Потери из-за кибератак, частота нападений, репутационные риски, технологичность преступников – об этом пишут много. А о том, сколько вкладывать в ИБ – почему-то нет. Сегодня мы исправим ситуацию. 🙂 А основываться будем на исследовании наших давних партнеров – «Лаборатории Касперского».
От кого защищаемся
Кто вообще атакует бизнес? Специалисты «Лаборатории Касперского» выделяют несколько групп.
🏴☠️ Киберзлоумышленники. Их мотив очень прост – деньги. Опустошают счета организаций или похищают данные, которые можно продать. Орудия преступлений либо разрабатывают сами, либо покупают на черном рынке.
🏴☠️ АРТ-группировки тоже любят деньги. Но более продвинуты по сравнению с первыми. Проводят массовые или частные атаки, используют внушительный арсенал: от утилит и ПО до методов социальной инженерии.
🏴☠️ Напасть на организацию могут и конкуренты. Они либо шпионят, либо стремятся осложнить или остановить работу компании. Здесь чаще всего используются услуги «наемников»-профессионалов.
🏴☠️ Так называемые хактивисты. Это группы, которые нацелены на достижение политических, социальных и других целей. Свои действия они аргументируют идеологией, а мотивы считают «справедливыми».
🏴☠️ И… правительственные структуры разных стран. Часто следят и за отдельными лицами, и за компаниями, хотя, в большинстве случаев, отрицают это. Инструментарий может быть очень сложным и использоваться вместе с такими элементами, как разведывательная и контрразведывательная деятельность. Для примера можно погуглить историю об операции «Олимпийские игры», которую провели израильские спецслужбы
Цена рисков
Компании очень не любят сообщать об убытках, которые понесли в результате кибератак. Но в прессу иногда просачиваются данные о выплаченных выкупах, украденных со счетов средствах и т. п. В 2020 году «Лаборатория Касперского» провела глобальное исследование, в котором подсчитала средние финансовые потери организации в результате атаки. Выборка была весьма масштабной: 5266 респондентов из 31 страны, включая Россию и СНГ.
Прямые убытки от киберинцидента, связанного с утратой данных – 745 тыс. долларов. Сюда входят упущенная выгода (наиболее «ощутимые» цифры, в среднем $141 тыс.), дополнительные выплаты сотрудникам, обращение к сторонним экспертам, снижение кредитного рейтинга, антикризисный PR. Компенсации и штрафы оказались самыми «дешевыми» потерями: $51 тыс. и $31 тыс. соответственно.
Помимо прямых убытков, есть и косвенные. Их усредненная оценка – $347 тыс., где $126 тыс. уходит на приобретение нового ПО, $112 тыс. – на обучение персонала, а остальное – на найм новых специалистов.
Инвестиции в информационную безопасность
Когда понятно, сколько можно потерять, вопрос о необходимости вложений в ИБ уже не стоит. Но что насчет окупаемости?
Основные расходы пойдут на покупку специального ПО и оборудования, услуг техподдержки и на персонал, который необходимо как минимум обучить. Возможны и другие затраты, но они уже будут значительно меньше. Все это – совокупная стоимость владения инструментами ИБ. А чтобы просчитать возможный ущерб, нужно среднюю стоимость одного инцидента умножить на их количество в течение года.
Таким образом, формула расчета окупаемости инвестиций в ИБ выглядит так:
Возможный материальный ущерб – Совокупная стоимость владения / Совокупная стоимость владения х 100%.
Требования регуляторов
Еще одна причина вкладывать в информационную безопасность – законодательство РФ. Масштаб киберпреступности значительно вырос, и у государства есть определенные требования к ИБ в компаниях. А уклонение от них чревато хорошими штрафами.
Если организация попадает в зону регуляторов, то она может инвестировать в комплексные решения, которые не только соответствуют необходимым критериям, но и учитывают специфику деятельности.
Наши эксперты всегда рады помочь в защите бизнес-процессов вашей компании. Пишите! 😉
#экспертиза #Kaspersky #ЛабораторияКасперского #ИБ
@syssoftru – эксперт в мире программного обеспечения
Post #1292
324