هزینه نقض داده؛ مدل‌سازی ریسک و بودجه امنیت

مدیر یک فروشگاه ایرانی عدد «میانگین جهانی ۴٫۹۹ میلیون دلار» را می‌بیند، آن را با نرخ ارز ضرب می‌کند و نتیجه می‌گیرد امنیت یا غیرقابل‌تأمین است یا باید هر ابزار پیشنهادی فروشنده را خرید. هر دو نتیجه غلط‌اند. آن عدد درباره نمونه‌ای از سازمان‌های نقض‌شده در کشورها و صنایع مختلف است؛ نمی‌گوید کدام سناریو برای فروشگاه محتمل است، سه روز اختلال چه حاشیه سودی را از بین می‌برد یا کدام کنترل واقعاً Loss را کم می‌کند.

هزینه نقض داده یک عدد آماده نیست؛ توزیعی از پیامدهای فنی، عملیاتی، حقوقی، انسانی و تجاری در یک سناریوی مشخص است. بودجه امنیت نیز درصد ثابت از درآمد یا فهرست خرید ابزار نیست. باید دارایی و سرویس حیاتی، Threat event، دامنه زیان، Evidence کنترل، ریسک باقیمانده و ظرفیت پاسخ/بازیابی را به تصمیم مالی وصل کند.

Incident، Data breach و Privacy harm را جدا کنید

مفهومپرسشمثالپیامد بودجه
Security eventچه رویدادی مشاهده شد؟Login مشکوکMonitoring/Triage
Security incidentآیا Confidentiality/Integrity/Availability آسیب دید؟حساب Admin تصاحب شدContainment/Recovery
Data breachداده بدون مجوز دیده، افشا، تغییر یا برداشته شد؟Export مشتریانForensics/Legal/Remediation
Privacy harmبرای افراد چه پیامدی ایجاد شد؟کلاهبرداری یا افشای حساسSupport/Redress
Business interruptionکدام Outcome متوقف شد؟Checkout سه روز قطعMargin/SLA/Manual ops

هر Ransomware الزاماً Breach اثبات‌شده نیست و هر Breach نیز Outage بزرگ نمی‌سازد. Incident commander باید Fact، Hypothesis و Unknown را جدا نگه دارد؛ Finance هم نباید هزینه Availability را دوباره زیر عنوان Reputation جمع بزند.

میانگین جهانی را چگونه بخوانیم؟

گزارش IBM در ژوئیه ۲۰۲۶ میانگین جهانی ۴٫۹۹ میلیون دلار را برای ۶۰۲ سازمان بررسی‌شده که بین مارس ۲۰۲۵ و فوریه ۲۰۲۶ نقض را تجربه کرده‌اند اعلام می‌کند. این داده برای شناخت مقیاس مسئله و مقایسه روش گزارش مفید است، اما Baseline بودجه شما نیست.

محدودیت Benchmarkچرا مهم است؟جایگزین محلی
نمونه فقط سازمان‌های Breachedاحتمال وقوع جمعیت شما را نمی‌دهدThreat/scenario frequency
MeanTail بزرگ می‌تواند میانگین را بالا ببردMedian/P50/P90 range
کشور و صنعت متفاوتدستمزد، قانون و عملیات فرق داردRate card و Contract محلی
ارز و تورمتبدیل لحظه‌ای دلار مدل زیان نیستتومان ثابت در تاریخ تحلیل
Definition و ScopeCost componentها ممکن است متفاوت باشندLoss taxonomy خودتان
Selection/vendor contextگزارش مستقل از Context تصمیم نیستSource triangulation و Evidence

عدد جهانی را در Board deck با سال، Sample، Method و Limitation بنویسید. هرگز از «میانگین × نرخ ارز» برای توجیه خرید یک محصول استفاده نکنید.

Cost taxonomy نقض داده

دستهComponentهای نمونهمنبع دادهافق
Detect/Triageتحلیل Log، Forensics، OvertimeIR rate card/time sheetساعت تا هفته
Contain/EradicateIsolation، reset، rebuild، patchRunbook/BOMروز تا ماه
RecoveryRestore، validation، backlogDR exerciseروز تا ماه
Business interruptionContribution lost، SLA، manual opsBIA/Financeساعت تا ماه
Data subject/customerSupport، remediation، fraud handlingLegal/Supportماه تا سال
Legal/regulatoryCounsel، investigation، notification، remedyJurisdiction matrixماه تا سال
Third partyContract claim، vendor replacementContracts/Procurementماه
CommercialChurn، delayed sales، price concessionCohort/CRMماه تا سال
Capital/insurancePremium، deductible، audit، finance costBroker/Financeسال

«شهرت» را مبلغ دلخواه نگذارید. آن را به Outcomeهای قابل‌ردیابی مثل افزایش Churn، افت Qualified pipeline، Refund یا تخفیف اجباری تبدیل کنید و Attribution را با احتیاط گزارش دهید.

Gross loss، Net loss و هزینه انتقال‌یافته

سه نما را جدا کنید:

  • Gross loss: کل هزینه قبل از بیمه، بازیافت و جبران Vendor.
  • Recoveries: پرداخت بیمه، Claim قراردادی، Asset recovery یا Credit.
  • Net retained loss: آنچه واقعاً بر سازمان می‌ماند، همراه Deductible، Exclusion و تأخیر نقدی.

Recoveries را تا وقتی Eligibility و وصول تأیید نشده‌اند Cash فرض نکنید. کنترل امنیتی Loss را کاهش می‌دهد؛ بیمه بخشی از اثر مالی را منتقل می‌کند و جای Prevention/Response نیست.

از Asset inventory به Loss scenario

Risk register با «خطر هک شدن» قابل‌بودجه‌بندی نیست. سناریو باید Actor، روش، دارایی، پیامد و Scope داشته باشد.

فیلد سناریونمونه
Business serviceثبت و پرداخت سفارش
Asset/dataپنل Admin، سفارش، آدرس و موبایل
Threat eventCredential theft و Session takeover
Initial accessPhishing یا password reuse
ActionExport، تغییر درگاه، حذف Log
ImpactData breach + fraud + outage
Existing controlsMFA، least privilege، alert، backup
EvidenceCoverage/query/test/restore record
OwnerBusiness + Technology + Risk
Decision windowبودجه فصل/سال جاری

Data inventory و Minimization مستقیماً هزینه را کم می‌کند

نمی‌توانید Blast radius داده ناشناخته را بسنجید. برای هر Dataset، Owner، Purpose، Field sensitivity، Subject/record count، Location، Access، Encryption/key، Retention، Backup، Export و Processor را ثبت کنید. سپس داده‌ای را که Purpose فعال ندارد حذف یا Aggregate کنید. هر Copy کمتر، Scope Forensics/Notification/Abuse را بالقوه محدود می‌کند.

بودجه Security incident با بودجه Privacy program هم‌پوشانی دارد اما یکسان نیست. Data map، Purpose، Retention، consent/rights و Privacy risk در راهنمای بودجه حریم خصوصی مرزبندی شده‌اند.

BIA؛ ساعت اختلال را به پیامد کسب‌وکار وصل کنید

Business Impact Analysis باید قبل از Incident بگوید کدام Service، در چه فصل و پس از چه مدت، چه آسیبی می‌سازد. «Downtime cost = فروش روزانه» غلط است؛ فروش عقب‌افتاده، حاشیه مشارکت، سفارش جابه‌جا‌شده، بازپرداخت، SLA، کار دستی و اثر زنجیره‌ای را جدا کنید.

فیلد BIAنمونه سؤال
Critical outcomeچه خدمت/تعهدی متوقف می‌شود؟
MAO/MTPDحداکثر اختلال قابل‌تحمل چقدر است؟
RTO/RPOزمان بازیابی و نقطه داده مطلوب چیست؟
DependencyIdentity، DNS، Cloud، Payment، People؟
Time sensitivityفصل، ساعت، کمپین و Payday چه اثری دارد؟
Manual workaroundCapacity، error و safety آن چیست؟
Backlogپس از Restore چه صفی باقی می‌ماند؟
EvidenceExercise/actual outage چه نشان داده؟

طراحی Backup، RPO/RTO، Restore drill و وابستگی‌ها در راهنمای بازیابی فاجعه و Backup آمده است.

پنج سناریوی پایه برای کسب‌وکار دیجیتال

سناریوLoss driverEvidence کلیدی
Ransomware + exfiltrationOutage، rebuild، data exposure، extortionimmutable restore + IR drill
Admin/Cloud ATOExport، تغییر Config، fraudMFA/conditional access/session log
API authorization failureBulk record exposureobject-level auth tests/query limits
SaaS/supplier breachShared data، outage، contract disputedata flow/SLA/export/exit
Insider/accidental exposurePublic bucket، غلط-recipient، copyDLP/access review/data inventory

سناریوی ششم را از واقعیت خود اضافه کنید: Source-code theft، payment fraud، OT safety یا اختلال ملی شبکه. لیست Threat trend جای سناریوی Business-specific را نمی‌گیرد.

Loss را با Range بسنجید

به‌جای عدد نقطه‌ای، برای Frequency و هر Loss component بازه Low/Most likely/High یا Distribution تعریف کنید. تفاوت «عدم‌قطعیت داده» با «تنوع واقعی رخداد» را ثبت کنید.

متغیرLowLikelyHighSource
Records affected1k20kکل Datasetquery/access design
Outage hours424120restore drill
IR external hours2080240retainer rate card
Contribution/houroff-peaknormalpeakFinance/BIA
Customer contacttargetedsegmentalllegal facts

NIST IR 8286A Rev.1 بر ثبت سناریو، Likelihood و Impact در Cybersecurity risk register و اتصال آن به Risk appetite/tolerance تأکید می‌کند. خروجی می‌تواند کیفی، نیمه‌کمی یا کمی باشد؛ دقت ظاهری بیشتر از Evidence نسازید.

ALE و Monte Carlo؛ ابزار، نه حقیقت

فرمول آموزشی زیر یک میانگین سالانه می‌سازد:

Annualized Expected Loss = Event frequency per year × Loss magnitude

اگر Frequency و Magnitude Distribution باشند، Simulation می‌تواند P50/P90 و Tail را نشان دهد. اما Expected loss به‌تنهایی سناریوی کم‌احتمالِ ورشکست‌کننده، Cash timing و محدودیت نقدینگی را پنهان می‌کند. Board باید هم Expected و هم Tail/maximum tolerable loss را ببیند.

از Double counting دوری کنید

  • Revenue lost و Contribution lost را هم‌زمان جمع نزنید.
  • Salary ثابت را فقط در صورت Opportunity/replacement cost اضافه کنید.
  • Customer churn را با Reputation lump sum تکرار نکنید.
  • Backup rebuild را هم زیر IR و هم DR دوباره حساب نکنید.
  • Insurance payout را از Gross scenario حذف نکنید؛ جدا به Net bridge ببرید.

ROSI؛ جلوگیری قطعی را فرض نکنید

فرمول قبلی «(هزینه Breach − قیمت Control) / قیمت Control» فرض می‌کند Control با احتمال ۱ از حادثه جلوگیری می‌کند. نسخه مسئولانه‌تر، Range قبل و بعد و TCO را می‌سنجد:

ROSI = (Expected loss before − Expected loss after − Control TCO) ÷ Control TCO

این نیز فقط به خوبی فرض Effectiveness است. Control ممکن است Frequency را کم کند، Scope را محدود کند، Detect/Contain را سریع‌تر کند یا Recovery cost را کاهش دهد. این چهار اثر را جدا تخمین بزنید و Sensitivity analysis ارائه کنید.

EffectEvidence نمونه
PreventMFA phishing-resistant coverage و bypass test
Limitleast privilege/data segmentation attack path
Detectknown-scenario detection exercise
Respondtabletop/technical drill time
Recoverclean restore و business validation time

Risk appetite، Tolerance و Residual risk

همه Riskها حذف نمی‌شوند. Leadership باید روشن کند چه Loss، Outage، Data exposure یا Safety impact قابل‌پذیرش نیست؛ چه Riskی Mitigate، Transfer، Avoid یا Accept می‌شود؛ و Acceptance تا چه تاریخ و با چه Trigger بازبینی است.

فیلد Decision recordنمونه
ScenarioAdmin ATO و export سفارش
Inherent rangeP50/P90 + assumptions
Current control evidencecoverage/test date
Residual rangeپس از control
Responsemitigate + transfer
Owner/ApproverBusiness/CISO/Board
Review/Triggerquarter/vendor change/incident

NIST CSF ۲.۰ برای بودجه، نه خرید

NIST Cybersecurity Framework 2.0 شش تابع دارد: Govern، Identify، Protect، Detect، Respond و Recover. Govern در نسخه ۲.۰ برای Risk strategy، نقش، Policy، Supply chain و ارتباط با Enterprise risk برجسته شد. CSF Outcome می‌دهد، نه Product list.

تابعپرسش بودجهEvidence
GovernRisk owner/appetite/supplier/Policy؟decision record و profile
IdentifyAsset/data/dependency/scenario؟inventory/BIA/risk register
ProtectAccess/data/platform resilience؟coverage/config test
Detectکدام Attack path دیده می‌شود؟detection exercise
Respondچه کسی در چند دقیقه چه می‌کند؟IR/tabletop/retainer
Recoverکدام Service با چه RTO/RPO؟restore/business validation

Current profile و Target profile بسازید، Gap را به Scenario وصل و Budget option را برای رسیدن به Outcome انتخاب کنید. Maturity score بدون Evidence یا Risk linkage، بودجه را به Checkbox تبدیل می‌کند.

Baseline کم‌هزینه و پراثر

CISA Cross-Sector Cybersecurity Performance Goals یک Baseline داوطلبانه برای Outcomeهای پراثر ارائه می‌کند و برای سازمان‌های کوچک نیز طراحی شده است. آن را با Sector، Stack و قانون خود Tailor کنید.

  1. Inventory دارایی، داده، Owner و Exposure اینترنتی.
  2. MFA قوی برای Admin/Remote/Cloud و مسیر Recovery امن.
  3. Least privilege، جداسازی Admin و بازبینی دسترسی.
  4. Patch/upgrade برای Internet-facing و KEVهای مرتبط.
  5. Backup جدا/immutable همراه Restore و business validation.
  6. Secure configuration، EDR/email protection متناسب با Fleet.
  7. Logهای Identity/Cloud/App/Endpoint با Retention و Alert.
  8. IR plan، out-of-band contact، legal/comms/vendor retainer.
  9. Data minimization، encryption/key و export control.
  10. Supplier access/data/notification/exit contract.

برای مسیرهای پرریسک هویت، راهنمای MFA و Passkey پنل مدیریت از Coverage تا Recovery و Break-glass را پوشش می‌دهد.

Control catalog را به Evidence تبدیل کنید

ControlCoverageQualityFailure testOutcome
MFA% حساب حساسphishing resistancerecovery/bypassATO path reduced
Patch% asset in SLAinternet/KEV priorityrollbackexploit window
EDR% endpoint/serverhealthy/tampersimulationdetect/contain
Backup% critical dataisolated/cleanrestoreRTO/RPO
Logging% attack pathfield/time/retentionquery/drillscope time
IR planscenario/rolecurrent contacttabletopdecision time

Purchased ≠ Deployed، Deployed ≠ Covered، Covered ≠ Effective. License count را Outcome گزارش نکنید.

اولویت‌بندی Portfolio کنترل‌ها

هر گزینه را با Scenario coverage، Risk reduction range، Time-to-value، Dependency، TCO، Reversibility و Evidence confidence بسنجید.

گزینهScenario coverageDependencyTimeEvidence
Admin MFA/recoveryATO/Cloud/SaaSidentity inventoryکوتاهbypass test
Restore engineeringransomware/delete/outageBIA/data ownerمتوسطclean restore
API authorizationbulk exposure/fraudendpoint inventoryمتوسطnegative tests
Central telemetryscope/dwell/responselog contractمتوسطdetection drill
Vendor exitsupplier breach/outageexport/contractبلندexit exercise

امنیت API برای Authn/Authz، Resource consumption و Business flow در راهنمای امنیت API آمده است؛ WAF جای Object-level authorization نیست.

Budget envelope چه اجزایی دارد؟

Bucketنمونهنوع هزینه
PeopleSecurity owner، analyst، training، on-callOpex
Platform/controlIdentity، endpoint، email، backup، loggingOpex/Capex
Engineeringpatch، authz، secrets، segmentationcapacity/opportunity
Assurancetest، pentest، code review، auditperiodic
Responseretainer، counsel، comms، exerciseretainer
Recoverybackup، clean room، spare، drillmixed
Third partyassessment، contract، exitOpex
Risk transferinsurance، deductiblepremium/reserve
Incident reservepre-approved emergency capacitycontingency

TCO ابزار امنیتی

قیمت License فقط یک سطر است. TCO شامل Implementation، Integration، Telemetry volume، Storage/egress، Tuning، Alert triage، ۲۴×۷ coverage، Training، false positive، Audit، Renewal ارزی، Migration و Exit است.

در Budget option، هزینه «انجام ندادن کار دیگر» را نیز ثبت کنید. ابزار ارزان که تیم ندارد Operate کند ممکن است Evidence کمتری از Control ساده و کامل بدهد.

درصد ثابت از درآمد، نسخه بودجه نیست

Benchmark درصد IT/Revenue می‌تواند Sanity check باشد، نه پاسخ. Exposure، Data sensitivity، Availability، Threat، regulation، outsourcing، debt و maturity دو شرکت هم‌اندازه را متفاوت می‌کند. Budget را با Target risk و Capacity اجرا بسازید؛ سپس درصدها را برای مقایسه توضیح دهید.

Detection و Incident response بخشی از پیشگیری مالی است

Prevention کامل نیست. Detection/Response می‌تواند Scope و Duration را کم کند. NIST SP 800-61 Rev.3 Incident response را در کل CSF ۲.۰ ادغام می‌کند، نه فقط یک مرحله پس از حمله.

  • Severity و declaration authority مشخص باشد.
  • Out-of-band communication و contact ۲۴×۷ تست شود.
  • Forensic preservation با Containment trade-off Runbook شود.
  • Scope query برای Identity/Endpoint/Cloud/App آماده باشد.
  • Legal privilege، notification decision و Communication approval از قبل طراحی شود.
  • Recovery criteria و Re-entry control تعریف شود.
  • After-action به Risk register و Budget برگردد.

Log contract، SLO، Alert و Runbook در راهنمای Observability آمده است؛ Security telemetry باید با Business truth و Identity همبسته شود.

Ransomware و Data extortion

پروفایل نهایی Ransomware NIST در ژوئن ۲۰۲۶ Outcomeهای Govern تا Recover را برای آمادگی و Playbook جمع می‌کند. راهنمای StopRansomware CISA نیز Backup آفلاین/رمزگذاری‌شده، Restore test، IR/communication plan و حفظ Log را توصیه می‌کند.

برای پرداخت باج Policy ساده «همیشه/هرگز» ننویسید. Safety، امکان Restore، Data extortion، قانون و محدودیت‌های تحریم، مجوز بیمه، Evidence، اخلاق و احتمال بازیابی باید با Counsel و مقام تصمیم‌گیر بررسی شوند. این مقاله توصیه حقوقی یا توصیه به پرداخت نیست.

Recovery؛ Backup موجود با Restore آماده فرق دارد

ControlFailure رایجEvidence
Backupهمان Identity/tenant compromiseisolation test
Immutable copyRetention/lock اشتباهdelete attempt
Restorecorrupt/missing dependencyclean-room restore
Application recoveryschema/version mismatchend-to-end transaction
Business recoverybacklog/reconciliation غایبowner sign-off

Patch، WAF و Zero Trust را جای هم نگذارید

Controlها لایه و Failure mode متفاوت دارند. Update امن WordPress و Rollback در راهنمای به‌روزرسانی WordPress آمده است. WAF می‌تواند برخی مسیرهای Web attack را محدود کند اما Vulnerability، Business logic و Access control را حذف نمی‌کند؛ پیکربندی و محدودیت آن در راهنمای WAF شرح داده شده است.

Zero Trust نیز Product نیست. Resource/identity/context/policy/enforcement و least privilege باید به Scenario وصل شوند؛ برای معماری تصمیم به راهنمای Zero Trust وب رجوع کنید.

ذخیره Incident و Procurement اضطراری

حتی Control خوب Residual loss دارد. Reserve را برای Forensics، Counsel، Communication، Cloud capacity، hardware، travel، customer support و overtime سناریوهای اصلی تعیین کنید. سقف اختیار، Vendor ازپیش‌تأییدشده، روش خرید خارج ساعت، حفظ Evidence و ثبت هزینه را تمرین کنید.

Reserve جای بودجه Control نیست؛ برای Liquidity و speed است. مبلغ استفاده‌نشده هم نشانه «اتلاف» نیست.

Cyber insurance؛ Contract را سناریو تست کنید

فیلدسؤال
CoverageFirst-party، business interruption، privacy، extortion؟
TriggerIncident/Breach/System failure چگونه تعریف شده؟
Exclusionknown issue، war، sanctions، vendor، unencrypted؟
ConditionsMFA/backup/EDR declaration دقیق بوده؟
PanelIR/counsel/vendor اجباری و در دسترس؟
Waiting/deductibleOutage و Cash timing چیست؟
Limit/sublimitکدام Component سقف جدا دارد؟
Notificationچه زمانی و از چه کانالی؟

Availability و Eligibility بیمه در ایران را فرض نکنید. Policy wording، Provider panel، پرداخت ارزی، تحریم، امکان وصول و تعارض قانون را با Broker/Counsel معتبر بررسی کنید.

