«В каждый момент времени в бизнесе решается финансовая дилемма управления рисками: мы 5% прибыли пускаем на инвестиции в новый продукт или на исправление багов в предыдущем продукте? Открываем новое производство или покупаем файрволл? Нанимаем 4 продажников или 3 ИБ-шников?»
«Если мы не знаем риски компании, не понимаем их, не понимаем профиль риска, IT зависимость, то мы не можем найти общий язык».
«За основу лучше брать рабочую методику по оценке риска. Их не так много, например, FAIR методология. Её используют известные мировые компании».
«Создавая таксономию, мы создаём картину мира в рамках нашей модели рисков. Также работает таксономия животного или растительного мира — это классы, отряды, виды, подвиды и т.д.»
«Мы рассматриваем контрольную среду в виде матрицы. Матрица, которая расположена по фазам, обладает определённой зрелостью и связана с действиями агента угрозы».
«Нужно использовать численные методы моделирования рисков. Можно делать по простому методу Монте-Карло, логнормальное распределение. Это позволяет моделировать риски по внутренним и внешним данным и прогнозировать их».
«Количественная оценка всегда лучше качественной, потому что она представляет собой следующий эволюционный шаг. Хорошая качественная оценка может тягаться с плохой количественной. Но если нормализовать, провести несколько циклов, сделать всё это правильно и стандартно, то даже первый цикл количественной оценки убивает качественную оценку на раз».