Глобальное исследование рисков информационной безопасности для бизнеса (Kaspersky Lab Global Corporate IT Security Risks Survey) – это ежегодный анализ тенденций в области корпоративной информационной безопасности по всему миру. Мы рассматриваем такие важные аспекты кибербезопасности, как размер затрат на ИБ, актуальные типы угроз для различных видов компаний и финансовые последствия столкновений с этими угрозами. Кроме того, получив от руководителей сведения о принципах формирования бюджетов информационной безопасности, мы можем проследить, как компании в разных регионах мира реагируют на изменения в ландшафте угроз.
В 2017 году мы постарались понять, видят ли компании в информационной безопасности источник затрат (необходимое зло, на которое они вынуждены выделять деньги), или начинают считать ее стратегическими инвестициями (то есть средством обеспечения непрерывности бизнес-процессов, которое дает значительные преимущества в эпоху стремительно развивающихся киберугроз).
Это очень важный вопрос, особенно в связи с тем, что в большинство регионов мира IT-бюджет снижался.
В России, однако, в 2017 году был зафиксирован небольшой рост среднего бюджета, выделяемого на безопасность – 2%. Средний ИБ-бюджет в России составил около 15,4 млн рублей.
В этом отчете подробно рассматриваются типы угроз, с которыми сталкиваются компании любого размера, а также характерные закономерности распределения IT-затрат.
Общие сведения и методология исследования
Глобальное исследование «Лаборатории Касперского» в области рисков информационной безопасности для бизнеса (Kaspersky Lab Corporate IT Security Risks Survey) – это опрос руководителей, управляющих IT-службами своих организаций, который проводится ежегодно, начиная с 2011 года.
Самые свежие данные были собраны в марте и апреле 2017 года. Всего было опрошено 5274 респондента более чем из 30 стран, в исследовании участвовали компании самых разных размеров.
В отчете иногда используются следующие обозначения: малый бизнес – менее 50 сотрудников, СМБ (средний и небольшой бизнес – от 50 до 250 сотрудников) и крупный бизнес (компании со штатом от 250 человек). В текущем отчете представлен анализ наиболее показательных параметров из проведенного опроса.
Основные выводы:
Компаниям любого размера становится сложнее бороться с киберугрозами, расходы на защиту также возрастают. В России в сегменте среднего и малого бизнеса средние затраты на ликвидацию последствий лишь одного киберинцидента составляет 1,6 млн рублей, а для сегмента крупного бизнеса затраты составляют 16,1 млн рублей.
Растет доля IT-бюджета, выделяемая на информационную безопасность. Это характерно для компаний любого размера. Общая сумма бюджета при этом остается невысокой, а в России рост составил всего 2%, поэтому специалисты вынуждены выполнять свои задачи с небольшими ресурсами.
Ущерб от одного лишь инцидента растет, и компании, которые не приоритизируют затраты на информационную безопасность, могут вскоре столкнуться с серьезными проблемами. Исследование показало, что в сегменте SMB компании тратят около 300 тыс. рублей при каждом инциденте безопасности на дополнительные выплаты персоналу, а крупные корпорации могут потратить 2,7 млн рублей на снижение ущерба, нанесенного бренду.
Ущерб от инцидентов безопасности
Ущерб от инцидентов кибербезопасности постоянно растет: компаниям приходится иметь дело со множеством их последствий, от дополнительной работы с общественностью до найма новых сотрудников. В 2017 году был отмечен дальнейший рост финансовых потерь в случае нарушений целостности данных. Это должно повлиять на подход к данному вопросу: компании перестанут видеть в затратах на кибербезопасность необходимое зло и начнут рассматривать их как инвестиции, которые позволят избежать значительных денежных потерь в случае атаки.
Серьезные нарушения целостности данных обходятся все дороже
Больше всего технических директоров волнуют массовые атаки, которые приводят к утечке миллионов записей. Таковы были нападения на Национальную службу здравоохранения (NHS) Великобритании, компанию Sony или взлом телеканала HBO с обнародованием конфиденциальных данных, относящихся к сериалу «Игра престолов». Однако на деле такие крупные инциденты скорее исключение, чем правило. Большинство кибератак до прошлого года не попадали в новостные заголовки и оставались уделом специальных сводок для специалистов. Конечно, эпидемии шифровальщиков немного изменили ситуацию, но все же корпоративный сегмент бизнеса не осознает всей картины.
Относительно малое число известных масштабных кибератак вовсе не значит, что и ущерб от большинства атак незначителен. Итак, сколько же в среднем тратят компании на ликвидацию «типичного» нарушения целостности данных? Мы попросили участников исследования оценить, какие суммы потратила/потеряла их компания в результате любого инцидента безопасности, произошедшего в последний год.
Все компании, насчитывающие от 50 сотрудников, должны были оценить затраты, понесенные в каждой из следующих категорий:
Для каждой из категорий мы рассчитали средние затраты, которые понесли компании, столкнувшиеся с ИБ-инцидентами, а сумма всех категорий позволила нам оценить размер общего ущерба, нанесенного ИБ-инцидентом.
Ниже отдельно приведены результаты для сегмента СМБ и крупного бизнеса, поскольку статистика для них во многом различается. Например, средний ущерб для российских СМБ-компаний составляет почти 1,6 млн рублей, а для крупного бизнеса он почти в десять раз выше – 16,1 млн рублей. Это показывает, что кибератаки обходятся дорого компаниям любого размера.
То, что крупный бизнес в среднем несет больше потерь при нарушении целостности данных, неудивительно, однако интересно проанализировать распределение ущерба по категориям.
В прошлом году дополнительные выплаты сотрудникам были самой значительной статьей расхода и для SMB, и для крупного бизнеса. Однако в этом году картина изменилась, и у компаний разного размера главными стали разные статьи расходов. Небольшой и средний бизнес теряет больше всего по-прежнему на выплатах сотрудникам. А вот крупный бизнес стал вкладываться в дополнительный PR, чтобы снизить ущерб репутации бренда. Кроме того, значительной статьей расходов для крупного бизнеса стали затраты на улучшение технического оснащения и приобретение дополнительного ПО.
Для всех компаний выросли затраты на обучение сотрудников. Инциденты безопасности часто заставляют компании осознать важность повышения киберграмотности и улучшения системы анализа угроз.
Более обширные внутренние ресурсы крупных компаний и особенности регулирования их деятельности определяют иной баланс между затратами на ликвидацию самой угрозы и затратами на возмещение ущерба. Серьезной статьей расхода стало увеличение страховых премий, ухудшение кредитных рейтингов и подрыв доверия к компании: в среднем после каждого инцидента крупные компании теряют на этом около 2,3 млн рублей.
Наше исследование показало, что во многом росту расходов компании были обязаны необходимостью предотвратить – или хотя бы снизить – репутационные потери в виде кредитного рейтинга, имиджа бренда и компенсаций.
Опрошено 57 крупных компаний, хотя бы раз столкнувшихся с утечкой данных (2017)
В связи с повсеместным внедрением все новых нормативных требований средний ущерб, скорее всего, продолжит расти: компаниям придется публично сообщать обо всех инцидентах и повышать прозрачность защиты данных.
Такие тенденции характерны, например, для Японии, где средние затраты на ликвидацию последствий бреши в системе безопасности увеличились больше чем вдвое: с 580 тыс. долл. США в 2016 году до 1,3 млн долл. США в 2017 году. Правительство Японии приняло меры к ужесточению нормативных требований в связи с увеличением числа угроз кибербезопасности. В 2017 году вступили в силу новые законы, которые и вызвали внезапный рост затрат.
Однако разработка и внедрение законов требует времени. В условиях стремительного развития корпоративного IT-ландшафта и эволюции киберугроз отставание нормативных мер становится серьезной проблемой. Например, новые японские стандарты были согласованы еще в 2015 году, однако их вступление в силу пришлось отложить на целых два года. Многим эта задержка обошлась очень дорого: за эти два года ряд крупных японских компаний стали жертвами дорогостоящих атак. Один из примеров – туристическая компания JTB Corp., которая в 2016 году столкнулась с огромной утечкой. Были украдены данные 8 миллионов клиентов, включая имена, адреса и номера паспортов.
Это один из симптомов общемировой проблемы: угрозы развиваются стремительно, а инерция правительств и компаний слишком высока. Еще один пример затягивания гаек – общеевропейские стандарты защиты данных (GDPR), которые вступают в силу в мае 2018 года и значительно ограничивают допустимые способы обработки и хранения данных граждан Евросоюза.
Законы меняются по всему миру, но за киберугрозами им не угнаться – об этом в России напомнили три волны шифровальщиков в 2017 году. Поэтому бизнесу следует помнить о несовершенстве законодательства и укреплять защиту в соответствии с фактическими обстоятельствами – или заранее смириться с ущербом для репутации и клиентов. К новым нормативным требованиям стоит готовиться, не дожидаясь крайних сроков. Меняя политики уже после выхода соответствующих законов, компании рискуют не только штрафами, но и безопасностью своих и клиентских данных.
Чужих уязвимостей не бывает: бреши в защите партнеров обходятся дорого
Для защиты от утечек данных очень важно представлять, какие векторы атаки используют злоумышленники. В свою очередь, эти сведения помогут понять, какие типы атак обходятся дороже всего.
Опрос показал, что для среднего и малого бизнеса наиболее тяжелые финансовые последствия имели следующие инциденты:
- Инциденты, затрагивающие инфраструктуру, размещенную на оборудовании третьей стороны (17,2 млн руб.)
- Инциденты, затрагивающие сторонние облачные сервисы, которые использует компания (3,6 млн руб.)
- Ненадлежащий обмен данными посредством мобильных устройств (2,5 млн руб.)
- Физическая потеря мобильных устройств, подвергающая организацию рискам (2,1 млн руб.)
- Инциденты, связанные с невычислительными устройствами, подключенными к интернету (например, промышленные системы управления, Интернет вещей) (1,7 млн руб.)
Ситуация с крупным бизнесом несколько иная:
- Целевые атаки (75 млн руб.)
- Инциденты, затрагивающие облачные сервисы сторонних вендоров (19 млн руб.)
- Вирусы и вредоносные программы (9 млн руб.)
- Ненадлежащий обмен данными посредством мобильных устройств (7,3 млн руб.)
- Инциденты, затрагивающие поставщиков, с которыми компании обмениваются данными (4,4 млн руб.)
По этим данным видно, что очень часто атаки, вызванные проблемами с безопасностью у бизнес-партнеров, обходятся компаниям любого размера едва ли не дороже всего. Это касается как организаций, арендующих у сторонних поставщиков облачную или иную инфраструктуру, так и компаний, которые обмениваются своими данными с партнерами.
Как только вы даете другой компании доступ к своим данным или инфраструктуре, их слабости становятся вашей проблемой. Однако ранее мы уже наблюдали, что большинство организаций не придают этому достаточного значения. Потому неудивительно, что инциденты такого рода вызывают самые большие расходы: любой боксер скажет вам, что в нокаут обычно отправляет именно неожиданный удар.
Также немедленно обращает на себя внимание еще один вектор, неожиданно вошедший в топ-5 угроз для среднего бизнеса: атаки, связанные с подключенными устройствами, не являющимися компьютерами. Сегодня трафик в интернете вещей (IoT) растет куда быстрее, чем трафик, генерируемый любыми другими технологиями. Это еще один пример того, как новые разработки увеличивают число потенциально уязвимых точек в бизнес-инфраструктуре. В частности, широкое использование заводских паролей по умолчанию и слабых средств безопасности на устройствах интернета вещей сделало их идеальным уловом для ботнетов типа Mirai – зловредов, способных объединять огромное количество уязвимых устройств в единую сеть для проведения масштабных DDoS-атак на выбранные цели.
Обращает на себя внимание сумма потери от целевых атак в сегменте крупного бизнеса – этой угрозе крайне сложно противодействовать. За последние пару лет стало известно о ряде громких целевых атак на банки, что также подкрепляет эту неутешительную статистику.
Инвестиции в сокращение рисков
Как показало наше исследование, угрозы информационной безопасности становятся все серьезнее. В этих условиях не может не беспокоить состояние самих бюджетов информационной безопасности. Проанализировав их изменения, мы сможем решить вопрос, рассматривают ли организации свою безопасность как источник затрат, или баланс понемногу меняется, и в ней начинают видеть поле для инвестиций, дающих реальное конкурентное преимущество.
Размер бюджета показывает отношение компании к IT-безопасности, важность роли защитной системы с точки зрения руководства и готовность организации к риску.
Бюджет информационной безопасности: доля растет, «пирог» уменьшается
В этом году мы наблюдаем, что экономия и аутсорсинг привели к сокращению IT-бюджетов. Несмотря на это (а может, и вследствие этого), доля информационной безопасности в этих IT-бюджетах возросла. В России положительная тенденция прослеживается в компаниях всех размеров. Даже среди микробизнеса, работающего в условиях недостатка ресурсов, доля в IT-бюджетах, отведенная на информационную безопасность, выросла, пусть и на долю процента.
Это означает, что компании наконец-то начинают понимать важность информационной безопасности. Возможно, это показывает, что ИБ стала восприниматься многими как потенциально полезные инвестиции, а не как источник затрат.
Мы наблюдаем, что в мире IT-бюджеты значительно сокращаются. Хотя информационная безопасность получает больший «кусок пирога», сам «пирог» уменьшается. Тенденция тревожная, особенно учитывая, как высоки ставки в этой области и как дорого обходится каждая атака.
В России средний бюджет на ИБ для крупного бизнеса в 2017 году достигал 400 млн руб, а для СМБ –4,6 млн руб.
Выборка: 694 респондента в России, способных дать оценку бюджета
Сектора с самыми высокими затратами на безопасность, в мире
Неудивительно, что организации, оказывающие государственные услуги (в том числе оборонный сектор), и финансовые учреждения по всему миру в этом году сообщают о самых высоких затратах на информационную безопасность. Предприятия в обоих этих секторах тратили на безопасность в среднем более 5 млн долл. США. Стоит отметить и то, что сектор IT и телекоммуникаций, а также компании энергетической отрасли тоже потратили на ИБ больше среднего, хотя их бюджеты оказались ближе к 3 млн долл. США, а не к 5.
Однако если разделить общие затраты на количество сотрудников, то государственные организации сдвигаются к концу списка. В среднем «подушные» затраты сектора IT и телекоммуникаций на ИБ составляют 1258 долл. США, тогда как энергетический сектор тратит 1344 долл. США, а финансовые компании – 1436 долл. США. Для сравнения, государственные учреждения выделяют на ИБ всего 959 долл. США на человека.
Как в сегменте IT и телекоммуникаций, так и в отрасли энергоснабжения высокие затраты на одного сотрудника, скорее всего, связаны с особенно актуальной в этих секторах экономики необходимостью защищать интеллектуальную собственность. В случае с организациями энергоснабжения высокие затраты на защиту могут быть обусловлены и тем, что эти компании все более уязвимы для целевых атак, организованных группами злоумышленников.
В этой отрасли инвестиции в информационную безопасность становятся залогом выживания, поскольку обеспечивают непрерывность работы – чрезвычайно важный фактор для энергоснабжения. Последствия успешной кибератаки в этой отрасли особенно тяжелы, поэтому инвестиции в ИБ приобретают весьма осязаемые преимущества.
В России в ИБ вкладываются в первую очередь IT и телекоммуникации, а также промышленные предприятия – средние расходы для первых достигают 300 млн рублей, для вторых – 80 млн рублей. Промышленные и производственные компании, как правило, полагаются на автоматизированные системы управления (ICS) для обеспечения непрерывности производственных процессов. При этом атаки на ICS увеличиваются в числе: за последние 12 месяцев их количество выросло на 5%.
Причины инвестиций в информационную безопасность
Разброс сумм инвестиций в ИБ между секторами очень велик. Поэтому особенно важно выяснить причины, побуждающие компании тратить ограниченные ресурсы на информационную безопасность. Не зная мотивов, невозможно понять, считает ли компания деньги, потраченные на безопасность IT-инфраструктуры, выброшенными на ветер или рассматривает их как выгодные вложения.
В 2017 году значительно больше компаний во всем мире признало, что собирается вкладывать средства в кибербезопасность независимо от ожидаемого возврата инвестиций: 63% по сравнению с 56% в 2016 году. Это показывает, что все больше компаний понимают важность ИБ.
Основные причины увеличения бюджета информационной безопасности, Россия
Не все компании ожидают скорого возврата инвестиций, однако многие глобальные компании назвали в качестве причины увеличения бюджетов ИБ давление со стороны ключевых заинтересованных лиц, включая топ-менеджмент компании (32%). Это показывает, что компании начинают видеть в росте расходов на ИБ свое стратегическое преимущество: меры безопасности позволяют не только защищаться в случае атаки, но и демонстрировать клиентам, что их данные находятся в надежных руках, а также обеспечивать непрерывность бизнеса, в которой заинтересовано руководство компании.
Самой популярной причиной для увеличения расходов на информационную безопасность большинство отечественных компаний назвали необходимость защитить все более сложную IT-инфраструктуру (46%), а необходимость повышения квалификации экспертов ИБ отметили 30%. Эти цифры указывают на потребность повышать уровень доступных компании экспертных знаний путем развития навыков собственных сотрудников. И в самом деле, как малые и средние, так и крупные предприятия все чаще инвестируют средства в поддержку внутренних трудовых ресурсов в борьбе против киберугроз.
При этом потребность увеличивать расходы на ИБ из-за новых бизнес-операций или расширения компании среди российского бизнеса снизилась: с 36% в прошлом году до 30% в 2017 году. Возможно, оно отражает макроэкономические факторы, с которыми нашим компаниям пришлось столкнуться в последнее время.
Заключение
Огромный урон в 2017 году нанесли массовые атаки, такие как WannaCry, exPetr и BadRabbit. Велик ущерб и от целенаправленных атак, в частности на российские банки. Все это демонстрирует, что ландшафт киберугроз меняется стремительно и неотвратимо. Компаниям приходится адаптировать свои средства защиты или оставаться не у дел.
Все более значительным фактором при принятии бизнес-решений становится разница между стоимостью подготовки к отражению кибератак и расходов, которые понесет жертва.
Отчет показывает, что даже сравнительно небольшие утечки данных, которые не интересуют широкую публику, могут весьма дорого обойтись компании и серьезно повлиять на ее работу. Еще одна причина роста затрат в случае инцидентов безопасности – изменения в законодательствах по всему миру. Компаниям приходится либо адаптироваться, либо рисковать как несоблюдением требований, так и возможным взломом.
В этих обстоятельствах становится особенно важно учитывать все последствия и затраты. Возможно, именно поэтому все больше компаний из разных стран увеличивают долю информационной безопасности в своих IT-бюджетах. В 2017 году значительно больше компаний по всему миру признало, что собирается вкладывать средства в кибербезопасность независимо от ожидаемого возврата инвестиций: 63% по сравнению с 56% в 2016 году.
Скорее всего, в связи с ростом ущерба от инцидентов кибербезопасности именно те организации, которые считают IT-затраты инвестициями в безопасность и готовы тратить на них значительные средства, будут лучше подготовлены к возможным неприятностям. А какова ситуация в вашей компании?
Источник: kaspersky.ru