Программные продукты, предназначенные для защиты конфиденциальных данных от утечек, выделяются на фоне многообразия ИТ-продуктов для корпоративного использования. Одна из «выдающихся» особенностей – высокая стоимость систем. Почему компании продолжают платить за системы защиты от утечек информации? В статье для издания «Директор по безопасности» основатель и генеральный директор компании GlobalTrust Александр Астахов говорит о риск-ориентированном подходе для оценки экономической целесообразности и эффективности применения средств защиты информации. И в качестве примера использует систему защиты от утечек информации (систему защиты от утечек информации (система защиты от утечек информации (DLP))) «СёрчИнформ КИБ».
В наше время системы получают все более широкое распространение, несмотря на их дороговизну с одной стороны и отсутствие четких представлений об их экономической эффективности с другой. О внутренних угрозах и губительных последствиях утечек информации нам уже почти все рассказали маркетинговые службы разработчиков этих систем. Пора поговорить об экономике вопроса.
Система защиты от утечек – мощный инструмент защиты информации, применение которого сопряжено, однако, с рядом «побочных эффектов», таких как ухудшение морального климата в коллективе, а также непростые отношения с законодательством, защищающим право граждан на личную жизнь. Вложение средств в информационную безопасность должны быть экономически оправданы. Отбойный молоток – тоже очень эффективный инструмент, но им не забивают гвозди. Являются ли системы экономически оправданными? При каких условиях? Для каких организаций? Как оценить их экономическую эффективность? Какой возврат инвестиций они способны обеспечить?
Современные методики анализа рисков, базирующиеся на международных стандартах, предоставляют достаточно возможностей для нахождения ответов на эти вопросы. Рассмотрим, как это может применяться на практике.
Продвижение систем осуществляется их разработчиками при помощи отчетов об инцидентах. Цель этих отчетов заключается, конечно, не в предоставлении наиболее полных и достоверных данных для оценки окупаемости систем, а демонстрация того, что проблема утечек информации существует, носит достаточно общий характер и имеет тенденцию к увеличению.
Достоверных данных об утечках, особенно по России не существует. Информация берется в основном из открытых источников. Поэтому в данную статистику попадают только резонансные дела, просочившиеся в прессу. Компании статистику своих инцидентов либо вообще не ведут, либо не предоставляют. Многие инциденты умышленно не афишируются.
Тем не менее, нам надо на что-то опираться. К тому же отчеты об утечках не настолько недостоверны, как может показаться. Ведь все утечки по своим последствиям можно разделить на три группы:
1. Утечки, наносящие ущерб репутации (все они попадают в СМИ и в официальные отчеты, иначе какой тогда может быть ущерб репутации).
2. Утечки, наносящие прямой финансовый ущерб (как правило, не очень большой и достаточно просто оцениваемый).
3. Утечки, приводящие к утрате конкурентных преимуществ, например, утечки коммерческой тайны (такие утечки разбираются в судах и должна быть судебная статистика по таким делам).
Другими словами, утечки, по которым нет официальной статистики, не столь существенны для нашего анализа.
Общемировая статистика утечек за 2015 год (по данным Zecurion Analytics) выглядит следующим образом:
Наиболее «громкие» утечки 2015 года из российских компаний включали:
Более подробную информацию о данных утечках можно найти в СМИ, а также в упомянутом выше отчете Zecurion Analytics. Там есть случаи, которые могли привести к утрате конкурентных преимуществ в результате нарушения коммерческой тайны и случаи, которые могли привести к прямому финансовому ущербу (судебные издержки и компенсации), а также к репутационному ущербу. Могли привести, но не привели. По мнению аналитиков, готовивших отчет, во всех этих случаях «ущерб не очевиден».
Несмотря на «неочевидность» ущерба, рассмотренные данные, как правило, и служат обоснованием для приобретения системы. Они показывают заказчикам то, что должны показывать:
Видимо этих соображений для многих руководителей оказывается вполне достаточно, чтобы обосновать целесообразность приобретения системы защиты от утечек. Однако остаются еще вопросы:
Для ответа на эти вопросы необходимо представлять себе архитектуру системы, процессы ее функционирования и существующие ограничения.
<Кадровая служба>В 2018 году аналитики «СёрчИнформ» опросили руководителей и ИБ-специалистов российских и зарубежных компаний. Итоги исследования о количестве инцидентов безопасности с раскладкой по отраслям можно скачать здесь.
<Кадровая служба>Чтобы понять, какие угрозы реально способна предотвращать система, а какие нет, рассмотрим ее архитектуру на примере «СёрчИнформ КИБ» в несколько упрощенном виде.
