Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Цифровая экономика сущность, проблемы, риски. Монография
.pdf
51
Риски косвенного воздействия представлены политическими, социальными,
техногенными, стихийного бедствия, развития IT-технологий.
В процессе управления рисками, как правило, выделяют следующие шесть
логически связанных этапов, состав и наполнение которых зависит от
используемого методического инструментария оценки рисков.
На первом этапе устанавливается уровень приемлемого для организации
риска, на основании которого определяются принимаемые и исключаемые из
дальнейшего рассмотрения риски, не представляющие серьезных угроз, и риски,
требующие дальнейшего исследования и анализа. В некоторых странах
разработаны критерии определения этого уровня: CCTA Baseline Security Survey
в Великобритании, устанавливающие требования по информационной
безопасности для государственных учреждений; стандарт BSI в Германии;
требования ФСТЭК для определения класса защищенности в России и др.
Следующий этап связан с идентификацией, анализом и оценкой рисков.
Идентификация, как правило, осуществляется с использованием метода
экспертных оценок и его модификаций на основе двух параметров: ущерб от
реализации риска и вероятность проявления риска.
Для проведения оценки рисков в качестве исходных данных используется
информация о бизнес-процессах организации, факторах внешней и внутренней
среды, оказывающих влияние на возможность проявления рисков.
Оценки рисков может осуществляться на основе качественного,
количественного и смешанного подхода.
Качественная оценка рисков предполагает использование вербальной
шкалы с различным числом градаций (чаще всего трехуровневой, при которой
каждый фактор оценивается по шкале «низкий – средний – высокий»).
Результаты проведенной качественной оценки могут использоваться как
исходная информация для проведения количественной оценки. Простота,
оперативность проведения оценки являются главными достоинствами
качественного метода, но результаты такого анализа сложно использовать,
например, для определения экономически обоснованных инвестиций в систему
информационной безопасности и т. п.
Количественный подход дает возможность оценить ожидаемые потери и
вероятность (частоту) этих потерь в числовом эквиваленте, сопоставить
величину возможных финансовых потерь с вероятностью их возникновения и
обосновать необходимость проведения тех или иных мероприятий по
реагированию на возможные риски. Вместе с тем, не стоит забывать, что
реализация такого подхода достаточна сложна и требует значительных затрат
времени.
Смешанный подход положен в основу методик CRAMM, MSAT.
На третьем этапе выполняется процедура ранжирования рисов на основе
отобранных критериев (например, ущерб от проявления риска, вероятность
реализации риска, репутационный ущерб и т.д.).
Четвертый этап связан с принятием решения и разработкой плана
реагирования на риски.

52
Возможно три варианта принятия решений:
– уклонение от мероприятия, связанного с риском;
– принятие риска – реализация мер по уменьшению вероятности и
масштабов негативных последствий (предотвращение ущерба);
– передача риска – страхование, хеджирование и диверсификация.
Последние два этапа управления рисками включают реализацию
разработанных мероприятий по реагированию на риск и оценку их
эффективности.
Методический инструментарий анализа и оценки рисков информационной
безопасности
В рамках существующих подходов к оценке рисков информационной
безопасности разработан достаточно представительный методический
инструментарий, учитывающий широкий перечень бизнес-потребностей
компаний, включающий детальное описание процессов и необходимых
действий, имеющий многократную апробацию в мировой практике. Рассмотрим
наиболее популярные в настоящее время методики.
Методика CRAMM, созданная Службой безопасности Великобритании в
1985 году, основана на использовании стандартов управления информационной
безопасности серии BS7799 (в настоящее время переработаны в ISO 27000) и
предусматривает переход к шкале значений качественных показателей на основе
специальных таблиц соответствия качественных и количественных показателей.
Данная методика многократно апробирована, ее результаты признаются
международными институтами, детально формализованное описание алгоритма
ее использования минимизирует вероятность допущения ошибок, может быть
использована как для крупных, так и малых организаций правительственного и
коммерческого сектора.
Между тем, как отмечают специалисты, методика предполагает только
принятие решения на снижение риска, оставляя без внимания другие способы
управления рисками; не рассматривает процесс интеграции способов
управления, перерасчет допустимой величины рисков, мониторинг
эффективности используемых способов управления рисками [71]; не позволяет
произвести оценку риска в денежном выражении, что затрудняет ее
использование при технико-экономическом обосновании инвестиций в средства
информационной безопасности.
Методика COBIT for Risk разработана ассоциацией ISACA (Information
Systems Audit and Control Association) в 2013 году, предполагает выделение
компонент, оказывающих влияние на риски информационной безопасности и
процесс управления ими, а в качестве основного элемента анализа и управления
рисками – использование рисковых сценариев (более 100), содержащих
информацию о типе рисков (стратегические, проектные, управления ИТ и
предоставления ИТ-сервисов), угрозе (преднамеренные действия, природное
явление, ошибка и др. ), рисковом событии (доступ к информации, уничтожение,
внесение изменений, раскрытие информации, кража и др.), типе активов
организации, подверженных влиянию рисков, и др.

