Почему топ-10 киберугроз из интернета не защитит ваш бизнес. Составляем свой список за час

Зиберов
Деньги статья

Владелец магазина сантехники открывает статью «Топ-10 киберугроз года». Фишинг, программы-вымогатели, атаки на цепочку поставок, всё подробно и со статистикой громких взломов. Всё правда. И ни единого слова о том, что из этого на самом деле касается его двенадцати сотрудников, склада и старенькой 1С на сервере под столом.

Дальше происходит одно из двух: либо он решает, что всё это написано про банки и госкорпорации с отдельным департаментом безопасности и закрывает вкладку с чистой совестью, либо пугается и покупает то, что громче рекламируют. Через год выясняется, что деньги ушли на защиту от угрозы, которой у него никогда не было. А бизнес положил обычный сбойный диск, с которого не делали резервную копию.

Я основатель КиберОснова, 12 лет в информационной безопасности. Расскажу, почему универсальный список угроз не работает ни для кого и как за час составить свой.

Два бизнеса на одной улице

У интернет-магазина сайт упал на два дня: заказы не идут, клиенты уходят к конкуренту, а контекстная реклама продолжает списывать деньги за клики на страницу с ошибкой. У стоматологии напротив те же два дня нет интернета. Администратор берёт телефон, обзванивает записанных, и все приходят. Потери копеечные, почти ноль.

Теперь наоборот. У магазина утекла база с адресами доставки: неприятно, но переживаемо. У стоматологии утекли карты пациентов с диагнозами. Это уже не про деньги, а про то, что люди перестанут к ней ходить. И закон наказывает за утечку таких сведений строже всего.

Один и тот же инцидент стоит двум соседним компаниям совершенно разных денег, защищаться им нужно от разного. А продают обеим примерно одинаковый набор услуг.

Три вопроса вместо аудита за миллионы

В корпорациях оценка рисков информационной безопасности занимает недели работы отдельных людей с методиками и таблицами. Для малого бизнеса метод помещается в три вопроса. Отвечать лучше не в одиночку, а с теми, кто ведёт операционку и знает реальное положение дел: бухгалтер, руководитель производства, старший менеджер. Полчаса.

Первый. Что у нас есть ценного? Без терминов, по-человечески: база клиентов, договоры, рецептура, сайт с приёмом заказов, 1С с зарплатами, доступ к расчётному счёту, склад с остатками.

Второй. Кто и зачем может на это позариться? Конкурент хочет вашу базу. Мошеннику нужны деньги, вы ему безразличны, он берёт что плохо лежит. Обиженный сотрудник уносит клиентов к новому работодателю. Автоматический сканер просто перебирает сайты подряд и находит незакрытую дыру.

Третий. Что будет, если это пропадёт, встанет или утечёт? Вот здесь появляются цифры: столько-то дней простоя, столько-то выручки, штраф такой-то, потерянный клиент с таким-то чеком.

Третий вопрос важнее двух первых. Его же чаще всего пропускают. Пока риск не переведён в деньги и дни, он остаётся страшилкой из новостей: непонятно, дорого это или дёшево, срочно или подождёт. Как только появилась сумма, разговор становится нормальным управленческим. Этот риск дороже защиты от него? Закрываем. Дешевле? Принимаем и живём дальше.

Как это выглядит на живом примере

Утро понедельника, сайт интернет-магазина не открывается, хостинг отвечает, что «ведутся работы», менеджеры сидят без заказов, а реклама продолжает крутиться и списывать бюджет за клики на страницу с ошибкой.

Цена этого риска считается на салфетке: средняя дневная выручка умножается на реалистичный срок восстановления. Получилась сумма, которую можно сравнить со стоимостью защиты. Резервная копия и запасной план на случай падения хостинга стоят почти ноль. Риск дороже защиты, значит закрываем, и это решение принято за минуту, без консультанта.

Второй риск того же магазина выглядит совсем иначе: подмена реквизитов, когда клиент получает письмо с вашим логотипом, оплачивает на чужой счёт и деньги уже не возвращаются. А разбираться приходит к вам, потому что письмо пришло от вашего имени.

У клиники в этом же упражнении наверх выйдут совсем другие строки: утечка диагнозов и простой записи. У производства наверху окажется шифровальщик, добравшийся до станков с числовым управлением. У кадрового агентства база кандидатов, которую уносит уходящий рекрутер.

Признак, по которому видно халтуру

Если подрядчик приносит вам «модель угроз», в которой не упомянуты ни ваша CRM, ни ваш склад, ни ваши поставщики, значит документ написан не про вас. Это средняя температура по стране, распечатанная под вашим логотипом.

Кстати, определять актуальные угрозы обязан каждый, кто обрабатывает персональные данные в информационной системе, и это не рекомендация, а часть 2 статьи 19 152-ФЗ, под которую попадает почти любая компания с CRM, 1С или таблицей клиентов в облаке. Компании на двадцать человек хватит таблицы на страницу, а не тома по методике ФСТЭК.

Полный разбор с расчётом цены рисков для четырёх типов бизнеса, от магазина до производства, выложил у себя: vsenichev.ru/blog/riski-informacionnoy-bezopasnosti/

Про ИБ на языке бизнеса пишу в телеграм-канале: t.me/brighside_ib

Источник:
Нет комментариев. Ваш будет первым!
Загрузка...