Количественная оценка киберрисков в Netflix, Highmark Health: тематические исследования

В 2019 году директор по информационной безопасности Омар Хаваджа задался целью преобразовать культуру безопасности, основанную на соблюдении нормативных требований, в Highmark Health — некоммерческой медицинской компании, базирующейся в Питтсбурге, — в культуру, ориентированную на бизнес-результаты и риски.

Хаваджа повернулся к Факторный анализ информационного риска (FAIR) — математическая основа для количественная оценка киберрисков (CRQ) разработан некоммерческой организацией FAIR Institute. Пользователи пропускают данные через математические алгоритмы модели, чтобы рассчитать потенциальные финансовые последствия конкретных сценариев риска. Затем руководители могут использовать эту информацию для принятия решений, таких как определение приоритетности устранения угроз и определение оправданности мер безопасности.

FAIR произвел впечатление на Хаваджу как на «Златовласку систем управления рисками» — содержательную, но не чрезмерно продуманную, слишком сложную или слишком академичную. «Это было практично и дало нам [at Highmark] общий язык по вопросам риска», — сказал он.

От интуиции к решениям, основанным на данных, в Highmark Health

Заручившись поддержкой заинтересованных сторон, а также определив и собрав необходимые исходные данные, команда Хаваджи использовала электронную таблицу для расчета и отслеживания финансовых потерь в рамках конкретных сценариев риска. Модель позволила ему принимать решения на основе данных, а не полагаться на инстинкт.

«Во многих организациях решения в области безопасности принимаются на основе интуиции директора по информационной безопасности, которая отточена годами или десятилетиями опыта», — сказал Хаваджа, в настоящее время занимающий должность директора по информационной безопасности в Databricks, поставщике услуг по сбору данных и члене правления FAIR Institute. «FAIR дает нам более детальное представление: «Вот что может произойти, и мы покажем вам всю математику и анализ, стоящие за этим».

Read more:  Warner Bros. вновь открывает двери Paramount, ставя под сомнение сделку с Netflix

Это было особенно полезно при определении того, стоит ли развивать бизнес-инициативу, добавил он. «Мы будем рассчитывать киберриск ежегодно. Если риск меньше, чем [anticipated return]тогда это хорошая идея».

Анализ FAIR также послужил основой для принятия решений о покупке инструментов безопасности и помог Khawaja перевести вопросы киберрисков в термины это поняли высшие руководители. «На самом деле мы могли бы поговорить, что бизнес действительно ценит и уважает», – сказал он.

Наконец, устранив качественные метки, которые группы безопасности традиционно приписывали риску (например, красный, желтый и зеленый или высокий, средний и низкий), FAIR также позволил команде Highmark оценить риск в масштабе. «Это сократило время и усилия, необходимые для принятия решений», — сказал Хаваджа. «Это сделало нас более эффективными и действенными, а также уменьшило боль».

Препятствия на пути СПРАВЕДЛИВОГО усыновления

Количественная оценка киберрисков не лишена проблемоднако. Хаваджа сказал, что ему и его команде потребовалось время, чтобы изучить FAIR и убедить организацию в том, что это ценный инструмент.

«При переходе на FAIR возникает много разногласий», — сказал Джек Фройнд, руководитель отдела технологических рисков в Acrisure, член группы Isaca Комитет по ИТ-рискам и соавтор книги, Измерение и управление информационным риском: СПРАВЕДЛИВЫЙ подход. Принятие, добавил он, требует значительного образования, подготовки и сбора данных, а также некоторого понимания статистики и готовности рассматривать вероятностные, а не детерминистические ответы.

«Людям приходится преодолевать трудности, связанные с навыками и обучением», — соглашается Райан Патрик, исполнительный вице-президент компании HITRUST, которая занимается управлением информационными рисками, а также оценкой и сертификацией соответствия. «Это также требует культурных изменений, и, как и все остальное в бизнесе, если высшее руководство не делает это приоритетом и не продвигает изменения, то это обречено на провал».

Медленно и постепенно увеличиваем CRQ в Netflix

Когда Тони Мартин-Вег запустил FAIR в Netflix, где он работал инженером по рискам информационной безопасности с 2019 по 2025 год, у него было преимущество в виде сильной поддержки руководства. Старшие менеджеры были недовольны тем, что гигант потокового вещания, управляемый данными, все еще полагается на качественные измерения — красные, желтые или зеленые — когда дело доходит до киберриск.

Read more:  SEED-SS-36B Bytedestine: DEP DIVE в новую открытую давнюю LLM | Саи Дхерадж Гуммади | Август, 2025

«Когда у вас такая огромная компания и так много технических рисков, разделение на три категории вам не поможет», — сказал Мартин-Вег, ныне консультант по рискам безопасности и автор книги Тепловые карты в гистограммы: практическое руководство по количественной оценке киберрисков. «Высшее руководство хотело иметь больше возможностей для принятия решений».

Несмотря на поддержку высшего руководства Netflix, Мартин-Вег начал медленно, стремясь облегчить организацию CRQ. Его команда начала с единой оценки рисков, используя электронную таблицу и модель FAIR для измерений, анализа и количественной оценки.

«Вы не можете прийти и сказать: «Теперь мы используем FAIR». Просить людей сделать это — это слишком большой шаг», — сказал Мартин-Вег. Но, добавил он, к тому времени, когда они завершили 15 оценок, все в команде информационной безопасности поняли, как использовать данные о киберрисках и интерпретировать результаты FAIR.

Постепенное внедрение вызвало естественный внутренний спрос, поскольку руководители служб безопасности и бизнеса стали свидетелями преимуществ наличия строгой, основанной на данных программы CRQ для информирования при принятии решений.

По словам Мартина-Вега, программа Netflix FAIR соответственно расширилась за счет дополнительных инвестиций в персонал и технологии. Анализ рисков стал непрерывным, отражая текущие изменения в условиях бизнеса, ИТ-среде, ландшафте угроз и мерах безопасности. В конечном итоге CRQ стал неотъемлемой частью повседневных операций безопасности Netflix, а также управления на уровне совета директоров и бюджетные решения.

Мэри К. Пратт — отмеченный наградами журналист-фрилансер, специализирующийся на освещении корпоративных ИТ и управления кибербезопасностью.

2026-01-30 23:30:00


1769890167
#Количественная #оценка #киберрисков #Netflix #Highmark #Health #тематические #исследования

Ещё по этой теме

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.