53
Для каждого из выявленных рисков проводится анализ его соответствия
приемлемому уровню (риск-аппетиту) с последующим принятием решения:
избегание риска; принятие риска; передача риска; снижение риска. Накопленные
профессиональные компетенции при многократном практическом
использовании, признание международными институтами, минимизация числа
ошибок в процессе анализа и управления рисками за счет детального
формализованного описания – все это составляет основные достоинства
методика COBIT for Risk. Вместе с тем, СOBIT for Risk присущи те же
недостатки и ограничения, что и для методики CRAMM.
Методика «Facilitated Risk Analysis Process (FRAP)», предложенная
компанией Peltier and Associates и разработанная Томасом Пелтиером, основана
на использовании качественного подхода и предусматривает следующие этапы
проведения анализа рисков:
1. Составление (на основе анализа технической документации и опроса
специалистов) списка активов, находящихся в зоне риска.
2. Идентификация угроз – может осуществляться с использованием заранее
подготовленного внешними экспертами перечня угроз, результатов анализа
статистики возникновения угроз нарушения информационной безопасности,
метода «мозгового штурма».
3.Экспертная оценка отобранных потенциальных угроз по вероятности их
возникновения и возможного ущерба с использованием трехуровневой шкалы
(высокая, средняя, низкая).
Оценка уровня риска осуществляется на основе матрицы рисков (рисунок
4.2).
Рисунок 4.2. Матрица рисков FRAP [71]

54
уровень A – немедленно и в обязательном порядке требуется выполнение мероприятий,
направленных на элиминацию угрозы риска;
уровень B – необходимо предпринять меры, направленные на снижение риска;
уровень C – необходим мониторинг ситуации;
уровень D – никаких действий в данный момент предпринимать не требуется.
4. Разработка плана действий по устранению риска или снижению его
уровня до приемлемого значения.
5. Документация в стандартизированном формате результатов оценки
рисков с целью использования для планирования дельнейших процедур по
обеспечению безопасности, оценки выделяемого для этих целей бюджета и т.д.
С точки зрения практического применения методика отличается простотой
использования, возможностью произведения анализа с минимальными
издержками. В качестве основных недостатков специалисты выделяют
повышенные требования к компетентности непосредственных исполнителей изза отсутствия жесткой регламентации процесса управления рисками (например,
каталогов угроз, последствия и т.д.), отсутствие возможности точечного
применения минимально необходимого набора мер и средств защиты ИБ,
использования полученных результатов для оценки экономической
эффективности инвестиционных затрат на СИБ.
Собственная методика, ориентированная на количественную оценку
соотношения потерь от угроз информационной безопасности и затрат на
создание СИБ с возможностью ее реализации на основе своих программных
средств, предложена компанией RiskWatch.
Процесс анализа рисков включает следующие этапы.
Определение предмета исследования, включающего описание типа
организации, состава и требований к исследуемой системы безопасности и т.д.,
составляет содержание подготовительного этапа.
Следующий этап связан с подробным описанием и последующим анализом
системы безопасности с целью выявления ее слабых мест. На этом этапе дается
характеристика имеющихся ресурсов, типов возможных рисков и потерь от их
реализации, сопоставляются виды потерь и ресурсов с целью формирования
классов инцидентов нарушения СИБ.
Оценка эффективности использования различных элементов СИБ
осуществляется с учетом частоты и вероятности реализации угроз СИБ,
ценности ресурсов, величины ущерба.
На третьем этапе на основе установленной взаимосвязи между ресурсами,
потерями, угрозами, уязвимостью выполняется количественная оценка риска как
математическое ожидание возможных потерь.
Последний этап связан с составлением отчетной документации,
позволяющей принять решение о необходимых изменениях СИБ предприятия.
Методика RiskWatch позволяет производить анализ только на программнотехническом уровне, имеет русскую локализацию, обладает высокой гибкостью
за счет возможности введения новых категорий, описаний и т.д., но не учитывает