Архитектура системы многомодульная. Она осуществляет перехват и анализ информации на двух уровнях: на сетевом и на хостовом. Сетевые модули располагаются на сетевом шлюзе и отвечают за сетевой перехват. Хостовые модули устанавливаются на рабочих станциях пользователей и осуществляют перехват информации в «конечных точках». Помимо модулей, отвечающих за перехват информации, в состав системы защиты от утечек входят серверные компоненты, обеспечивающие централизованное управление информацией и всеми компонентами системы. Без этих компонентов система не может функционировать:
|
Примечание В состав «СёрчИнформ КИБ» входит еще ряд компонентов, которые мы не рассматриваем здесь с целью упрощения. Подробнее обо всех модулях и платформах можно прочитать на сайте разработчика. В большинстве случаев имеет смысл приобретать максимальную комплектацию систему. Исключение могут составлять случаи, когда клиенту нужен только 1-2 модуля, например, чтобы контролировать только подключаемые устройства или только принтеры. Но в этом случае будет дешевле поискать узкоспециализированное решение. |
Рассмотренная архитектура системы заключает в себе следующие возможности по противодействию утечкам:
Система защиты от утечек не позволяет противодействовать утечкам информации, происходящим в результате кражи или утраты оборудования и носителей информации, внешних взломов сетей и прочих действий, не охваченных политикой безопасности. Такие утечки составляют значительный процент в статистических отчетах.
Таким образом, применение системы позволит бороться лишь с некоторой частью угроз, связанных с утечками информации. Да и в отношении этих угроз она сможет эффективно функционировать только в сочетании с прочими организационными, юридическими и техническими мерами защиты, обеспечивающими аутентификацию и управление паролями, защиту периметра сети и конечных точек, контроль использования и хранения носителей информации, управление инцидентами и т. д. и т. п. Без всего этого, эффективность системы может быть сведена к нулю, даже для тех угроз, которые находятся в границах ее политики безопасности. Все эти факторы нам надо будет учесть при дальнейшем анализе, если нас интересует реальная экономическая эффективность и окупаемость системы.
<Кадровая служба>Эффект от использования системы защиты от утечек усиливают системы управления инцидентами ИБ (системы управления инцидентами ИБ (SIEM)). «СёрчИнформ Мониторинг безопасности» (СёрчИнформ SIEM) отслеживает события в программных и аппаратных источниках, определяет ИБ-инциденты и помогает вести расследования.
<Кадровая служба>Конечной целью нашего анализа является оценка возврата инвестиций для системы защиты от утечек. Коэффициент возврата инвестиций (ROI) – основной экономический показать эффективности ИБ. Он определяется как отношение величины сокращения ожидаемых среднегодовых потерь (величины уменьшения риска) к стоимости реализации контрмер:
[Коэффициент возврата инвестиций (ROI)] = ([Уменьшение среднегодовых потерь (ALE)] – [Стоимость защитных мер (TCO)]) / [Стоимость защитных мер (TCO)]
ROI показывает во сколько раз величина потенциального ущерба превышает расходы на его предотвращение. Возможные значения ROI:
|
Примечание Хоть мы и говорим об инвестициях в ИБ, не надо путать это с обычными инвестициями, которые значительно лучше просчитываются и для которых ROI = 1 – это отличный результат (100% годовая прибыль). Инвестиции в безопасность являются скорее страхованием, а страховая премия может составлять меньше 1% от стоимости застрахованного имущества. Это соответствует значениям ROI > 100. Примерно таким же должен быть ROI для системы защиты от утечек информации (система защиты от утечек информации (DLP)). Если ROI < 10 – это слишком большая страховая премия. Хотели бы вы застраховать свою машину или квартиру, например, за 20% процентов ее стоимости в год? |
Основная экономическая целью ИБ – обеспечения оптимального уровня возврата инвестиций в безопасность, т.е. максимизация ROI, как это показано на графике. Для этого надо не только оценивать риски, но также регистрировать, анализировать и считать прямые и косвенные потери в результате инцидентов.
На схеме закрашены проблемные области с отрицательным возвратом инвестиций: область недофинансирования и область избыточного финансирования. В первом случае деньги на безопасность не выделяются, либо выделяются по остаточному принципу. Для этого случае характерны проблемы с вирусами, отсутствие планов непрерывности бизнеса и легкомысленное отношение персонала к вопросам безопасности. Во втором случае, осуществляется избыточное финансирование безопасности, но большая часть средств расходуется впустую. Для этого случая характерно процветание бюрократии, избыточная формализация, приобретение дорогостоящего оборудования без принятия необходимых организационных мер.