Third-party و Supply-chain loss

Outsourcing مسئولیت Business را حذف نمی‌کند. برای هر Processor/SaaS/MSP، داده و دسترسی، Subprocessor، Incident notification، Log/evidence access، RTO/RPO، liability، insurance، export، deletion، termination و exit را Contract کنید.

Scenarioکنترل قراردادیکنترل فنی/عملیاتی
Vendor credential compromiseaccess/notificationscoped identity/session logs
SaaS data breachsubprocessor/evidence/liabilityminimized fields/export audit
Provider outageSLA/BCPfallback/queue/exit
Vendor terminationdata return/deletereconciliation/restore

Metricهایی که Budget را قابل‌ممیزی می‌کنند

MetricDefinitionبدیل ضعیف
Critical asset inventory coverageدارایی Owner/Exposure/Data داردتعداد Asset خام
Admin MFA effective coverageهمراه recovery/bypassLicense count
Patch exposure windowinternet/KEV تا remediationpatches installed
Scenario detection coverageattack path با drill دیده شدalert volume
Clean restore successservice + data + business validationbackup job green
IR decision timedetect→declare→contain milestonesMTTD بدون کیفیت
Residual risk trendrange با assumptions ثابتmaturity score تنها

Board dashboard

برای هر پنج سناریوی اصلی یک سطر کافی است: Inherent P50/P90، Current control evidence، Residual P50/P90، Risk response، Investment، Owner، Trend، Top assumption و Next decision. Technical backlog را در Appendix نگه دارید.

RACI بودجه امنیت

نقشمسئولیت
Board/Leadershipappetite، tail acceptance، funding، oversight
Business ownerService/impact/workaround/acceptance
Securityscenario/control/evidence/residual risk
Technologyimplementation/reliability/operation
Financeloss model/TCO/reserve/reconciliation
Legal/Privacyjurisdiction/contract/notification/privilege
Procurementsupplier terms/TCO/exit
Auditindependent evidence/assumption review

ملاحظات ایران

  • ارز و تورم: مدل را با «تومان ثابت در تاریخ تحلیل» نگه دارید؛ Quote ارزی، نرخ مرجع، Renewal و Sensitivity را جدا ثبت کنید.
  • دسترسی ابزار: Eligibility، تحریم/شرایط خدمت، پرداخت، Support، Update feed، Telemetry export و Kill switch Provider خارجی/داخلی را Pilot کنید.
  • شبکه: IR و Restore نباید فقط به یک ISP، VPN، Cloud console یا Messenger وابسته باشند؛ Out-of-band محلی بسازید.
  • داده و قانون: قانون تجارت الکترونیکی، جرایم رایانه‌ای، دستورالعمل‌های حریم خصوصی، قواعد بخشی و قراردادهای داخلی/خارجی ممکن است هم‌زمان مطرح باشند. Applicability و وظیفه Notification/Preservation را با Counsel ایرانی و رگولاتور مربوط بررسی کنید؛ Deadline عمومی از GDPR کپی نکنید.
  • Provider داخلی: SLA، Subcontractor، Location، Admin access، Log، incident notice، export، deletion و exit را Evidence کنید.
  • پرداخت/موبایل: درگاه، PSP، پیامک و شماره بازیافتی را در Data flow و Fraud scenario بیاورید.
  • نیروی پاسخ: IR/Forensics/Counsel/PR قابل‌دسترسی ۲۴×۷ را پیش از Incident Retain یا حداقل Rate card و تماس تست‌شده داشته باشید.
  • بیمه: وجود، وصول و Coverage را فرض نکنید؛ Retained-loss reserve ممکن است مهم‌تر باشد.

مثال عددی فروشگاه ایرانی

اعداد زیر فقط نمونه روش‌اند و باید با نرخ و قرارداد روز جایگزین شوند. فروشگاه فرضی «سپهر» Contribution ماهانه ۱٫۲ میلیارد تومان دارد، ۸۰ هزار رکورد مشتری نگه می‌دارد و Restore واقعی‌اش ۲۴ تا ۹۶ ساعت طول می‌کشد.

ComponentLowLikelyHighفرض
IR/Forensics۱۵۰م۴۰۰م۹۰۰مscope/provider hours
Rebuild/Restore۸۰م۲۵۰م۷۰۰مclean environment
Contribution lost۴۰م۱۲۰م۳۵۰مduration/peak
Support/Comms/Legal۶۰م۲۲۰م۸۰۰مaffected scope
Fraud/Remediation۲۰م۱۵۰م۱۲۰۰مdata/action
Total gross۳۵۰م۱۱۴۰م۳۹۵۰مبدون double count

تیم سه گزینه دارد: MFA/recovery برای Admin با TCO ۱۲۰م، Restore engineering با TCO ۳۰۰م و logging/IR retainer با TCO ۴۵۰م. به‌جای گفتن «۸۷۰م جلوی ۳٫۹۵ب را می‌گیرد»، اثر هر گزینه بر Frequency، Scope، Detection و Duration جدا شبیه‌سازی و Portfolio با Dependency اجرا می‌شود. عددها در همان تاریخ تحلیل Freeze و فصلی بازبینی می‌شوند.

Runbookهای مالی و عملیاتی

RunbookTriggerتصمیم‌های ازپیش‌تعیین‌شده
Suspected breachcredible evidencedeclare/isolate/preserve/call
Ransomwareencryption/extortionout-of-band/restore/legal
Cloud/Admin ATOprivileged anomalysession revoke/key/identity scope
Supplier incidentvendor notice/outagedata map/evidence/fallback/claim
Notificationfacts + legal thresholdjurisdiction/approver/message/channel
Emergency spendseverity thresholdauthority/vendor/rate/evidence
Cost captureincident declaredcost center/time/vendor/recovery

برنامه ۹۰روزه بودجه امنیت

روز ۱ تا ۳۰: Scope و Baseline

  • پنج Service/Data/Dependency حیاتی و Owner را ثبت کنید.
  • پنج Scenario را با Entry/Action/Impact تعریف کنید.
  • BIA و Loss taxonomy را با Finance/Legal/Support بسازید.
  • Current controls را با Coverage و Evidence، نه License، بسنجید.
  • CSF ۲.۰ Current profile و Risk appetite gaps را ثبت کنید.

روز ۳۱ تا ۶۰: Quantify و Option

  • Frequency/Magnitude range و Top assumption تعیین کنید.
  • P50/P90 inherent/residual و Cash/tail را بسنجید.
  • Control portfolioها را با TCO/Dependency/Time/Evidence مقایسه کنید.
  • Baseline MFA/patch/backup/log/IR gaps را ببندید.
  • Retainer، insurance، supplier و incident reserve را Contract-test کنید.

روز ۶۱ تا ۹۰: Exercise و تصویب

  • Restore، ATO detection و Tabletop breach را اجرا کنید.
  • فرض‌های Loss/Effectiveness را با نتیجه Exercise اصلاح کنید.
  • Target profile، Portfolio، Reserve و Owner را تصویب کنید.
  • Board dashboard و cadence ماهانه/فصلی بسازید.
  • Canary/rollout/rollback و After-action→Budget loop را فعال کنید.

اشتباه‌های پرتکرار

  • تبدیل Average جهانی دلار به بودجه ریالی.
  • استفاده از Report vendor بدون Sample/Method/Limitation.
  • نوشتن Risk مبهم «احتمال هک» بدون Scenario و Owner.
  • برابرگرفتن Incident، Breach، Privacy harm و Outage.
  • جمع Revenue lost، Contribution lost و Reputation دوباره.
  • عدد نقطه‌ای بدون Range، Tail و Sensitivity.
  • ROSI با فرض جلوگیری صددرصدی Control.
  • خرید License بدون Coverage/Quality/Failure test.
  • CSF maturity به‌جای Risk/Outcome و Target profile.
  • Backup green بدون Restore و business validation.
  • WAF/AI/Zero Trust به‌عنوان راه‌حل همه سناریوها.
  • بیمه به‌عنوان جایگزین امنیت یا Cash قطعی.
  • Response بدون Counsel/Comms/Procurement/Reserve.
  • کپی Deadline و قواعد خارجی برای ایران بدون بررسی Applicability.
  • ابزار خارجی بدون Eligibility/Support/Exit و تست ISP.

چک‌لیست اجرایی

  • Incident/Breach/Privacy/Availability definitions روشن‌اند.
  • Benchmark با سال، sample، method و limitation گزارش می‌شود.
  • Service/Data/Dependency/Owner inventory وجود دارد.
  • پنج سناریوی Actor→Action→Impact ثبت شده‌اند.
  • BIA برای RTO/RPO/MAO، workaround و backlog Evidence دارد.
  • Loss taxonomy و Gross→Recovery→Net bridge double count ندارد.
  • Frequency/Magnitude range، P50/P90 و top assumptions ثبت‌اند.
  • Control coverage/quality/failure test و residual risk سنجیده می‌شوند.
  • CSF ۲.۰ Govern تا Recover Current/Target profile دارد.
  • Portfolio با TCO، dependency، time-to-value و evidence مقایسه شده است.
  • IR/Legal/Comms/Forensics/Procurement contacts ۲۴×۷ تست شده‌اند.
  • Restore و detection/tabletop exercise نتیجه قابل‌اندازه‌گیری دارند.
  • Insurance و supplier contracts با Scenario تست شده‌اند.
  • Incident reserve، authority و cost-capture آماده‌اند.
  • ایران برای ارز، قانون، ابزار، ISP، Provider و وصول جدا مدل شده است.

پرسش‌های متداول

متوسط هزینه نقض داده در سال ۲۰۲۶ چقدر است؟

IBM برای نمونه ۶۰۲ سازمان نقض‌شده میانگین جهانی ۴٫۹۹ میلیون دلار گزارش کرده است. این عدد نه احتمال رخداد شرکت شماست و نه بودجه پیشنهادی. صنعت، کشور، اندازه، Definition و توزیع زیان متفاوت‌اند؛ سناریوی محلی را با BIA و Range بسازید.

بودجه امنیت باید چند درصد درآمد باشد؟

درصد جهان‌شمولی وجود ندارد. Exposure، داده، Availability، Risk appetite، قانون، Supplier، بدهی فنی و ظرفیت تیم تعیین‌کننده‌اند. درصدهای Benchmark فقط Sanity check هستند؛ Portfolio باید Target residual risk و Evidence کنترل را به TCO وصل کند.

ROSI امنیت چگونه محاسبه می‌شود؟

با تفاوت Expected loss قبل و بعد، منهای TCO، تقسیم بر TCO؛ اما خروجی باید Range باشد. Effectiveness را برای Prevent، Limit، Detect، Respond و Recover جدا با Test تخمین بزنید. فرض جلوگیری قطعی، ROSI را به عدد تبلیغاتی تبدیل می‌کند.

برای کسب‌وکار کوچک اول چه کنترل‌هایی بودجه بگذاریم؟

از Inventory، MFA حساب حساس، least privilege، Patch دارایی اینترنتی، Backup جدا و Restore-tested، حفاظت Endpoint/Email، Log حیاتی، IR contacts و Data minimization شروع کنید؛ سپس با سناریو و CISA CPG Tailor کنید. ابزار بزرگ پیش از Owner و Operation اولویت نیست.

آیا بیمه سایبری هزینه نقض داده را پوشش می‌دهد؟

ممکن است بخشی را طبق Trigger، Limit، Sublimit، Deductible، Waiting period، Exclusion و Condition پوشش دهد. خسارت اعتماد، IP یا همه اختلال‌ها لزوماً پوشش ندارند. Eligibility و وصول در ایران را با Broker/Counsel بررسی و Gross و Net loss را جدا نگه دارید.

جمع‌بندی: از ترس به تصمیم قابل‌ممیزی

بودجه امنیت خوب نه با ترس از عدد میلیون‌دلاری ساخته می‌شود و نه با امید به ابزار جادویی. سناریوی مشخص، BIA، Range زیان، Evidence کنترل، Residual risk، TCO و Exercise، زبان مشترک Board و تیم فنی‌اند.

اگر امروز فقط یک کار انجام می‌دهید، گران‌ترین ابزار را مقایسه نکنید. یک سناریوی واقعی مثل Admin ATO یا Ransomware را انتخاب کنید و پنج عدد بازه‌ای بنویسید: Frequency، Scope داده، ساعت اختلال، هزینه پاسخ و Contribution از‌دست‌رفته. سپس بپرسید کدام Control با چه Evidence کدام متغیر را کم می‌کند.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *