🥇 KPMG и TAG Infosphere недавно
выпустили совместное руководство (скорее набор статей с рекомендациями) по пересмотру подходов к формированию бюджетов на кибербезопасность.
Ключевые тезисы вынесены в иллюстрацию к посту, а ниже немного распишу общие (не отраслевые) рекомендации.
Бюджетирование на принципах «Нулевого доверия»➡️Ни одно средство защиты/услуга не должны автоматически пролонгироваться только потому, что они использовались в прошлом году.
➡️Бюджет должен разделяться на небольшие проверяемые сегменты, привязанные к конкретным целям снижения рисков.
➡️Каждый сегмент бюджета должен постоянно (например, ежеквартально) оцениваться с точки зрения фиксации наличия измеренного риска, который закрывается этим объемом бюджета, и изучения данных телеметрии, подтверждающих (или нет) его эффективности.
📌В публикации есть описание кейса бюджетирования в банке.
Риск-ориентированный подход к формированию бюджета➡️Каждая категория расходов должна быть привязана к задокументированному и количественно оцененному риску.
➡️Бюджеты должны быть гибкими и обновляться в зависимости от изменения ландшафта угроз, а не фиксироваться раз в год.
➡️Должна поддерживаться прозрачность между затратами и снижением риска для всех участников процесса бюджетирования.
📌Для этого необходимо сформировать перечень "топ-рисков", смаппить статьи бюджета с техническим описанием на бизнес-риски и перераспределить средства из областей с избыточными мерами контроля и митигации в проблемные зоны.
Переход к "четырехмерной" модели оценки рисков➡️Расширенная оценка вероятности – учитывает мотивацию, возможности и ресурсы злоумышленников в контексте конкретной отрасли и организации.
➡️Комплексная оценка воздействия – gереход от оценки технического ущерба к моделированию сбоев в критических бизнес-процессах.
➡️Анализ скорости – измерение скорости "материализации" угрозы и доступного времени на реагирование.
➡️Каскадность – оценка того, как инцидент может распространиться через цепочки поставок и экосистемы партнеров.
📌Помимо очевидных моментов, связанных с развитием направления Threat Intelligence и Red Teaming и использования полученных данных для динамической приоритизации рисков, есть важный совет как учитывать бизнес-контекст –
интеграция с бизнес-календарем (например, корректировка оценки риска целевого фишинга в периоды подачи финансовой отчетности).
p.s. Следуя современным тенденциям, также приведены рекомендации по использованию ИИ в процессе бюджетирования.
#budget #ciso #risk #crq #roi #cost #effectiveness