Простая формула ROI = ALE / TCO может дать ответы на все экономические вопросы ИБ. ROI > 10 – хорошо, ROI < 10 – плохо, ROI < 0 – отвратительно. В этой формуле стоимость владения (TCO) достаточно легко и точно считается, в то время как риск (ALE) является функцией нескольких нелинейных величин, носящих неопределенный характер, таких как частота инцидентов, величина уязвимости и ценность актива.
Будем двигаться от простого к сложному, поэтому начнем с оценки стоимости владения (TCO). Она для системы защиты от утечек оценивается по следующей формуле:
Инвестиции в систему защиты от утечек = Единовременные затраты (обследование, проектирование, закупка ПО и оборудования, внедрение, обучение, консалтинг, разработка ОРД, приемочные испытания) + Постоянные затраты (техническая поддержка, продление подписок, администрирование и эксплуатация)
В техподдержку будет входить:
Работы по внедрению системы защиты от утечек обычно включают:
Стоимость этих работ, в данном случае, включена в указанную выше стоимость лицензии. В общем случае для систем защиты от утечек она может в среднем составлять порядка 10-20% от стоимости продукта.
Помимо всего прочего, функционирование системы должно поддерживаться комплексом организационных и юридических мер, документирование которых осуществляется в ходе разработки комплекта организационно-распорядительных документов.
Теперь переходим к оценке риска утечки информации, который количественно определяется величиной вероятного среднегодового ущерба (ALE) и рассчитывается по формуле:
Величина риска = Вероятность угрозы х Величина Уязвимости х Размер ущерба
В этой формуле:
В нашем случае будут рассматриваться только те угрозы, связанные с утечкой информации, защита от которых обеспечивается системой, а в качестве информационных активов – информация, критичная с точки зрения конфиденциальности. К такой информации могут относится: персональные данные, финансовая информация и различные виды тайн, определяемые законодательством.
Для оценки перечисленных выше факторов риска необходимо будет пройти все этапы, предусмотренные методикой оценки рисков ИБ, которая изначально описана в 3-й части британского стандарта BS 7799-3, заложена в основу международных стандартов серии ISO 27000, и адаптирована GlobalTrust для практического применения.
Основной документ, который формируется по результатам применения данной методики, – профиль рисков ИБ, который описывает все факторы риска для конкретного объекта защиты и определяет все необходимые числовые показатели для количественной оценки рисков и возврата инвестиций в ИБ.
Оценка риска начинается с инвентаризации активов и оценки их ценности для бизнеса. Ценность актива выражается размером потенциального ущерба, который может быть нанесен в результате его компрометации. Оценка ущерба осуществляется в ходе анализа последствий инцидентов.
Для инцидентов, связанных с утечкой информации, возможны три вида последствий:
1. Утрата конкурентных преимуществ, недополученная прибыль (например, в результате утечки ноу-хау или клиентской базы).
2. Ущерб репутации (например, в результате утечки персональных данных клиентов, банковской тайны или внутренней финансовой отчетности).
3. Прямой финансовый ущерб: судебные издержки, штрафы со стороны регуляторов, компенсации пострадавшим, затраты на ликвидацию последствий инцидента (например, в результате утечки данных третьих лиц, клиентов, партнеров или контрагентов).
Соответствующие сценарии возможных последствий утечек рассматриваются для каждой группы критичных информационных активов организации, при этом оценивается наихудший и наиболее вероятный сценарии развития событий. Полученные результаты сопоставляются с усредненными оценками, полученными различными исследователями.
Среднестатистическая стоимость утечек может варьироваться от 1,5 (согласно Forrester Research) до 4,8 млн долларов (согласно Ponemon Institute) или быть сопоставимой со среднемесячным оборотом организации.
В качестве примера воспользуемся расчетами Forrester Research. Для того, чтобы оценить последствия компрометации базы данных (например, ИСПДн), надо дать оценку прямых затрат организации в расчете на одну запись базы данных. Рассматриваются четыре статьи затрат:
1. Организационные затраты на выявление, реагирование, расследование и оповещение об инциденте.
2. Потеря производительности работников организации в результате инцидента.
3. Компнсационные выплаты пострадавшим клиентам.
4. Потеря конкурентоспособности.
Оценки данных расходов сведены в таблицу.
