Аудит бюджета ИБ: на что компании тратят деньги впустую

  • #Экономика_Кибербеза

О чем материал

Собрали краткие таблицы для проверки эффективности ИБ-расходов

Бюджет ИБ стоит оценивать по связи расходов с рисками, активами, обязательными требованиями и измеримыми изменениями в защите. При отсутствии логики между закупкой, эксплуатацией и управлением рисками часто возникает та самая неэффективность. Например, компании закупают несколько похожих решений, сохраняют неиспользуемые лицензии, переносят данные вручную, по инерции продлевают устаревшие продукты и при этом не пользуются метриками снижения риска. Аудит бюджета ИБ в подобных случаях помогает выявить расходы с ограниченным эффектом и перераспределить ресурсы туда, где они повышают устойчивость бизнеса.

Как проверить обоснованность статьи бюджета ИБ

Статья бюджета выглядит обоснованной, когда по ней понятны: защищаемый актив, риск-сценарий, владелец результата, полная стоимость владения и ожидаемое изменение в защите. Без такой связки расход сложно оценить содержательно.

Вопрос аудитаЧто он проверяетПризнак проблемы
Какой риск снижает статья бюджетаСвязь расхода с риск-сценариемРешение куплено без понятной связи с риском
Какой актив или процесс защищаетсяПриоритетность защитыНеясно, какие системы выиграли от расхода
Что изменилось после внедренияРеальный эффектСреднее время обнаружения, реагирования или покрытие активов не изменились
Кто отвечает за результатУправляемость функцииВладелец результата не определен
Какова полная стоимость владенияРеальная цена решенияУчтена закупка, но не эксплуатация, интеграция и трудозатраты
Таблица 1. Вопросы для первичной оценки статьи бюджета ИБ

Что включать в проверку бюджета

Бюджет ИБ становится управляемым, когда его статьи связаны с активами, процессами, угрозами, требованиями и ответственными лицами.

Статья бюджетаЧто входитЧто проверять
Средства защиты информацииNGFW, WAF, EDR/XDR, DLP, SIEM, PAM/IAM, антифрод, резервное копирование, сканеры уязвимостейЗакрывают ли решения актуальные риск-сценарии
Лицензии и подпискиПродление лицензий, обновления, облачные подписки, базы знаний и данные об угрозахИспользуется ли оплаченный функционал
Внедрение и интеграцияНастройка, миграция, интеграция с ИТ-системами, доработка процессовВстроено ли решение в рабочие процессы
Эксплуатация и сопровождениеАдминистрирование, обновления, мониторинг, реагирование, настройка правилОпределены ли владелец, сроки и контроль качества
Внешние сервисыSOC, MDR, тестирование на проникновение, аудит, консалтингИзмеряется ли результат сервиса
Обучение и осведомленностьКурсы, фишинг-симуляции, инструктажи, тренировкиМеняется ли поведение сотрудников
Соответствие требованиямДокументы, обследования, аттестация, подготовка к проверкамРаботают ли процессы за пределами документации
Реагирование и восстановлениеПланы реагирования, резервное копирование, восстановление, непрерывность, расследование инцидентовГотова ли компания быстро восстановить критичные процессы
Таблица 2. Основные статьи бюджета ИБ и вопросы для их проверки

Где искать расходы с ограниченным эффектом

Расход становится спорным при слабом использовании решения, отсутствии связи с процессом, недостатке метрик или ограниченном влиянии на риск.

Зона проверкиКак может проявлятьсяЧто проверить
Неиспользуемый функционалОплачены расширенные модули, но используется базовый наборИспользование функций и соответствие тарифа задачам
Дублирование решенийНесколько продуктов закрывают одну задачуКарту функций и пересечения между решениями
Лишние лицензииОплачены пользователи, серверы, агенты или модули вне контураЛицензии, учетные записи, активы, мобильные устройства и облака
Решение без владельцаСобытия не разбираются, правила и исключения не пересматриваютсяВладельца процесса, показатели результата и порядок контроля
Покупка без сценария рискаРешение приобретено по инерции или с мотивацией «у всех есть, поэтому и нам нужно»Связь инструмента с риск-сценарием
Формальные аудитыОтчеты повторяются, замечания не закрываютсяДорожную карту улучшений и контроль исполнения
Недооцененная эксплуатацияБюджет выделен на закупку, но не на поддержку и настройкуПолную стоимость владения
Ручная работа между системамиДанные переносятся вручную между системами мониторинга, заявок, предотвращения утечек, управления уязвимостями и учета активовВозможность интеграции и автоматизации передачи контекста
Поддержка устаревших решенийСистема потребляет бюджет, но защитный эффект снижаетсяСтоимость миграции и риски сохранения
Таблица 3. Зоны возможной неэффективности расходов на ИБ

Почему рост расходов может слабо влиять на защищенность

Рост расходов оправдан, когда вместе с ним растет и управляемость: видимость активов, скорость обнаружения, ясность ответственности, качество восстановления и контроль остаточного риска.

ПричинаЧто происходитСимптом
Бюджет строится от технологийПокупаются новые классы решений без пересмотра модели угрозМного продуктов, слабая связь с рисками
Лоскутная архитектура защитыИнструменты внедряются под отдельные угрозы, проверки или требованияСистемы оплачиваются, а управляемость почти не растет
Нет владельцев функцийОтветственность за результат размытаСобытия копятся, а правила устаревают
Не хватает операционного ресурсаЭксплуатация не обеспечена людьми и временемПродукт работает формально
Метрики активности подменяют метрики эффектаСчитаются события, отчеты, обученные сотрудникиНельзя показать снижение ущерба или времени реакции
Скрытые расходы не включены в бюджетНе учтены трудозатраты, миграции, простои, изменение регламентовРеальная стоимость выше утвержденной
Нормативное соответствие остается бумажнымДокументы есть, процессы не работаютПри инциденте появляется разрыв между бумагой и практикой
Таблица 4. Причины разрыва между ростом бюджета и изменением защищенности

Какие функции требуют осторожной оптимизации

Оптимизация должна затрагивать способ реализации функции, стоимость владения и качество эксплуатации.

СтатьяРиск сокращенияКак оптимизировать
Мониторинг и реагированиеПозднее обнаружение, рост ущербаПересмотреть сценарии обнаружения, сроки, приоритеты и модель SOC/MDR
Управление уязвимостямиРост окна эксплуатации известных уязвимостейСфокусироваться на критичных активах и реально эксплуатируемых уязвимостях
Резервное копирование и восстановлениеМедленное или невозможное восстановлениеПроверить целевое время восстановления (RTO), допустимую потерю данных (RPO), изолированность копий и тесты восстановления
Управление доступомЗлоупотребления, компрометация учетных записей, перемещение злоумышленника внутри сетиУбрать лишние права, пересмотреть доступы и внедрить многофакторную аутентификацию 
Обучение сотрудниковСохранение ошибок пользователей как канала инцидентовЗаменить формальные курсы на короткие сценарные тренировки
Выполнение обязательных требованийРегуляторные, договорные и операционные последствияСократить избыточную формальность, сохранить обязательный минимум и доказательную базу
Таблица 5. Функции ИБ, требующие осторожной оптимизации

Как сравнивать собственную команду и аутсорсинг

Сравнение строится по полной стоимости функции: люди, инструменты, обучение, управление качеством, резервирование, контроль подрядчика, риски ошибок и зависимость от внешней экспертизы.

ВопросКогда выгоднее собственная командаКогда выгоднее аутсорсинг
Нужна ли постоянная экспертиза внутри компанииФункция критична и тесно связана с бизнес-процессамиЭкспертиза нужна периодически или срочно
Есть ли достаточная загрузка специалистовЗадачи регулярные, объем стабильныйСобственная команда недозагружена
Требуется ли круглосуточный режимКомпания готова содержать смены и контроль качестваКруглосуточный режим быстрее купить как сервис
Чувствительны ли данные и процессыВнешний доступ создает неприемлемый рискДоступ можно ограничить договором и техническими мерами
Можно ли измерить результатЕсть внутренние показатели и управленческий контрольВ договоре закреплены целевые сроки, метрики и ответственность
Таблица 6. Критерии выбора между собственной командой и аутсорсингом ИБ

Какие скрытые затраты учитывать в полной стоимости владения

Без учета скрытых расходов на согласовании проект будет выглядеть дешевле, чем в эксплуатации.

Скрытый расходГде появляетсяПочему расход недооценивают
ИнтеграцияSIEM, IAM, DLP, EDR, база конфигурационных единиц, система учета заявокЦена лицензии видна раньше, чем цена связки с процессами
Внутренние трудозатратыИБ, ИТ, владельцы систем, юристы, закупкиВремя штатных сотрудников часто не учитывают
Настройка и тюнингПравила корреляции, политики предотвращения утечек данных, исключения, профили доступаПервичной настройки редко достаточно
Ложные срабатыванияSOC, DLP, антифрод, EDRИх стоимость выражается в нагрузке на команду
Ручной перенос данныхНеинтегрированные средства защиты, отчеты, заявки, реестры активовРучная работа маскирует архитектурную несогласованность
Модификация инфраструктурыСерверы, системы хранения данных, сеть, базы данных, дополнительные лицензииНовое решение меняет требования к ИТ-контуру
Обновление регламентовРеагирование, доступы, классификация данных, резервное копированиеТехнология меняет процесс, документы остаются прежними
Переходный периодМиграция, параллельная эксплуатация, тестированиеВ бюджете учитывают целевую модель без затрат переходного периода
Таблица 7. Скрытые расходы при внедрении ИБ-решений

Какие метрики показывают отдачу от СЗИ

СЗИ стоит оценивать по изменению риска, ущерба, скорости реакции, покрытия критичных активов и качества выполнения требований.

НаправлениеЧто измерятьМетрика
ОбнаружениеСкорость выявления инцидентовСреднее время обнаружения (MTTD)
РеагированиеСкорость локализации и восстановленияСреднее время реагирования и восстановления (MTTR)
Покрытие активовКонтроль критичных системДоля критичных систем, покрытых средствами защиты, мониторингом, управлением доступом и резервным копированием
Качество сигналовУровень шумаДоля ложноположительных срабатываний
Снижение рискаИзменение ожидаемого ущербаОжидаемый ущерб до и после внедрения
Эксплуатационная зрелостьРегулярность настройки и пересмотраДоля правил, политик и исключений, пересмотренных в срок
Соответствие требованиямВыполнение обязательных мерДоля выполненных и подтвержденных требований
Повторяемость проблемУстранение причинДоля повторных инцидентов одного типа
Таблица 8. Метрики оценки отдачи от внедренных СЗИ

Статьи бюджета, которые требуют отдельной проверки

Некоторые статьи бюджета требуют отдельного внимания, поскольку по ним легко накопить избыточные расходы или сохранить затраты с ограниченным эффектом.

СтатьяКогда возникает риск избыточных расходовКак проверить
Системы мониторинга событий ИБ и услуги SOCМного событий, мало качественных сценариев обнаруженияПроверить сценарии обнаружения, корреляцию, связь с инцидентами
Системы предотвращения утечек данныхПолитики создают шум, но слабо защищают критичные данныеПроверить классификацию данных и реальные каналы утечек
Тестирование на проникновениеТесты проводятся, но найденные проблемы не закрываютсяПроверить процент устраненных уязвимостей и повторяемость замечаний
АудитыОтчеты не переходят в измененияПроверить дорожную карту и контроль исполнения
ЛицензииОплачены неиспользуемые пользователи, активы или модулиСверить договоры, активы, учетные записи и журналы использования
КонсалтингРезультат не встроен в процессыПроверить регламенты, роли, показатели и изменения в управлении
ОбучениеКурс пройден, но ошибки повторяютсяПроверить поведенческие метрики
Устаревшие решенияПоддержка есть, но защитный эффект снижаетсяСравнить стоимость поддержки, миграции и риска сохранения
Таблица 9. Статьи бюджета ИБ, требующие отдельной проверки

Как определить направления для перераспределения бюджета

Перераспределение начинается с поиска недофинансированного риска. Бюджет должен сохранять баланс между превентивными, детектирующими и реагирующими мерами.

ПроблемаГде усилить бюджет
Инциденты обнаруживаются поздноМониторинг, услуги SOC/MDR, защита рабочих станций и серверов, сценарии обнаружения
Эксплуатируются известные уязвимостиУправление уязвимостями, управление обновлениями, инвентаризация активов
Много ошибок пользователейРолевое обучение, фишинг-симуляции, контроль доступа, политики предотвращения утечек данных
Неясны приоритеты защитыИнвентаризация, классификация активов, анализ влияния на бизнес (BIA), оценка рисков
Сложно восстановиться после сбоя или атакиРезервное копирование, планы восстановления и непрерывности, тесты восстановления, сегментация
Много формальных требованийУправление соответствием, доказательная база, контроль исполнения
Высокий риск привилегированных действийУправление привилегированным доступом, многофакторная аутентификация, пересмотр прав, журналирование действий
Много ручной работыИнтеграция систем, автоматизация обмена данными, оркестрация реагирования
Таблица 10. Ориентиры для перераспределения бюджета в зависимости от проблемной зоны

Чек-лист для экспресс-аудита бюджета ИБ:

  1. Каждая крупная статья бюджета связана с риск-сценарием?
  2. Понятно ли, какие критичные активы защищает каждое решение?
  3. Есть ли карта функций СЗИ без дублирования?
  4. Сверяются ли лицензии с фактическими пользователями, системами и активами?
  5. Измеряется ли использование оплаченного функционала?
  6. Рассчитывается ли полная стоимость владения?
  7. Есть ли владелец у каждого ключевого защитного процесса?
  8. Измеряются ли среднее время обнаружения и реагирования, покрытие критичных активов и доля ложных срабатываний?
  9. Контролируется ли устранение замечаний после аудитов и тестирования на проникновение?
  10. Понятно ли, какие расходы можно сохранить, усилить, объединить, перенастроить или сократить без снижения защищенности?

Помните, что аудит ИБ-бюджета стоит завершать не перечнем замечаний, а картой управленческих решений.

Мы дěлаем Positive Research → для ИБ-экспертов, бизнеса и всех, кто интересуется ✽ {кибербезопасностью}