55
организационных и административных факторов, а значит, получаемая оценка
не является полной и не учитывает комплексный подход к безопасности [72, 73].
Метод OCTAVE разработан координационным центром CERT и часто
используется для внутренней оценки рисков ИБ организации. Метод
предусматривает организацию и проведение нескольких этапов в виде
семинаров, на которых происходит обсуждение с участием владельцев
информации и принятие решения:
1 этап – разработка профиля угроз имеющихся в организации активов;
2 этап – анализ уязвимостей ключевых элементов систем предприятия по
отношению к угрозам, профили которых были составлены на первом этапе;
3 этап – оценивание рисков информационной безопасности, разработка
стратегии защиты и мероприятий по уменьшению рисков ИБ.
Рассмотренный метод отличается гибкостью, возможностью применения
критериев, соответствующих специфики и особенностям организации, оценить
эффективность использования средств защиты ИБ в перспективе за счет оценки
ситуации профиля защиты.
Метод актуален в тех организациях, где ведётся постоянная работа по
оценка рисков [73].
Многообразие существующих методических подходов и инструментария
анализа, оценки и управления рисками информационной безопасности
свидетельствуют об актуальности и недостаточной проработке этого
направления. Принятие решения по управлению информационными рисками
происходит в условиях высокой неопределенности, что не может не оказывать
влияния на его эффективность. Использование зарубежных подходов в силу
несопоставимости рыночных условий, уровня развития ИТ, применяемых
технологий и т.д. нельзя рассматривать как абсолютно приемлемое, а отсутствие
общедоступной базы статистических данных по внутренним и внешним угрозам
информационной безопасности российских предприятий усложняет процесс
адаптации зарубежных наработок и сдерживает появление отечественных.
Кроме того, статистическая база, используемая для анализа и управления
рисками, быстро устаревает и нуждается в постоянной актуализации. Поэтому
проблема методического обеспечения процесса оценки и управления рисками
ИБ актуальна до сих пор: нет универсальной методологии, которая бы учитывала
специфику и конкретного предприятия, и отрасли, и страны, была бы построена
на основе полноценной статистической базы данных [74].
Дальнейшее развитие информационных технологий приводит к
необходимости защиты информации, передаваемой в рамках распределенной
корпоративной сети, использующей сети открытого доступа. По оценкам
экспертов [79] темп роста сектора информационной безопасности (ИБ) более
чем в 2 раза превышает рост отечественного рынка ИТ, что обусловлено
возросшим вниманием руководства к обеспечению ИБ и недостаточным уровнем
ее развития в существующих информационных системах (ИС), а затраты на
обеспечение информационной безопасности составляют до 30 % всех затрат на
информационную систему. Именно поэтому вопросы оценки экономической

56
целесообразности затрат на системы информационной безопасности (СИБ)
остаются весьма актуальными.
Существующий методический инструментарий [76, 77, 80] обоснования
затрат на СИБ, включающий финансовые, вероятностные, эвристические
методы, требует уточнения и дальнейшего развития с учетом возможности
реализации таких требований, как:
- обеспечение количественной оценки затрат на основе качественных
показателей оценки вероятностей нарушения ИБ и их последствий;
- удобство для пользователя с точки зрения возможности учета при
выполнении расчетов собственных эмпирических данных;
-возможность моделирования ситуации в зависимости от набора мер по
предотвращению угроз нарушения ИБ.
Финансовые методы включают: модель экономической добавленной
стоимости EVA, метод оценки совокупной (полной) стоимости владения – Total
Cost of Ownership (TCO), метод потребительского индекса – Customer Index (CI),
методику исходной экономической стоимости – Economic Value Sourced (EVS),
управления портфелем активов – Portfolio Management (PM). Перечисленные
методы базируются на классической теории определения экономической
эффективности инвестиций, используя такие общепринятые в финансовой сфере
критерии, как чистая текущая стоимость, внутренняя норма прибыли и др.
Именно поэтому они имеют ограниченное применение, т.к. оперируют
понятиями притока и оттока денежных средств, требующими конкретики и
точности, а создание и реализация СИБ предприятия, как правило, имеет
опосредованное влияние на увеличение его выручки.
Качественные методы (сбалансированная система показателей,
информационная экономика, метод жизненного цикла искусственных систем,
функционально-стоимостной анализ и др.) предполагают дополнение
количественных расчетов качественными оценками, что позволяет расширить
круг факторов, включаемых в рассмотрение при оценке эффективности проектов
внедрения СИБ, увязать их с общей стратегией предприятия, но
предусматривают разработку собственной системы показателей для всех
задействованных структурных подразделений, что является сложным и
затратным процессом, не исключающим влияние субъективного мнения
экспертов на выбор системы показателей
Специфика использования методического инструментария оценки
экономической эффективности затрат на СИБ заключается в том, что наши
знания о системах ограничены и принять управленческое решение в условиях
высокой неопределенности крайне сложно. В России отсутствует
общедоступная база статистических данных по внутренним и внешним угрозам
информационной безопасности, а использование зарубежной статистики не
применимо в силу несопоставимости рыночных условий, уровня развития ИТ и
применяемых технологий. Кроме того, такая статистическая база данных быстро
устаревает и нуждается в постоянной актуализации. Именно поэтому некоторые

