Инструменты методики АЦТ, часть 45: осведомленность о безопасности (Security Awareness), управление рисками качества (Quality Risk Management), соответствие требованиям (Compliance) и управление информационной безопасностью (Information Security Management)
Это сорок пятая статья цикла по инструментам методики «Аккордная цифровая трансформация». Открываем группу I «Кибербезопасность и управление рисками» подгруппой I1 «Ключевые системы безопасности» — инструменты I1-01, I1-02, I1-03 и I1-04.
Четыре инструмента этой статьи составляют основание, на котором строится вся защита предприятия от киберугроз. Осведомленность о безопасности (I1-01) готовит людей — самое уязвимое звено любой системы защиты. Управление рисками качества (I1-02) дает структурированный способ оценить, какие угрозы важнее прочих. Соответствие требованиям (I1-03) обеспечивает выполнение законов и стандартов, за нарушение которых предприятие отвечает независимо от того, произошла атака или нет. Управление информационной безопасностью (I1-04) сводит все перечисленное в системный контур защиты и добавляет к нему способность прогнозировать действия атакующего. Трудоемкость составляет 18 часов у осведомленности о безопасности, отнесенной методикой к простым инструментам, 24 часа у управления рисками качества, отнесенного к средним, 30 часов у соответствия требованиям и 42 часа у управления информационной безопасностью. Оба последних отнесены к сложным. В сумме 114 часов.
I1-01 — Осведомленность о безопасности (Security Awareness)

Откуда появился инструмент. Требование системного обучения сотрудников восходит к британскому стандарту BS 7799, который в 1995 году опубликовал Британский институт стандартов при участии крупных компаний и государственных ведомств. Первая часть стандарта описывала свод практик информационной безопасности, вторая, вышедшая в 1998 году, определяла требования к системе управления информационной безопасностью, которую организация могла сертифицировать. В 2005 году Международная организация по стандартизации приняла эту вторую часть как ISO/IEC 27001. Документ прямо требует, чтобы все, кто работает под контролем организации, были осведомлены о политике безопасности информации, о своем вкладе в эффективность системы управления ею и о последствиях несоответствия установленным требованиям.
Суть и механика. Осведомленность о безопасности — система защиты данных по стандартам ISO 27001. Согласно стандарту, все, кто работает под контролем организации, должны быть осведомлены о политике безопасности информации, о своем вкладе в эффективность системы управления безопасностью информации, о последствиях несоответствия требованиям системы. На практике это означает регулярное обучение сотрудников распознаванию угроз: фишинговых писем, попыток социальной инженерии, небезопасных практик работы с паролями и корпоративными данными.
Масштаб разрыва между разовым инструктажем и постоянной практикой обучения виден на отраслевом исследовании поведения сотрудников при столкновении с имитацией атаки.
| Пример. Компания KnowBe4, специализирующаяся на платформах обучения безопасности, в 2025 году обобщила результаты 67,7 млн имитированных фишинговых атак, разосланных 14,5 млн сотрудников в 62 400 организациях по всему миру. До начала обучения долю сотрудников, переходящих по ссылке в имитированном фишинговом письме, компания зафиксировала на уровне 33,1%. Через девяносто дней регулярного обучения этот показатель снизился на 40%, а через двенадцать месяцев непрерывной практики — до 4,1%, то есть сократился на 86% от исходного значения. Наибольшее улучшение показали организации, проводившие обучение на постоянной основе, включая регулярные повторные имитации атак, а не разово. |
Осведомленность о безопасности — навык, который угасает без практики, а не разовая прививка: разница между организациями, ограничившимися вводным инструктажем, и теми, кто повторяет имитации атак на протяжении года, измеряется десятикратным различием в устойчивости персонала.
Границы применимости. Инструмент применим на любом предприятии, где сотрудники имеют доступ к корпоративным системам и данным, то есть практически повсеместно. По методике это простой инструмент, наименее трудоемкий в статье. Первое ограничение касается устойчивости эффекта во времени: без повторения обучение теряет силу, и разовый инструктаж при приеме на работу защищает существенно хуже, чем регулярная практика. Второе — неравномерность риска внутри организации: небольшая часть сотрудников систематически повторяет ошибки при столкновении с имитациями, и общий средний показатель маскирует эту концентрацию риска в узкой группе. Третье — предел применимости самого метода: осведомленность снижает вероятность ошибки персонала, но не заменяет технические средства защиты, останавливающие угрозу независимо от действий сотрудника. Осведомленность о безопасности задает основание для управления рисками качества (I1-02), поскольку люди — один из источников риска, который предстоит оценивать, и для соответствия требованиям (I1-03), поскольку обучение персонала — часть большинства регуляторных стандартов защиты данных.
