Формула А+У+В=Р (Актив + Угроза + Уязвимость = Риск) не математическое уравнение с числами, а концептуальная модель для качественной оценки рисков. Она показывает, что риск возникает только при одновременном присутствии всех трёх компонентов.
Актив (А) База данных PostgreSQL с персональными данными 50 000 клиентов: ФИО, адреса доставки, номера телефонов, история заказов.
Оценка ценности актива:
- Стоимость восстановления после утечки: ₽2 000 000 (штрафы, юридические издержки, компенсации)
- Репутационный ущерб: ₽3 000 000 (отток клиентов, падение продаж)
- Итого ценность актива: ₽5 000 000 Угроза (У) Хакерская группа, специализирующаяся на краже баз данных для продажи в даркнете.
Оценка вероятности реализации угрозы:
- Публично доступный веб-интерфейс магазина
- Отрасль e-commerce приоритетная цель для атак
- За последний год зафиксировано 12 попыток сканирования уязвимостей
- Вероятность атаки в течение года: 60% (0,6) Уязвимость (В) SQL-инъекция в форме поиска товаров. Входные данные не проходят валидацию, запросы к базе формируются через конкатенацию строк.
Оценка эксплуатируемости:
- CVSS базовая оценка: 9.8 (критическая)
- Сложность эксплуатации: низкая (автоматизированные сканеры обнаруживают за 2-3 часа)
- Требуемые привилегии: отсутствуют (эксплуатация без аутентификации)
- Вероятность успешной эксплуатации при атаке: 85% (0,85) Формула количественной оценки: Риск = Ценность актива × Вероятность угрозы × Вероятность эксплуатации уязвимости
Подставляем значения: Р = ₽5 000 000 × 0,6 × 0,85 = ₽2 550 000
Ожидаемые финансовые потери от этого риска в течение года составляют ₽2 550 000. Это годовой риск-аппетит — сумма, которую компания может потерять, если ничего не предпримет.
Теперь сравним со стоимостью защитных мер:
Вариант 1: Исправление уязвимости
- Доработка кода с внедрением параметризованных запросов: ₽150 000
- Тестирование и аудит безопасности: ₽80 000
- Итого: ₽230 000
После устранения уязвимости: Р = ₽5 000 000 × 0,6 × 0,05 = ₽150 000 (вероятность эксплуатации снижается до 5%)
Эффект от внедрения меры: Снижение риска: ₽2 550 000 - ₽150 000 = ₽2 400 000 в год ROI мероприятия: (₽2 400 000 - ₽230 000) / ₽230 000 × 100% = 943% Вариант 2: Отказ от защиты Компания игнорирует уязвимость. Через 4 месяца происходит утечка базы данных:
- Прямые затраты: ₽5 000 000
- Дополнительные издержки на расследование и PR: ₽1 200 000
- Реальный ущерб: ₽6 200 000
Формула А+У+В показывает, что риск существует только при одновременном наличии всех компонентов. Устранение хотя бы одного элемента обнуляет или радикально снижает риск:
- Убрать актив: перенести базу в изолированный сегмент без прямого доступа из интернета
- Снизить угрозу: внедрить WAF для блокировки автоматизированных атак
- Закрыть уязвимость: исправить код (самая эффективная мера)
Количественный расчёт превращает абстрактную "важность безопасности" в конкретное бизнес-решение: потратить ₽230 000 сейчас или рисковать потерять ₽6 200 000 позже.
https://dzen.ru/a/aUsbSjulGlVcdn2y
#кибербезопасность #информационнаябезопасность #управлениерисками #защитаданных #киберугрозы