Оценивая последствия конкретного нарушения кибербезопасности в конкретной системе, специалист, возможно, думает: «Хм, произойдет отключение системы на несколько минут, а то и на час или больше. В системе 300 пользователей, и отключение затронет большинство из них. Они обрабатывают заказы и помогают службе поддержки клиентов. Значит, воздействие не ограничится тем, что придется заплатить людям зарплату за время простоя. Реальным убытком станет потеря продаж. Насколько помню, в час выручка составляет от 50 000 до 200 000 долл., но она может меняться в зависимости от сезона. Часть клиентов, которых не смогут обслужить, может быть, перезвонят позже, но некоторых мы потеряем навсегда. Плюс будут определенные затраты на экстренное устранение последствий. Итак, я оцениваю с 90 %-ным ДИ, что убытки за один инцидент составят от 1000 до 2 млн долл.».
Все мы, вероятно, понимаем, что, припоминая данные и производя подсчеты в уме, безупречных результатов не добиться (а представьте, насколько все усложнится, если в подсчетах придется учитывать различные формы распределения вероятностей). Поэтому не стоит удивляться, что исследователи, упомянутые в главе 4 (Армстронг и Мак-грегор), выяснили, что лучше разложить проблему на составляющие и выполнять расчеты явным образом. Если вы ловите себя на том, что считаете в уме, – остановитесь, проведите разложение на составляющие и (прямо как в школе) продемонстрируйте математические вычисления.
Понятно, что стратегии разложения на составляющие будут сильно отличаться в зависимости от желаемого уровня детализации и имеющейся информации об организации у разных аналитиков. Тем не менее существуют принципы разложения, которые применимы в любой ситуации. Наша задача – определить, как дальше разложить проблему таким образом, чтобы независимо от отрасли или особенностей компании разложение на составляющие действительно повышало эффективность оценки риска.
Это важный вопрос, поскольку не все стратегии разложения одинаково хороши. И хотя существуют исследования, показывающие, что неопределенные величины можно более эффективно оценить с помощью разложения на составляющие, есть также исследования, выявляющие условия, при которых разложение не помогает. Необходимо научиться различать эти случаи. Если от разложения нет пользы, то лучше обойтись без него и провести оценку на более общем уровне. Как отмечается в одной из научных статей, разложение на составляющие, выполненное «в ущерб концептуальной простоте, может привести к выводам более низкого качества, чем непосредственные самостоятельные суждения»2.
Хорошей основой для осмысления стратегий разложения на составляющие служит опубликованная в 1966 году работа Рона Ховарда, которому обычно приписывают введение термина «анализ решений»3. Для практического решения проблем, связанных с неопределенностью, Ховард и его последователи применяли несколько абстрактные области теории принятия решений и теории вероятностей. Они также выяснили, что многие трудности, сопутствующие принятию решений, в реальности не являются чисто математическими. Согласно их наблюдениям, люди, принимающие решения, часто даже не способны надлежащим образом определить, в чем заключается проблема. По мнению Ховарда, необходимо «преобразовать смятение в ясность мыслей и действий»4.
Ховард описывает три обязательных условия для проведения математических расчетов в анализе решений: решение и факторы, которые определяются для его обоснования, должны быть понятными, наблюдаемыми и полезными.
•
•
•
Значение этих условий часто недооценивают, но если начать систематически учитывать их все при каждом разложении на составляющие, возможно, будут выбираться несколько иные стратегии. Например, вы собираетесь разложить свои риски на составляющие таким образом, что придется оценивать уровень мастерства злоумышленника. Это один из «факторов угрозы» в стандарте OWASP, и нам встречались самостоятельно разработанные версии такого подхода. Предположим, вы, согласившись с аргументами, приведенными в предыдущих главах, решили отказаться от порядковых шкал, рекомендуемых OWASP и другими, и теперь ищете способ количественно разложить на составляющие уровень мастерства злоумышленника. Попробуем применить условия Ховарда к этому фактору.