До какого предела защищаться?
Затраты на обеспечение информационной безопасности не должны превышать потенциальный урон от утечки защищаемых данных, это понятно. Менее понятно как посчитать суммарный урон, включив в него не только очевидные выплаты по результатам ЧП, но и ущерб для репутации, смену подрядчиков по результатам и т.п.
Есть и другие ограничения. Можно назвать удобство пользователей. Если ваш сервис не относится к числу корпоративных, где сотрудников можно обязать пользоваться безопасным, но неудобным механизмом, а предоставляется избалованным клиентам наружу, то придется иметь в виду, что никто не хочет помнить лишний пароль или носить аппаратный ключ. Все хотят потреблять удобно, а безопасность этому мешает. А значит, рост уровня безопасности с какого-то момента может уменьшить оборот сервиса. Это посчитать еще сложнее.
Как вы оцениваете потенциальный ущерб? Как определяете точку, когда пора остановиться, где кончается полезная безопасность и начинается вредная паранойя?
Аргументы безопасника
Эксперты по информационной безопасности предпочитают рассматривать свою индустрию не как схожий со страхованием «бизнес на страхе», а в качестве предотвращающего заслона, позволяющего сэкономить.
- Кто не кормит свою ИБ, тот в итоге кормит чужих злоумышленников или тратится на устранение поломок после происшествия
- Если вы поставщик ИТ-услуги сторонним клиентам, то добавив ИБ-экспертизу можно продать ее дороже, как бумага с водяными знаками дороже обычной
Обратная сторона
Приходится встречать и другие расчеты, обосновывающие, что многие риски бизнесу легче просто принять, чем хоть как-то вкладываться в превентивную защиту от них
- Подтвержденный масштаб потерь от утечек настолько несопоставим с общим оборотом банков, что акционерам проще не замечать таких проблем
- Эксперты по ИБ намеренно запугивают потенциальных заказчиков огромным масштабом ущерба и преувеличивают риски, это их работа
На самом деле пока что определение точки, когда стоит остановиться, скорее относится к разряду интуитивных решений, чем аналитики. Потому что достоверных данных для анализа недостаточно - никто в России не обязан раскрывать утечки. ИБ-индустрия называет одни масштабы, а рынки, выступающие заказчиками в праве не верить им. Мы предлагаем обменяться опытом оценки: что вы принимаете во внимание, как определяете уровень защиты?