ПРЯМЫЕ ЗАТРАТЫ ОТ УТЕЧКИ НА ОДНУ ЗАПИСЬ
|
Категория затрат |
Описание |
Затраты на одну запись, долларов |
|
Расследование, ответные меры и оповещение |
Уплата штрафов, оповещение клиентов, увеличение нагрузки на кол-центр, маркетинг и пиар, предложение скидок на продукты |
50 |
|
Снижение продуктивности работников |
Отвлечение работников от выполнение рабочих процедур, привлечение контрагентов |
30 |
|
Возмещение убытков |
Выплата компенсаций за прямые убытки клиентам, затронутым инцидентом |
30 |
|
Упущенные возможности |
Утрата будущих возможностей для бизнеса |
98 |
|
Общие прямые затраты на одну запись |
|
218 |
Так, например, если произошла утечка клиентской базы, насчитывающей 100 000 записей, то, согласно этим расчетам, прямой ущерб составит 21,8 млн долларов.
Далее оцениваются последствия репутационного ущерба для компании с годовым оборотом в 1 млрд долларов. Он может выражаться в потере 10% существующей клиентской базы и 20% новых клиентов, что суммарно составляет 120 млн долларов, 12% выручки или более 60% валовой прибыли.
ОЦЕНОЧНОЕ ВЛИЯНИЕ УТЕЧКИ НА ВЫРУЧКУ
|
Повторные клиенты |
Новые клиенты |
Всего |
|
|
Суммарная ежегодная выручка в долларах |
800 млн |
200 млн |
1 млрд |
|
Потери бизнеса в процентах от выручки |
10% |
20% |
12% |
|
Потери бизнеса в долларах |
80 млн |
40 млн |
120 млн |
Влияние репутационного ущерба на прибыль организации показано в следующей таблице. Прямые затраты и репутационные потери суммируются. Получаем цифры по недополученной прибыли на 5-летнем периоде.
ОЦЕНОЧНОЕ ВЛИЯНИЕ УТЕЧКИ НА ВЫРУЧКУ НА ПЕРИОДЕ 5 ЛЕТ (в долларах)
|
|
1-й год |
2-й год |
3-й год |
4-й год |
5-й год |
|
Годовая выручка (предполагается 8% рост) |
1,000,000,000 |
1,080,000,000 |
1,166,400,000 |
1,259,712,000 |
1,360,488,960 |
|
Годовая чистая прибыль (предполагается маржинальность 20%) |
200,000,000 |
216,000,000 |
233,280,000 |
251,942,400 |
272,097,792 |
|
Годовая стоимость ликвидации последствий утечки |
12,220,000 |
8,450,000 |
5,770,000 |
4,680,000 |
4,680,000 |
|
Потери бизнеса |
120,000,000 |
129,600,000 |
139,968,000 |
151,165,440 |
163,258,675 |
|
Суммарные потери от утечки |
132,220,000 |
138,050,000 |
145,738,000 |
155,845,440 |
167,938,675 |
|
Результирующая годовая чистая прибыль |
67,780,000 |
77,950,000 |
87,542,000 |
96,096,960 |
104,159,117 |
|
Уменьшение прибыльности по причине утечки |
66% |
64% |
62% |
62% |
62% |
На следующей диаграмме для наглядности изображена прогнозируемая прибыль организации до и после инцидента.
Сравнение рентабельности
Теперь потенциальный ущерб от утечки можно сравнить со стоимостью системы защиты от утечек. Если рассматривать соотношение стоимости подписки на Websense Data Protect (одного из лидеров мирового рынка систем) на 100 000 пользователей и суммарных потерь от утечек, то в среднем оно составляет 0,15%. Эта цифра соответствует размерам страховой премии, в случае, если мы рассматриваем расходы на ИБ как страхование от соответствующих рисков.
Таким образом, мы получили оценку потенциального ущерба от инцидентов ИБ и оценку стоимости владения для системы защиты от утечек на пятилетнем периоде. Для определения величины риска (ALE) и соответствующего значения коэффициента возврата инвестиций (ROI) осталось оценить вероятность инцидентов (угроз). Эта вероятность, помимо всего прочего, будет зависеть от настроек политик безопасности системы защиты от утечек информации (система защиты от утечек информации (DLP)), определяющих модель угроз, от которых она обеспечивает защиту.
МОДЕЛЬ УГРОЗ ДЛЯ СИСТЕМЫ ЗАЩИТЫ ОТ УТЕЧЕК (политики Центра обнаружения инцидентов (Центр обнаружения инцидентов (AlertCenter))
Для приблизительной оценки частоты реализации этих угроз может использоваться анализ журнала событий системы, в котором фиксируются все подозрительные события, потенциально нарушающие политику безопасности.
ЧАСТОТА РЕАЛИЗАЦИИ УГРОЗ (события ИБ Центра обнаружения инцидентов (Центр обнаружения инцидентов (AlertCenter))
|
Логины и пароли (Информация о людях) |
4816 |
|
Переписка по некорпоративной почте (Использование личной почты) |
4150 |
|
Сайты фильмы-онлайн (Нерациональное использование времени и ресурсов) |
2642 |
|
Личная почта (Использование личной почты) |
1258 |
|
Сообщения о банковских картах (Информация о людях) |
618 |
|
Посещение сайтов по трудоустройству (Нелояльные сотрудники) |
389 |
|
Сайты знакомств (Нерациональное использование времени и ресурсов) |
347 |
|
Опасно (Подозрительная тематика) |
215 |
|
Поиск резюме (Нелояльные сотрудники) |
193 |
|
Использование принтера в нерабочих целях (Нерациональное использование времени и ресурсов) |
176 |
|
Махинации (Подозрительная тематика) |
111 |
|
Откатная тематика 2 (Подозрительная тематика) |
108 |
|
Сообщения в соцсетях (Нерациональное использование времени и ресурсов) |
94 |
|
Кредитная карта (Информация о людях) |
47 |
|
Список месяцев (Контроль документов) |
44 |
|
Игры онлайн (Нерациональное использование времени и ресурсов) |
37 |
|
Откатная тематика (Подозрительная тематика) |
36 |
Однако, решение выявляет не инциденты, связанные с утечками, а события ИБ (десятки и сотни тысяч в месяц), которые могут потенциально быть инцидентами. Нет возможности заблокировать все обнаруженные события, а значит нет возможности и предотвратить возможные утечки. Поэтому нужна еще и статистика: сколько было реальных инцидентов и сколько из них было предотвращено. Сопоставляя это с общей и отраслевой статистикой, можно было бы достаточно точно оценивать вероятность (частоту реализации) инцидентов (угроз) безопасности.
Для иллюстрации воспользуемся одним из отчетов об утечках информации, согласно которому в 2012 году, например, в банках был зарегистрирован 21 инцидент.
РАСПРЕДЕЛЕНИЕ УТЕЧЕК ПО ИСТОЧНИКАМ ЗА 2012 ГОД (263 инцидента по данным СёрчИнформ)
Это подтверждается и картиной распределения утечек по типам информации, согласно которой примерно 20 инцидентов были связаны с утечкой банковской тайны.
РАСПРЕДЕЛЕНИЕ УТЕЧЕК ПО ТИПАМ ИНФОРМАЦИИ
Если эту цифру разделить на 1000 банков (по которым собиралась статистика), то получится 0,02 или 2% – вероятность инцидента в течение года. Т. е. прогнозируемая частота реализации угрозы – 1 раз в 50 лет.
Если посмотреть на распределение утечек по способам получения информации, то мы видим, что далеко не все утечки предотвращаются система защиты от утечек информации (DLP) системой, а только приблизительно 70% инцидентов (левая половина графика). Это надо учитывать в модели угроз. Банковских инцидентов, которые можно предотвратить при помощи системы защиты от утечек, будет не 21, а примерно 15.
РАСПРЕДЕЛЕНИЕ УТЕЧЕК ПО СПОСОБАМ ПОЛУЧЕНИЯ ИНФОРМАЦИИ ЗА 2012 ГОД
Теперь по формуле риска можно рассчитать прогнозируемую величину среднегодовых потерь от утечки информации:
Среднегодовые потери (ALE) = [Частота реализации угрозы] х [Величина уязвимости] х [Размер ущерба]
Рассчитаем ALE до и после внедрения системы. В качестве среднего размера ущерба возьмем «среднее по больнице» согласно доступной нам статистике инцидентов за 2015 год – 33 млн долларов.
Величина уязвимости показывает эффективность системы защиты от утечек. Для иллюстрации предположим, что сам факт использования системы на порядок уменьшает количество инцидентов. А их тех, которые происходят, на порядок снижается количество успешных. Поэтому после частота угрозы и величина уязвимости у нас соответствующим образом уменьшаются.
Исходя из этих предположений посчитаем эффект от внедрения системы (уменьшение среднегодовых потерь).
|
|
До внедрения |
После внедрения |
|
Частота реализации угрозы (инцидентов за 1 год) |
0,02 |
0,002 |
|
Величина уязвимости (% успешных попыток слива) |
0.95 |
0,1 |
|
Размер ущерба (тыс. руб.) |
2 145 000 |
2 145 000 |
|
Среднегодовой ущерб (ALE) |
40 755 |
429 |
В этой таблице: