Что лучше: потратить 500 тысяч на защиту от риска в 15 миллионов или вообще ничего не делать? Ответ кажется очевидным, но на практике большинство решений в области информационной безопасности принимаются не на основе расчётов, а через обсуждения и экспертные оценки. В такой ситуации сложно понять, где заканчивается реальный риск и начинается перестраховка.
Меня зовут Вячеслав Касимов, я лидер информационной безопасности в Точка Банк. В статье расскажу, как мы построили модель количественной оценки рисков и смогли найти компромисс между безопасностью и разработкой.
Чем плох традиционный подход к оценке рисков
Точка Банк развивает экосистему для предпринимателей. Каждый новый продукт или обновление создаёт не только возможности для бизнеса, но и риски. Утечка данных, компрометация учётных записей, ошибки интеграции с внешними системами — всё это может привести к финансовым потерям.