0Pricing
Security+ Academy · Урок

Обработка рисков: принятие, передача, снижение и избежание

Оцените четыре варианта обработки рисков и узнайте, как выбирать подходящую реакцию на каждый риск на основе анализа затрат и выгод.

«Обработка рисков: принятие, передача, снижение и избежание» — бесплатный урок Security+ Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.

Что такое обработка риска

После выявления и анализа рисков организации должны решить, как с ними поступить. Обработка риска — это процесс выбора и реализации ответа на каждый риск с учётом его вероятности, воздействия и стоимости устранения. Существует четыре общепризнанных варианта обработки: accept, transfer, mitigate и avoid. Ни один вариант не является универсально правильным — выбор зависит от делового контекста, склонности организации к риску и доступных ресурсов.

Снижение риска

Снижение риска уменьшает вероятность или воздействие риска посредством внедрения средств управления безопасностью. Это наиболее распространённый вариант обработки. Примеры: развёртывание межсетевого экрана для снижения вероятности проникновения в сеть, установка исправлений для устранения известных уязвимостей или внедрение MFA для уменьшения воздействия кражи учётных данных. Снижение риска не устраняет его полностью — образуется остаточный риск, который необходимо повторно оценить после применения средств управления.

# Mitigation examples
Risk           : Unpatched server (CVE-2024-1234)
Treatment      : MITIGATE
Controls       :
  - Apply security patch within 48 hours
  - Enable automated patching for critical updates
  - Add IPS signature to detect exploit attempts
Residual Risk  : LOW (patch applied, IPS active)
Cost           : $0 (patching), $8,000/year (IPS license)

Передача риска

Передача риска переносит финансовые последствия риска на третью сторону. Наиболее распространённый пример — киберстрахование: организация платит страховую премию, а страховщик покрывает убытки от застрахованных инцидентов. Риск также можно передать по договору: соглашения об уровне обслуживания (SLA) с облачными провайдерами могут возлагать ответственность за утечки данных на поставщика, а положения о возмещении убытков в договорах могут передавать ответственность деловым партнёрам. Важно, что передача не устраняет сам риск — она переносит только финансовое бремя.

Принятие риска

Принятие риска означает осознанную готовность допустить риск без внедрения дополнительных средств управления, поскольку стоимость снижения риска превышает ожидаемые потери или риск находится ниже порогового значения организации. Принятие должно быть задокументированным, осознанным решением, принятым уполномоченным лицом (обычно владельцем риска или руководителем). Недокументированное молчаливое принятие — игнорирование риска из-за того, что никто не занялся его устранением, — не равно формальному принятию и приводит к замечаниям аудита.

# Risk acceptance example
Risk           : Legacy internal tool with weak auth
Treatment      : ACCEPT
Rationale      : Tool is isolated from internet;
                 MFA retrofit cost = $120,000;
                 ALE = $8,000 (low ARO, limited access)
Approved by    : CISO (2024-11-01)
Review Date    : 2025-11-01
Conditions     : Tool must remain network-isolated

Избежание риска

Избежание риска полностью устраняет риск за счёт отказа от деятельности, которая его создаёт. Например, организация может решить не хранить данные платёжных карт напрямую и тем самым полностью исключить область действия PCI-DSS, передав всю обработку карт сторонней службе токенизации. Избежание подходит, когда риск неприемлемо высок и не существует экономически эффективного варианта его снижения или передачи, однако оно также может означать отказ от деловой возможности.

Выбор подходящего способа обработки

Выбор варианта обработки предполагает сопоставление подверженности риску с затратами на ответные меры. Если ALE составляет $50,000, а снижение риска стоит $10,000 в год, такое снижение явно экономически целесообразно. Если ALE составляет $5,000, а снижение риска стоит $30,000 в год, более разумным может быть принятие или передача риска. Организации также учитывают склонность к риску — уровень риска, который руководство готово принять, — и допустимое отклонение от склонности к риску для конкретных категорий рисков.

# Treatment decision framework
if ALE < control_cost:
    consider ACCEPT or TRANSFER
elif risk_level > risk_appetite_threshold:
    consider AVOID (stop the activity)
elif insurance_covers_losses and premium < ALE:
    consider TRANSFER
else:
    MITIGATE with appropriate controls

Склонность к риску и допустимый уровень риска

Склонность к риску — это широкий стратегический уровень риска, который организация готова принять для достижения своих целей; его часто определяет совет директоров. Допустимый уровень риска — это приемлемое отклонение в рамках конкретных категорий рисков. У организации может быть низкая общая склонность к риску, но более высокий допустимый уровень репутационных рисков для определённой линейки продуктов. Эти пороговые значения определяют, когда принятие риска допустимо, а когда требуется передача вопроса на более высокий уровень.

Компенсирующие средства управления

Если идеальное средство снижения риска нельзя внедрить из-за стоимости, технических ограничений или устаревших систем, компенсирующее средство управления обеспечивает альтернативное снижение риска. Например, если старая система не поддерживает MFA, компенсировать это могут усиленный мониторинг, изоляция сети и дополнительное ведение журналов. Компенсирующие средства управления официально признаются в PCI-DSS и других структурах как допустимый способ обработки риска, если они документированы с обоснованием и утверждены уполномоченным лицом.

Остаточный риск и постоянная проверка

После применения любого способа обработки риска почти всегда сохраняется некоторая доля риска. Остаточный риск — это риск, остающийся после внедрения средств управления. Владелец риска должен официально признать и принять его. Если остаточный риск всё ещё превышает допустимый порог, требуются дополнительные средства управления. Решения об обработке риска и уровни остаточного риска следует заносить в реестр рисков и проверять через установленные интервалы, особенно при изменении ландшафта угроз.

Обработка риска в контексте соответствия требованиям

Compliance frameworks ограничивают допустимые варианты обработки риска. HIPAA не допускает отказа от обработки защищённой медицинской информации — организации должны снижать риск или передавать его. PCI-DSS предписывает конкретные controls независимо от анализа затрат и выгод. Понимание этих ограничений помогает избежать ситуаций, в которых предпочтительный для организации вариант обработки (например, принятие пробела в controls) нарушает нормативное требование, что может привести к штрафам или утрате права на обработку платежей по картам.

Риск третьих сторон и цепочки поставок

Обработка риска также распространяется на риск третьих сторон и цепочки поставок. Когда поставщики или партнёры получают доступ к вашим системам или данным, их состояние Security становится частью вашего профиля риска. Варианты обработки включают: договорные controls (передача), оценки Security поставщиков (снижение), выбор альтернативных поставщиков (избежание) или формальное принятие риска с периодическими проверками. Компрометации цепочки поставок (SolarWinds, XZ Utils) показывают, почему управление рисками третьих сторон является приоритетной темой экзамена Security+.

Быстрая проверка

Проверьте понимание концепций CompTIA Security+ (SY0-701) из этого урока.

Итоги урока

В этом уроке Вы узнали, что снижение риска уменьшает вероятность или воздействие с помощью controls, передача риска переносит финансовые последствия на третьи стороны, например страховщиков, принятие риска представляет собой документированное решение допустить риск, а избежание риска устраняет риск за счёт отказа от выполнения соответствующей деятельности. Далее мы рассмотрим основные фреймворки Security: NIST RMF, ISO 27001 и CIS Controls.

Часто задаваемые вопросы

Урок «Обработка рисков: принятие, передача, снижение и избежание» бесплатный?

Да — полный текст урока «Обработка рисков: принятие, передача, снижение и избежание» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.

Чему я научусь в уроке «Обработка рисков: принятие, передача, снижение и избежание»?

Оцените четыре варианта обработки рисков и узнайте, как выбирать подходящую реакцию на каждый риск на основе анализа затрат и выгод. Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Security+ Academy?

Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Обработка рисков: принятие, передача, снижение и избежание»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Security+ Academy?

Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Выявление рисков и реестр рисков
  2. Качественный и количественный анализ рисков
  3. Обработка рисков: принятие, передача, снижение и избежание
  4. NIST RMF, ISO 27001 и CIS Controls
← Назад к Security+ Academy