Чек-лист перед внедрением осведомленности о безопасности:
- Установлен исходный уровень уязвимости персонала через первичную имитацию атаки без предварительного обучения.
- Определена периодичность повторного обучения и повторных имитаций, а не разовый инструктаж.
- Выявлена группа сотрудников, систематически повторяющих ошибки, для целевой дополнительной работы с ней.
- Обучение охватывает актуальные виды угроз, а не только классический фишинг по электронной почте.
- Результаты обучения измеряются количественно, а не фиксируются формальным прохождением курса.
- Определено разделение ответственности между обучением персонала и техническими средствами защиты.
Типовые ошибки:
- Разовое обучение при найме. Инструктаж проводится один раз и не повторяется в дальнейшем. → Устанавливать регулярную периодичность обучения и повторных имитаций.
- Усредненная оценка риска. Общий показатель успеваемости скрывает концентрацию риска в узкой группе сотрудников. → Выявлять и адресно работать с систематически ошибающимися сотрудниками.
- Формальное прохождение курса. Обучение засчитывается за формальный просмотр материала, а не за фактическое изменение поведения. → Измерять эффективность обучения через имитации, а не через отчеты о прохождении.
- Замена технических средств обучением. Ответственность за защиту полностью перекладывается на осведомленность персонала. → Сочетать обучение с техническими средствами, не зависящими от действий сотрудника.
I1-02 — Управление рисками качества (Quality Risk Management, QRM)

Откуда появился инструмент. Методология восходит к Закону о компьютерной безопасности, принятому в США в 1987 году, который потребовал от федеральных ведомств формализовать защиту информационных систем. Национальный институт стандартов и технологий развил это требование в серию специальных публикаций, и в июле 2002 года выпустил документ SP 800-30 — руководство по оценке рисков для информационных технологических систем. Документ предложил структурированный подход: выявление угроз и уязвимостей, оценку вероятности использования уязвимости той или иной угрозой, оценку возможного ущерба и сведение результатов в единую расстановку приоритетов, позволяющую руководителю понять, с какого риска начинать работу.
Суть и механика. Управление рисками качества — оценка угроз по методологии NIST. Структурированный подход к идентификации, оценке и приоритизации рисков, связанных с использованием информационных систем, для операционной деятельности организации, ее активов и работников. Цель — информирование лиц, принимающих решения, и поддержка процесса реагирования на риск путем выявления актуальных угроз, как самой организации, так и опосредованно другим организациям, внутренних и внешних уязвимостей, потенциального ущерба организации с учетом возможностей эксплуатации уязвимостей угрозами и вероятности возникновения этого ущерба.
Цену отсутствия структурированной оценки рисков видно на крупнейшем отключении электроэнергии в истории Северной Америки.
| Пример. 14 августа 2003 года высоковольтная линия на севере штата Огайо провисла от перегрева и коснулась разросшихся деревьев — рядовая неисправность, которая должна была вызвать сигнал тревоги в диспетчерской компании FirstEnergy. Система оповещения к этому моменту уже вышла из строя, и диспетчеры не заметили, что утратили контроль над состоянием сети. Отсутствие своевременной информации, наложившееся на неадекватное обслуживание просек под линиями электропередачи и слабую координацию между смежными диспетчерскими центрами, привело к каскадному отключению: за считаные минуты остановилось 21 генерирующее предприятие, без электричества остались около пятидесяти миллионов человек в США и Канаде. Расследование установило, что действовавшие на тот момент стандарты надежности энергосистемы носили добровольный характер и не были подкреплены обязательной оценкой рисков и обязательным контролем их соблюдения. По итогам расследования Конгресс США принял закон, сделавший стандарты надежности энергосистемы обязательными и подлежащими принудительному исполнению. |
Структурированная оценка рисков не предотвращает единичную неисправность оборудования — она превращает разрозненные слабые места, каждое из которых по отдельности не выглядит критичным, в видимую систему приоритетов, не позволяющую нескольким некритичным на первый взгляд сбоям накопиться до масштаба катастрофы.
Границы применимости. Инструмент применим на любом предприятии, эксплуатирующем информационные и промышленные системы, отказ которых создает риск для операционной деятельности, активов или работников. По методике это инструмент средней сложности. Первое ограничение относится к полноте выявления угроз: оценка рисков защищает только от тех угроз, которые в нее включены, а угрозы, не рассмотренные заранее, остаются вне поля зрения до тех пор, пока не реализуются. Второе — субъективность оценки вероятности: даже структурированная методология требует экспертного суждения о вероятности события, и это суждение может расходиться с действительностью. Третье — устаревание оценки: риски меняются по мере изменения инфраструктуры и внешней среды, и оценка, актуальная в момент проведения, требует регулярного пересмотра. Управление рисками качества опирается на осведомленность о безопасности (I1-01) как на источник сведений об одной из категорий уязвимостей и служит основанием для управления информационной безопасностью (I1-04).
Чек-лист перед внедрением управления рисками качества:
- Составлен перечень активов, информационных систем и процессов, подлежащих оценке рисков.
- Для каждого актива выявлены актуальные угрозы и связанные с ними внутренние и внешние уязвимости.
- Оценены вероятность реализации каждой угрозы и потенциальный масштаб ущерба.
- Результаты сведены в единую расстановку приоритетов, понятную лицам, принимающим решения.
- Установлен порядок регулярного пересмотра оценки по мере изменения инфраструктуры и внешних условий.
- Определена ответственность за мониторинг и оповещение о признаках реализации оцененных рисков.
Типовые ошибки:
- Неполный перечень угроз. Оценка охватывает только очевидные риски, оставляя менее заметные угрозы без внимания. → Систематически пересматривать перечень угроз с привлечением разных специалистов.
- Разовая оценка без пересмотра. Риски оценены однажды и не переоцениваются при изменении условий. → Устанавливать регулярную периодичность пересмотра оценки рисков.
- Оценка без мониторинга. Приоритеты расставлены, но признаки надвигающейся реализации риска не отслеживаются. → Внедрять постоянный мониторинг индикаторов, связанных с оцененными рисками.
- Игнорирование накопительного эффекта. Каждая уязвимость рассматривается изолированно, без учета возможного совпадения нескольких сбоев одновременно. → Оценивать сценарии одновременной реализации нескольких связанных рисков.
I1-03 — Соответствие требованиям (Compliance)

Откуда появился инструмент. Современное понимание корпоративного комплаенса как системы внутренних мер, а не только следования внешним законам, оформилось после принятия в США в 1977 году Закона о борьбе с зарубежной коррупционной практикой. Закон стал реакцией на расследование, начатое после Уотергейтского скандала: Комиссия по ценным бумагам и биржам США обнаружила, что сотни американских компаний потратили сотни миллионов долларов на подкуп иностранных должностных лиц. Помимо запрета на подкуп, закон впервые обязал компании вести учет, точно и достоверно отражающий их операции, и поддерживать надлежащую систему внутреннего контроля — именно это требование считается истоком современного представления о комплаенсе как о внутренней системе, а не только о следовании внешним предписаниям.
Суть и механика. Соответствие требованиям — система мер и процессов, направленных на обеспечение соблюдения компанией законов, нормативных актов, стандартов и внутренних политик, включая соответствие GDPR, 152-ФЗ и отраслевым стандартам. Цель комплаенса — выявить и устранить на ранней стадии потенциальные риски для бизнеса: от судебных претензий надзорных органов или контрагентов до репутационных потерь.
Цену отсутствия действующей, а не формальной системы комплаенса видно на многолетнем расследовании в отношении крупнейшего в мире розничного продавца.
| Пример. В апреле 2012 года газета The New York Times опубликовала расследование, установившее, что подразделение компании Walmart в Мексике на протяжении нескольких лет выплачивало взятки местным чиновникам для ускоренного получения разрешений на строительство новых магазинов, а сумма таких выплат превысила 24 млн долларов. Как впоследствии установили американские регуляторы, руководство компании узнало о подозрительных платежах еще в 2005 году, однако внутреннее расследование было свернуто, а информация не была передана надзорным органам. Комиссия по ценным бумагам и биржам США установила, что схожие нарушения контроля затронули операции компании также в Бразилии, Индии и Китае. Семилетнее расследование завершилось в июне 2019 года соглашением, по которому Walmart выплатила в общей сложности 282,7 млн долларов и согласилась в течение двух лет отчитываться перед регулятором о работе своей программы противодействия коррупции. Представитель регулятора описал это прямо: компания ценила международный рост и сокращение издержек выше соблюдения требований. |
Цена этого случая определилась тем, что обнаруженное нарушение не было доведено до надзорных органов вовремя, а не отсутствием документов и правил: формальное наличие политики комплаенса не защищает предприятие само по себе.
Границы применимости. Инструмент применим на любом предприятии, деятельность которого регулируется законами о защите данных, финансовой отчетности, противодействии коррупции или отраслевыми стандартами, то есть практически повсеместно. По методике это сложный инструмент. Первое ограничение состоит в разрыве между формальной политикой и фактической практикой: наличие утвержденного регламента не гарантирует, что сотрудники следуют ему на деле, а расхождение обнаруживается обычно уже после нарушения. Второе — своевременность реагирования на обнаруженные нарушения: обнаружение проблемы без немедленного информирования надзорных органов и устранения причины ухудшает положение компании сильнее, чем само нарушение. Третье — множественность юрисдикций: международные предприятия одновременно подпадают под требования разных стран, и то, что допустимо в одной юрисдикции, может нарушать законодательство другой. Соответствие требованиям опирается на осведомленность о безопасности (I1-01) и управление рисками качества (I1-02) как на источники сведений об угрозах и уязвимостях, требующих устранения для соответствия стандартам.
Чек-лист перед внедрением системы соответствия требованиям:
- Определен полный перечень законов, нормативных актов и стандартов, применимых к деятельности предприятия во всех юрисдикциях присутствия.
- Установлен порядок регулярной проверки фактического соответствия деятельности утвержденным политикам, а не только их существования на бумаге.
- Определен порядок немедленного информирования надзорных органов при обнаружении нарушения.
- Назначена ответственность за комплаенс на уровне, достаточном для независимости от давления бизнес-подразделений.
- Предусмотрено регулярное обучение сотрудников требованиям, применимым к их конкретным обязанностям.
- Установлен порядок пересмотра системы соответствия при изменении законодательства или выходе на новые рынки.
Типовые ошибки:
- Политика без проверки исполнения. Регламент утвержден, но фактическое соблюдение не контролируется. → Проводить регулярные проверки соответствия деятельности утвержденным политикам.
- Замалчивание обнаруженных нарушений. Проблема выявлена внутри компании, но информация не передается регулятору своевременно. → Устанавливать обязательный порядок немедленного информирования при обнаружении нарушений.
- Единый стандарт для всех юрисдикций. Требования одной страны применяются ко всем операциям без учета различий в местном законодательстве. → Учитывать особенности законодательства каждой юрисдикции присутствия отдельно.
- Комплаенс, подчиненный бизнес-подразделениям. Ответственный за соответствие требованиям зависит от руководителей, чью деятельность он же и контролирует. → Обеспечивать независимость функции комплаенса от контролируемых подразделений.
I1-04 — Управление информационной безопасностью (Information Security Management)

Откуда появился инструмент. Метод прогнозирования атак с использованием матричной структуры родился в 2013 году из внутреннего проекта корпорации MITRE под названием Fort Meade Experiment. Исследователи получили доступ к собственной производственной сети компании и с помощью красных и синих команд воспроизводили типичное поведение атакующих в корпоративных сетях под управлением Windows, одновременно проверяя способность защитников это поведение обнаружить. В мае 2015 года MITRE опубликовала результаты в открытом доступе под названием ATT&CK, что расшифровывается как враждебные тактики, техники и общеизвестные сведения; первая версия матрицы для корпоративной среды включала девять тактик и девяносто шесть техник. До появления ATT&CK отраслевым стандартом описания атаки служила линейная модель из семи последовательных этапов, сосредоточенная на начальном проникновении в сеть. Матрица MITRE заменила эту последовательность детализированным описанием того, что атакующий делает на каждом этапе, вплоть до похищения данных.
Суть и механика. Управление информационной безопасностью предполагает прогнозирование атак с использованием матричной структуры MITRE ATT&CK — применение структуры, которая разбивает процесс атаки на ряд тактик, то есть целей атакующего, и ассоциированных с ними техник, то есть методов достижения этих целей. Методика перечисляет области применения: анализ, оценку и аналитику угроз; обнаружение и реагирование на инциденты; разработку политик и процедур безопасности; стратегическое планирование; оценку зрелости кибербезопасности; управление рисками и настройку инструментов кибербезопасности.
Значение общего языка для описания поведения атакующего, а не конкретных инструментов, видно на том, как отрасль проверяет собственные средства защиты.
| Пример. Корпорация MITRE организовала открытую программу тестирования, в рамках которой поставщики средств обнаружения и реагирования на конечных точках проверяют свои продукты против воспроизведенного в контролируемой среде поведения реальных известных групп атакующих, включая APT29 и Carbanak. Вместо проверки способности продукта опознать конкретный образец вредоносного кода, что легко обходится незначительным изменением файла, тестирование проверяет, распознает ли продукт сами тактики и техники атаки — закрепление в системе, перемещение внутри сети, повышение привилегий, — какими бы конкретными инструментами атакующий их ни реализовывал. Результаты испытаний публикуются открыто, что позволяет предприятиям сравнивать реальную эффективность обнаружения у разных поставщиков по единой системе координат, а не по маркетинговым утверждениям. |
Матричная структура MITRE ATT&CK ценна тем, что переводит защиту с языка конкретных вредоносных программ, которые атакующие меняют без труда, на язык поведения, изменить которое атакующему заметно сложнее, а не сама по себе.
Границы применимости. Инструмент применим на предприятиях, обладающих собственным центром мониторинга безопасности или пользующихся услугами внешнего поставщика такого мониторинга, поскольку применение матрицы требует технической зрелости для сопоставления собственных средств обнаружения с описанными в ней техниками. По методике это сложный инструмент, самый трудоемкий в статье. Первое ограничение — зависимость от полноты собственных данных: матрица описывает, какое поведение атакующего стоит искать, но не заменяет источники данных, по которым это поведение можно обнаружить. Второе — постоянное расширение матрицы: MITRE регулярно дополняет матрицу новыми техниками по мере появления сведений о новых атаках, и разовое сопоставление собственных средств защиты с матрицей устаревает по мере ее обновления. Третье — риск формального использования: сопоставление отчетности с матрицей ради самой отчетности, без реальной проверки способности обнаружить описанное поведение, создает видимость защищенности без ее фактического содержания. Управление информационной безопасностью объединяет осведомленность о безопасности (I1-01), управление рисками качества (I1-02) и соответствие требованиям (I1-03) в единый системный контур защиты.
Чек-лист перед внедрением управления информационной безопасностью на основе MITRE ATT&CK:
- Определены тактики и техники матрицы, наиболее актуальные для отрасли и инфраструктуры предприятия.
- Проведено сопоставление имеющихся средств обнаружения с конкретными техниками матрицы, а не с абстрактными категориями угроз.
- Выявлены пробелы в источниках данных, необходимых для обнаружения значимых техник.
- Установлен порядок регулярного обновления сопоставления по мере расширения матрицы новыми техниками.
- Предусмотрена практическая проверка реальной способности обнаружить описанное в матрице поведение, а не только документальное сопоставление.
- Результаты сопоставления используются для приоритизации вложений в защиту, а не только для отчетности.
Типовые ошибки:
- Формальное сопоставление без проверки. Матрица используется для отчетности, реальная способность обнаружения не тестируется. → Проводить практическую проверку обнаружения описанного в матрице поведения.
- Разовое сопоставление без обновления. Анализ проведен однажды и не пересматривается по мере расширения матрицы. → Устанавливать регулярную периодичность пересмотра сопоставления.
- Фокус на инструментах вместо поведения. Защита строится вокруг конкретных известных вредоносных программ, а не вокруг тактик и техник. → Проектировать обнаружение вокруг поведения атакующего, а не конкретных образцов вредоносного кода.
- Использование без учета пробелов в данных. Матрицу применяют, не проверив, достаточно ли источников данных для обнаружения выбранных техник. → Выявлять и закрывать пробелы в источниках данных до полагания на сопоставление с матрицей.
Резюме
Четыре инструмента этой статьи открывают группу I и образуют последовательность, в которой каждый следующий уровень опирается на предыдущий. Осведомленность о безопасности готовит людей — источник как минимум трети успешных атак. Управление рисками качества превращает разрозненные уязвимости, включая человеческий фактор, в структурированную расстановку приоритетов. Соответствие требованиям обеспечивает, что предприятие выполняет свои обязательства перед законом независимо от того, реализовался ли риск. Управление информационной безопасностью сводит три предыдущих инструмента в системный контур и добавляет способность прогнозировать поведение атакующего по общему для всей отрасли языку тактик и техник. Отключение электроэнергии в 2003 году и история Walmart разделены разными областями и разными последствиями, однако объединены одной и той же логикой: обе показывают, что цена отсутствия структурированной системы — оценки рисков в одном случае, действующего комплаенса в другом — оказывается кратно выше цены ее внедрения. Эта цена обнаруживается в момент, когда откладывать решение уже поздно. Суммарная трудоемкость в 114 часов ниже, чем в большинстве статей о цифровых технологиях, и это не случайность: три из четырех инструментов этой статьи требуют систематизации того, что предприятие в той или иной мере уже делает, а не построения новой технической инфраструктуры. Для промышленного предприятия отсюда следует практический вывод: кибербезопасность начинается с обученных людей и структурированной оценки того, какие риски для предприятия важнее прочих, а не с матрицы MITRE ATT&CK или дорогостоящих технических средств.
В следующей статье цикла продолжим группу I подгруппой I2 «Продвинутые инструменты защиты»: разберем облачную безопасность, безопасность интернета вещей и защиту промышленных систем управления.