57
специалисты отдают предпочтение вероятностным методам, среди которых
хотелось бы отметить метод реальных опционов.
Теория реальных опционов (Real Options Theory) является достаточно новым
направлением в области инвестиционного анализа, основанном на
использовании методологии финансовых опционов [75, 78]. Реальный опцион
предоставляет его владельцу право (по мере поступления новой информации и
снижения неопределенности) на изменение хода реализации проекта с целью
приобретения дополнительных выгод от возникающих возможностей или
сокращения возможных потерь.
В отличие от финансовых опционов, реальные имеют более
продолжительный срок действия, страхуют не финансовый, а стратегический
риск, а владельцы таких опционов имеют возможность воздействия на
величину инвестиционных затрат. Гибкость, возможность корректировать
решение в зависимости от изменения ситуации имеет свою ценность, и чем
больше таких возможностей содержится в проекте, тем большую ценность имеет
и сам проект.
В контексте рассматриваемой проблемы можно выделить следующие типы
опционов:
1.Опцион на выбор времени реализации проекта внедрения СИБ. Такой
опцион имеет место в том случае, если решение о начале его реализации может
быть отложено без каких-либо серьезных потерь, т.е. организация должна
обладать уникальными средствами защиты, чтобы быть уверенной в своей
системе информационной безопасности.
2.Опцион на приостановку проекта присутствует в том случае, если это не
причинит ущерба информационной безопасности организации.
3. Можно говорить о наличии опциона на поэтапное инвестирование в
СИБ, если проект реализации может быть разбит на этапы, среди которых
имеют место высоко рискованные, реализация которых может быть отложена до
момента получения дополнительной информации, снижающей этот риск.
4. Опцион на отказ от проекта позволяет организации прекратить
реализацию проекта при соответствующем изменении рыночной конъюнктуры.
В этом случае организация может с целью возмещения части убытков
реализовать имеющиеся в её распоряжении активы или использовать их в других
проектах. Этот вид опциона эквивалентен рыночному пут-опциону (опциону на
продажу). Опцион на отказ о проекта присутствует в том случае, если
задействованные в проекте активы являются ликвидными на рынке или
допускают свое многовариантное использование.
5.Опцион на изменение ресурсов заключается в возможности
использования альтернативных ресурсов для создания СИБ.
6.Опцион на изменение конечного продукта заключается в возможности
выпуска новых вариантов СИБ при использовании тех же ресурсов.
7.Опцион на изменение технологии является более дорогим и сложным для
проектирования и позволяет существенно повысить его привлекательность.

58
Следует отметить, что выбор конкретных решений осуществляется не
случайным образом, а в соответствии с целью проекта, и поэтому, как правило,
увеличивает его эффективность.
При использовании теории реальных опционов показатель чистой текущей
стоимости инвестиционного проекта можно представить как сумму показателя
NPV, рассчитанного согласно традиционной методике, и ценности заключенных
в проекте управленческих опционов:
,
где NPV
exp
(Expanded NPV) – расширенная чистая текущая стоимость ИП;
NPV
tr
(Traditional NPV) – чистая текущая стоимость, рассчитанная
традиционным методом;
ROV (Real Options Value) – ценность реальных опционов.
Для количественной оценки стоимости реальных опционов, содержащихся в
проекте, в практике инвестиционного анализа широко используют
биномиальный метод и модель Блека-Шоулза.
Биномиальный метод заключается в моделировании движения стоимости
базисного актива на основе биномиального закона. Предполагается, что в
рассматриваемый период времени переменная может измениться лишь в двух
направлениях: увеличиться с вероятностью p или уменьшиться с вероятностью
(1-p). Таким образом, моделируется стохастическое поведение стоимости актива
во времени. Увеличивая количество временных периодов, получают
графическую фигуру, называемую биномиальной решеткой или биномиальным
деревом.
Для проведения расчетов используют следующие исходные данные:
1) S0 (present value of the underlying asset) – текущая стоимость базисного актива;
2) X (implementation cost of the option) – стоимость исполнения опциона;
3) (volatility) – волатильность денежных потоков, характеризующая их
неравномерность;
4) T (time to expiration) – срок исполнения;
5) Rf (risk-free rate) – безрисковая ставка.
При оценке волатильности денежных потоков можно использовать
различные подходы.
Метод Дж. Муна основан на вычислении логарифмических отношений
прогноза денежных потоков, составленных по годам проектного периода:
,
где CFi – денежный поток в i-ом году;
CF
i-1
– денежный поток в (i-1)- ом году.
ROVNPVNPV
trexp
1i
i
CF
CF
LnX

59
Значение показателя волатильности денежных потоков рассчитывается по
формуле:
.
Относительная простота выполнения вычислений и математическая
корректность являются преимуществами данного метода и объясняют его
широкое распространение в практической деятельности, но при наличие
отрицательных денежных потоков использование метода становится
невозможным.
Подход Асвата Дамодарана предполагает в качестве показателя
волатильности применять значение стандартного отклонения денежных потоков,
рассчитанных на основе имитационного моделирования значений ключевых
переменных. В этом случае необходимо наличие информации о виде
распределения каждого ключевого элемента исходных данных, что возможно
при условии наличия определенного опыта работы компании с подобного вида
проектами.
В ряде случаев используют помещенные на специальном сайте типичные
значения показателя волатильности для определенного вида экономической
деятельности.
Следующим этапом выполнения расчетов на основе биномиального метода
является расчет трех дополнительных параметров:
1) u (up factor) – фактор роста;
2) d (down factor) – фактор снижения;
3) p (risk-neutral probability) – риск-нейтральную вероятность.
Для расчета фактора роста используется формула:
,
где e – основание натурального логарифма (e=2,718);
(stepping time) – время шага, определяется по следующей формуле:
,
где T (time to expiration) – срок исполнения;
N (Number of steps) – число шагов биномиальной решетке.
Фактор снижения – это величина обратно пропорциональная фактору роста:
.
n1i
2
i
XX
1n
1
volatility
t
eu
t
N
T
t
u
1
ed
t

60
Риск проекта при движении от одного звена биномиального дерева к
другому может меняться, поэтому используют риск-нейтральную вероятность с
целью избежания необходимости корректировки ставки дисконтирования на
каждом этапе.
,
.
Биномиальный подход предполагает поэтапное выполнение расчетов.
1. Построение решетки оценки базисного актива путем перемножения его
текущей стоимости на коэффициенты роста и снижения.
2. Построение опционной решетки на основе метода обратной индукции:
сначала дается оценка завершающих узлов решетки, а затем, двигаясь справа
налево, оцениваются промежуточные узлы с целью выбора эффективного
решения.
Рассчитав эффект проекта с учетом опционов и отняв от него эффект без их
учета, получим величину стоимости реальных опционов.
Биномиальный метод предполагает, что число узлов дискретно и
соответствует частоте принятия наиболее значимых для проекта решений. При
необходимости проведения постоянного мониторинга число узлов
биномиальной решетки увеличивают и дискретная биномиальная модель
превращается в непрерывную и ее оценки сходится с моделью Блека – Шоулза
(Black - Scholes option pricing model).
Сложно говорить о том, какой из двух подходов предпочтительнее, так как
каждый из них имеет свои преимущества и недостатки. Для упрощения
использования этих моделей могут быть использованы динамические модели,
созданные в MS Excel. Таким образом, концепция реальных опционов позволяет
количественно оценить имеющиеся в проекте возможности и тем самым
включить их в оценку эффективности проекта по созданию СИБ.
В заключение хотелось бы отметить, что инвестиции в СИБ
осуществляются с целью сокращения ущерба, связанного с ее отсутствием или
нарушением, причем размер ущерба не всегда можно оценить в денежном
эквиваленте. Поэтому при выполнении расчетов по экономической оценке
инвестиций в систему информационной безопасности следует делать акцент не
на притоке денежных средств, а уменьшение размера ущерба в результате
реализации угроз ИБ.
du
dR1
P
f
u
ud
P1P
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
