEM, EDR) отвечает на вопрос «Что происходит прямо сейчас?». Это основа повседневной защиты — непрерывное обнаружение и реагирование на текущие события. Без него инфраструктура остаётся без оперативного контроля.

Но все эти инструменты ориентированы либо на будущее (как нас могут атаковать), либо на настоящее (что происходит сейчас). Ответить с помощью них на вопрос, произошло ли нечто опасное в прошлом и осталось ли это незамеченным, обычно не получается. Это задача compromise assessment. 

Compromise assessment (CA) — целенаправленная проверка инфраструктуры на признаки текущей или прошлой компрометации. Аналитики собирают актуальные и ретроспективные данные внутри инфраструктуры и во внешних источниках, проводят автоматизированный и ручной анализ, оценивают критичность инцидентов и расследуют выявленные атаки. В результате работ компания-заказчик получает отчёт и рекомендации по снижению рисков.

В таблице приведено сравнение инструментов по фокусу, глубине и результату.

 

Таблица 1. Задачи и результаты практик оценки защищённости

Аспект

Пентест

Аудит

Сканирование уязвимостей

Compromise assessment

Фокус

Реальные сценарии атак

Процессы кибербезопасности

Известные уязвимости

Скрытая компрометация

Глубина

Эксплуатация и цепочки атак

Документация

Фактическая валидация выполнения процессов и работы СЗИ

Широкий автоматизированный поиск

Глубокое исследование систем

Результат

Подтверждённые риски

Отчёт и дорожная карта развития кибербезопасности

Список уязвимостей

Действия по ликвидации последствий атак

Экономический эффект

Приоритезация критичных рисков

Приоритезация критичных рисков и снижение штрафов

Снижение поверхности атаки

Снижение риска инцидента

 

Как видно из таблицы, CA не выступает альтернативой пентесту или мониторингу: оценка компрометации нацелена на другой вопрос и помогает определить, какие меры позволят устранить текущие риски.

Compromise assessment может быть одним из диагностических инструментов проактивной защиты, а его результаты помогают уточнить приоритеты вложений в кибербезопасность. 

Когда начинать с compromise assessment не стоит

При планировании важно учитывать ограничения, которые есть у CA.

Прежде всего, если не закрыта базовая гигиена, начинать нужно с неё. Когда есть критические уязвимости или нет антивируса, эффективнее вложить средства в закрытие очевидных рисков, потому что CA просто подтвердит, что инфраструктура уязвима.

Кроме того, нужно помнить, что результаты CA предстоит кому-то отрабатывать. Если ресурсов на реагирование и устранение проблем нет, отчёт останется невостребованным.

Сompromise assessment дешевле, чем инцидент

Руководство не воспринимает уязвимости, мисконфигурации или отсутствие конкретного СЗИ как проблему, пока не становится понятно, к каким потерям это может привести. Результаты CA позволяют вести диалог с топ-менеджментом на языке бизнеса. При этом важно не рассматривать compromise assessment как дополнительную статью расходов, а оценивать, какие затраты она позволяет предотвратить.

Compromise assessment позволяет:

  • раньше обнаружить возможную компрометацию, уменьшить масштаб последствий и затраты на устранение проблемы;
  • сделать затраты более предсказуемыми за счёт фиксированной стоимости CA по сравнению с неопределёнными расходами при инциденте: экстренными контрактами, срочными закупками и привлечением внешних подрядчиков;
  • снизить вероятность повторных инцидентов благодаря заблаговременному выявлению скрытых механизмов закрепления и неочевидных векторов доступа атакующих;
  • повысить отдачу от вложений в кибербезопасность, объективно оценив, эффективно ли работают уже внедрённые СЗИ;
  • снизить управленческую неопределённость и дать CISO основу для принятия решений, связанных с приоритетами, сроками и объёмами инвестиций в кибербезопасность.

Compromise assessment связывает технические риски с бизнес‑приоритетами. Результаты проверки — это факты для диалога CISO с бизнесом и инструмент перехода от реактивных мер к управлению угрозами.

Дополнительная ценность compromise assessment

Проверка на компрометацию также позволяет компании:

Провести фактическую инвентаризацию активов. В процессе работ составляется актуальная картина ИТ‑ландшафта: фиксируются внутренние системы, внешний периметр, задействованные провайдеры, публичные IP‑адреса и подрядчики. Проведённая инвентаризация сокращает риски, ведь именно неучтённые и забытые активы часто становятся приоритетной мишенью злоумышленников.

Выявить мисконфигурации. По результатам работ составляется отдельный отчёт о настройках, которые увеличивают риск компрометации. В большинстве случаев их исправление не требует внедрения новых СЗИ. А CISO получает дополнительный аргумент в разговоре с бизнесом: часть угроз может быть устранена за счёт более эффективного использования существующих ресурсов.

Определить недостающие СЗИ. Эксперты по CA могут определить, чего не хватает для адекватного покрытия рисков, и дадут рекомендации. Это поможет сформировать дорожную карту развития кибербезопасности, основанную на фактах и реальных рисках.

Все эти аспекты напрямую влияют на устойчивость инфраструктуры и эффективность инвестиций в безопасность.

Compromise assessment — часть цикла

Заказчики часто рассматривают CA как разовую услугу или просто проверку на взлом. Практическая ценность проверки на компрометацию повышается, если встроить её в цикл процессов кибербезопасности. С учётом постоянных изменений в современных инфраструктурах это позволяет контролировать, не появилась ли незамеченная компрометация, оценивать эффективность внедрённых СЗИ и процессов, выявлять новые векторы атак.

Проверка на компрометацию не заменяет SOC, SIEM или EDR, а дополняет их, предоставляя целостную картину.

 

Рисунок 3. Проверка на компрометацию в цикле кибербезопасности 

Проверка на компрометацию в цикле кибербезопасности

 

Также регулярные проверки позволяют измерять прогресс. Такие метрики, как снижение количества критических мисконфигураций, сокращение поверхности атаки, уменьшение времени присутствия атакующих в инфраструктуре, понятны не только специалистам по кибербезопасности, но и топ-менеджменту. CA помогает пересматривать приоритеты и корректировать дорожные карты, выступая не просто техническим аудитом, а инструментом стратегического управления рисками.

Выводы

Ждать инцидента и только потом реагировать — дорого. Дешевле его не допускать. Проактивная защита помогает заранее увидеть слабые места и понять, куда направить ресурсы. При этом набор мер зависит от масштаба компании, её рисков и доступного бюджета. Для защиты бизнеса нужен не один универсальный инструмент, а сочетание сканирования уязвимостей, пентестов, аудитов и мониторинга.

Compromise assessment дополняет эти практики и отвечает на отдельный вопрос: есть ли в инфраструктуре следы уже произошедшей атаки. По итогам проверки компания получает отчёт, наполнение которого зависит от поставленных задач и выявленных признаков компрометации. На его основе можно определить дальнейшие меры и скорректировать приоритеты защиты.

Полезные ссылки: