Фонд «Росконгресс» опубликовал результаты опроса о роли информационной безопасности в российских компаниях. Респондентами стали руководители ИБ-служб 107 организаций. Их ответы сопоставлялись с информацией, полученной из серии глубинных интервью с исполнительными и финансовыми директорами.
Авторы работы изучили экономическую ценность информационной безопасности и участие ИБ-руководителей в процессе принятия решений. Также исследуются вопросы импортозамещения и готовности передачи ИБ-функций внешним провайдерам.
Ключевые выводы:
- ИБ-директора чаще топ-менеджеров видят связь между инвестициями в защиту и стоимостью бизнеса: 60% против 38%. Как считают эксперты Фонда «Росконгресс», такой разрыв говорит о том, что ИБ-руководители не умеют объяснять ценность защиты;
- среди финансовых и бизнес-метрик руководство чаще всего запрашивает у ИБ-служб информацию о затраченных ресурсах — 49% против 23% по отраженным инцидентам и 21% по динамике отражения рисков. Авторы исследования считают, что это указывает на восприятие ИБ преимущественно как статьи расходов, а не фактора создания ценности для бизнеса;
- 72% ИБ-директоров способны дать оценку стоимости взлома своей инфраструктуры. 41,2% респондентов выбрали ответ с наибольшей суммой — свыше 10 млн руб.;
- компании, активно использующие пентесты и упражнения Red Team, оценивают стоимость взлома в 1,5 раза выше среднего. По мнению авторов, специалисты переоценивают техническую сложность защиты и не учитывают реальную экономику киберпреступности. Зрелость подходов к кибербезопасности показывает противоположный результат: компании с критичными активами дают на 26% более низкие оценки стоимости успешного нападения;
- 33% компаний регулярно привлекают службы информационной безопасности к принятию бизнес-решений, 27% — периодически, 29% редко, 11% — никогда;
- больше всего удовлетворены своей работой директора по безопасности, которых не привлекают к стратегическим решениям, — 75% при общем уровне удовлетворенности в 56%. Они не ожидают участия в управлении компанией и не пытаются его добиться;
- каждый второй директор по безопасности готов смириться с зависимостью от одного поставщика ради удобства и видит в этом операционную выгоду. 88% топ-менеджеров считают такую зависимость критической проблемой;
- социальную инженерию серьезной или критической угрозой считают 67% респондентов, но регулярное обучение сотрудников проводится только в 27% компаний;
- ИБ-руководители определяют отсутствие методик оценки эффективности защиты как последнюю по приоритету проблему. По мнению экспертов «Росконгресса», это мешает им выстроить диалог с топ-менеджментом на языке экономических результатов;
- директора по информационной безопасности называют главными препятствиями стоимость решений, дефицит кадров и качество продуктов. Топ-менеджеры обозначают другие барьеры — слабую интеграцию в бизнес и непонимание целей;
- 52% компаний завершили миграцию на российские ИБ-решения по тем категориям, по которым это планировалось. 27% намерены завершить миграцию в течение двух лет. 21% не планируют импортозамещение;
- 42% респондентов готовы вернуться к проверенным ИБ-решениям западных вендоров, если те снова начнут работать в России. 44% предпочтут российские разработки, 14% будут использовать западные сервисы только по требованию руководства. Среди топ-менеджеров две трети выступают против возобновления сотрудничества, каждый пятый готов обсудить частичное возвращение, преимущественно в аппаратном сегменте. Только один из десяти топ-менеджеров согласен на полное возвращение при условии демонстрации надежности и качества решений;
- ИБ-директора заявили об остром недостатке отечественных межсетевых экранов нового поколения (NGFW, 50%), решений для защиты облачных инфраструктур (48%), систем управления политиками сетевой безопасности (NSPM, 47%) и автоматизированных средств оценки безопасности (BAS, Red Teaming, 47%);
- 43% ИБ-директоров принципиально против аутсорсинга в сфере информационной безопасности. 39% уже пользуются или планируют привлекать внешних провайдеров. 18% хотят передать функции на аутсорсинг, но не могут из-за регуляторных ограничений и внутренних регламентов.
Восприятие информационной безопасности топ-менеджерами