Формула А+У+В=Р (Актив + Угроза + Уязвимость = Риск) не математическое уравнение с числами, а концептуальная модель для качественной оценки рисков. Она показывает, что риск возникает только при одновременном присутствии всех трёх компонентов.

Актив (А) База данных PostgreSQL с персональными данными 50 000 клиентов: ФИО, адреса доставки, номера телефонов, история заказов.

Оценка ценности актива:

  • Стоимость восстановления после утечки: ₽2 000 000 (штрафы, юридические издержки, компенсации)
  • Репутационный ущерб: ₽3 000 000 (отток клиентов, падение продаж)
  • Итого ценность актива: ₽5 000 000 Угроза (У) Хакерская группа, специализирующаяся на краже баз данных для продажи в даркнете.

Оценка вероятности реализации угрозы:

  • Публично доступный веб-интерфейс магазина
  • Отрасль e-commerce приоритетная цель для атак
  • За последний год зафиксировано 12 попыток сканирования уязвимостей
  • Вероятность атаки в течение года: 60% (0,6) Уязвимость (В) SQL-инъекция в форме поиска товаров. Входные данные не проходят валидацию, запросы к базе формируются через конкатенацию строк.

Оценка эксплуатируемости:

  • CVSS базовая оценка: 9.8 (критическая)
  • Сложность эксплуатации: низкая (автоматизированные сканеры обнаруживают за 2-3 часа)
  • Требуемые привилегии: отсутствуют (эксплуатация без аутентификации)
  • Вероятность успешной эксплуатации при атаке: 85% (0,85) Формула количественной оценки: Риск = Ценность актива × Вероятность угрозы × Вероятность эксплуатации уязвимости

Подставляем значения: Р = ₽5 000 000 × 0,6 × 0,85 = ₽2 550 000

Ожидаемые финансовые потери от этого риска в течение года составляют ₽2 550 000. Это годовой риск-аппетит — сумма, которую компания может потерять, если ничего не предпримет.

Теперь сравним со стоимостью защитных мер:

Вариант 1: Исправление уязвимости

  • Доработка кода с внедрением параметризованных запросов: ₽150 000
  • Тестирование и аудит безопасности: ₽80 000
  • Итого: ₽230 000

После устранения уязвимости: Р = ₽5 000 000 × 0,6 × 0,05 = ₽150 000 (вероятность эксплуатации снижается до 5%)

Эффект от внедрения меры: Снижение риска: ₽2 550 000 - ₽150 000 = ₽2 400 000 в год ROI мероприятия: (₽2 400 000 - ₽230 000) / ₽230 000 × 100% = 943% Вариант 2: Отказ от защиты Компания игнорирует уязвимость. Через 4 месяца происходит утечка базы данных:

  • Прямые затраты: ₽5 000 000
  • Дополнительные издержки на расследование и PR: ₽1 200 000
  • Реальный ущерб: ₽6 200 000

Формула А+У+В показывает, что риск существует только при одновременном наличии всех компонентов. Устранение хотя бы одного элемента обнуляет или радикально снижает риск:

  • Убрать актив: перенести базу в изолированный сегмент без прямого доступа из интернета
  • Снизить угрозу: внедрить WAF для блокировки автоматизированных атак
  • Закрыть уязвимость: исправить код (самая эффективная мера)

Количественный расчёт превращает абстрактную "важность безопасности" в конкретное бизнес-решение: потратить ₽230 000 сейчас или рисковать потерять ₽6 200 000 позже.

https://dzen.ru/a/aUsbSjulGlVcdn2y

#кибербезопасность #информационнаябезопасность #управлениерисками #защитаданных #киберугрозы