مدیر یک فروشگاه ایرانی عدد «میانگین جهانی ۴٫۹۹ میلیون دلار» را میبیند، آن را با نرخ ارز ضرب میکند و نتیجه میگیرد امنیت یا غیرقابلتأمین است یا باید هر ابزار پیشنهادی فروشنده را خرید. هر دو نتیجه غلطاند. آن عدد درباره نمونهای از سازمانهای نقضشده در کشورها و صنایع مختلف است؛ نمیگوید کدام سناریو برای فروشگاه محتمل است، سه روز اختلال چه حاشیه سودی را از بین میبرد یا کدام کنترل واقعاً Loss را کم میکند.
هزینه نقض داده یک عدد آماده نیست؛ توزیعی از پیامدهای فنی، عملیاتی، حقوقی، انسانی و تجاری در یک سناریوی مشخص است. بودجه امنیت نیز درصد ثابت از درآمد یا فهرست خرید ابزار نیست. باید دارایی و سرویس حیاتی، Threat event، دامنه زیان، Evidence کنترل، ریسک باقیمانده و ظرفیت پاسخ/بازیابی را به تصمیم مالی وصل کند.
Incident، Data breach و Privacy harm را جدا کنید
| مفهوم | پرسش | مثال | پیامد بودجه |
|---|---|---|---|
| Security event | چه رویدادی مشاهده شد؟ | Login مشکوک | Monitoring/Triage |
| Security incident | آیا Confidentiality/Integrity/Availability آسیب دید؟ | حساب Admin تصاحب شد | Containment/Recovery |
| Data breach | داده بدون مجوز دیده، افشا، تغییر یا برداشته شد؟ | Export مشتریان | Forensics/Legal/Remediation |
| Privacy harm | برای افراد چه پیامدی ایجاد شد؟ | کلاهبرداری یا افشای حساس | Support/Redress |
| Business interruption | کدام Outcome متوقف شد؟ | Checkout سه روز قطع | Margin/SLA/Manual ops |
هر Ransomware الزاماً Breach اثباتشده نیست و هر Breach نیز Outage بزرگ نمیسازد. Incident commander باید Fact، Hypothesis و Unknown را جدا نگه دارد؛ Finance هم نباید هزینه Availability را دوباره زیر عنوان Reputation جمع بزند.
میانگین جهانی را چگونه بخوانیم؟
گزارش IBM در ژوئیه ۲۰۲۶ میانگین جهانی ۴٫۹۹ میلیون دلار را برای ۶۰۲ سازمان بررسیشده که بین مارس ۲۰۲۵ و فوریه ۲۰۲۶ نقض را تجربه کردهاند اعلام میکند. این داده برای شناخت مقیاس مسئله و مقایسه روش گزارش مفید است، اما Baseline بودجه شما نیست.
| محدودیت Benchmark | چرا مهم است؟ | جایگزین محلی |
|---|---|---|
| نمونه فقط سازمانهای Breached | احتمال وقوع جمعیت شما را نمیدهد | Threat/scenario frequency |
| Mean | Tail بزرگ میتواند میانگین را بالا ببرد | Median/P50/P90 range |
| کشور و صنعت متفاوت | دستمزد، قانون و عملیات فرق دارد | Rate card و Contract محلی |
| ارز و تورم | تبدیل لحظهای دلار مدل زیان نیست | تومان ثابت در تاریخ تحلیل |
| Definition و Scope | Cost componentها ممکن است متفاوت باشند | Loss taxonomy خودتان |
| Selection/vendor context | گزارش مستقل از Context تصمیم نیست | Source triangulation و Evidence |
عدد جهانی را در Board deck با سال، Sample، Method و Limitation بنویسید. هرگز از «میانگین × نرخ ارز» برای توجیه خرید یک محصول استفاده نکنید.
Cost taxonomy نقض داده
| دسته | Componentهای نمونه | منبع داده | افق |
|---|---|---|---|
| Detect/Triage | تحلیل Log، Forensics، Overtime | IR rate card/time sheet | ساعت تا هفته |
| Contain/Eradicate | Isolation، reset، rebuild، patch | Runbook/BOM | روز تا ماه |
| Recovery | Restore، validation، backlog | DR exercise | روز تا ماه |
| Business interruption | Contribution lost، SLA، manual ops | BIA/Finance | ساعت تا ماه |
| Data subject/customer | Support، remediation، fraud handling | Legal/Support | ماه تا سال |
| Legal/regulatory | Counsel، investigation، notification، remedy | Jurisdiction matrix | ماه تا سال |
| Third party | Contract claim، vendor replacement | Contracts/Procurement | ماه |
| Commercial | Churn، delayed sales، price concession | Cohort/CRM | ماه تا سال |
| Capital/insurance | Premium، deductible، audit، finance cost | Broker/Finance | سال |
«شهرت» را مبلغ دلخواه نگذارید. آن را به Outcomeهای قابلردیابی مثل افزایش Churn، افت Qualified pipeline، Refund یا تخفیف اجباری تبدیل کنید و Attribution را با احتیاط گزارش دهید.
Gross loss، Net loss و هزینه انتقالیافته
سه نما را جدا کنید:
- Gross loss: کل هزینه قبل از بیمه، بازیافت و جبران Vendor.
- Recoveries: پرداخت بیمه، Claim قراردادی، Asset recovery یا Credit.
- Net retained loss: آنچه واقعاً بر سازمان میماند، همراه Deductible، Exclusion و تأخیر نقدی.
Recoveries را تا وقتی Eligibility و وصول تأیید نشدهاند Cash فرض نکنید. کنترل امنیتی Loss را کاهش میدهد؛ بیمه بخشی از اثر مالی را منتقل میکند و جای Prevention/Response نیست.
از Asset inventory به Loss scenario
Risk register با «خطر هک شدن» قابلبودجهبندی نیست. سناریو باید Actor، روش، دارایی، پیامد و Scope داشته باشد.
| فیلد سناریو | نمونه |
|---|---|
| Business service | ثبت و پرداخت سفارش |
| Asset/data | پنل Admin، سفارش، آدرس و موبایل |
| Threat event | Credential theft و Session takeover |
| Initial access | Phishing یا password reuse |
| Action | Export، تغییر درگاه، حذف Log |
| Impact | Data breach + fraud + outage |
| Existing controls | MFA، least privilege، alert، backup |
| Evidence | Coverage/query/test/restore record |
| Owner | Business + Technology + Risk |
| Decision window | بودجه فصل/سال جاری |
Data inventory و Minimization مستقیماً هزینه را کم میکند
نمیتوانید Blast radius داده ناشناخته را بسنجید. برای هر Dataset، Owner، Purpose، Field sensitivity، Subject/record count، Location، Access، Encryption/key، Retention، Backup، Export و Processor را ثبت کنید. سپس دادهای را که Purpose فعال ندارد حذف یا Aggregate کنید. هر Copy کمتر، Scope Forensics/Notification/Abuse را بالقوه محدود میکند.
بودجه Security incident با بودجه Privacy program همپوشانی دارد اما یکسان نیست. Data map، Purpose، Retention، consent/rights و Privacy risk در راهنمای بودجه حریم خصوصی مرزبندی شدهاند.
BIA؛ ساعت اختلال را به پیامد کسبوکار وصل کنید
Business Impact Analysis باید قبل از Incident بگوید کدام Service، در چه فصل و پس از چه مدت، چه آسیبی میسازد. «Downtime cost = فروش روزانه» غلط است؛ فروش عقبافتاده، حاشیه مشارکت، سفارش جابهجاشده، بازپرداخت، SLA، کار دستی و اثر زنجیرهای را جدا کنید.
| فیلد BIA | نمونه سؤال |
|---|---|
| Critical outcome | چه خدمت/تعهدی متوقف میشود؟ |
| MAO/MTPD | حداکثر اختلال قابلتحمل چقدر است؟ |
| RTO/RPO | زمان بازیابی و نقطه داده مطلوب چیست؟ |
| Dependency | Identity، DNS، Cloud، Payment، People؟ |
| Time sensitivity | فصل، ساعت، کمپین و Payday چه اثری دارد؟ |
| Manual workaround | Capacity، error و safety آن چیست؟ |
| Backlog | پس از Restore چه صفی باقی میماند؟ |
| Evidence | Exercise/actual outage چه نشان داده؟ |
طراحی Backup، RPO/RTO، Restore drill و وابستگیها در راهنمای بازیابی فاجعه و Backup آمده است.
پنج سناریوی پایه برای کسبوکار دیجیتال
| سناریو | Loss driver | Evidence کلیدی |
|---|---|---|
| Ransomware + exfiltration | Outage، rebuild، data exposure، extortion | immutable restore + IR drill |
| Admin/Cloud ATO | Export، تغییر Config، fraud | MFA/conditional access/session log |
| API authorization failure | Bulk record exposure | object-level auth tests/query limits |
| SaaS/supplier breach | Shared data، outage، contract dispute | data flow/SLA/export/exit |
| Insider/accidental exposure | Public bucket، غلط-recipient، copy | DLP/access review/data inventory |
سناریوی ششم را از واقعیت خود اضافه کنید: Source-code theft، payment fraud، OT safety یا اختلال ملی شبکه. لیست Threat trend جای سناریوی Business-specific را نمیگیرد.
Loss را با Range بسنجید
بهجای عدد نقطهای، برای Frequency و هر Loss component بازه Low/Most likely/High یا Distribution تعریف کنید. تفاوت «عدمقطعیت داده» با «تنوع واقعی رخداد» را ثبت کنید.
| متغیر | Low | Likely | High | Source |
|---|---|---|---|---|
| Records affected | 1k | 20k | کل Dataset | query/access design |
| Outage hours | 4 | 24 | 120 | restore drill |
| IR external hours | 20 | 80 | 240 | retainer rate card |
| Contribution/hour | off-peak | normal | peak | Finance/BIA |
| Customer contact | targeted | segment | all | legal facts |
NIST IR 8286A Rev.1 بر ثبت سناریو، Likelihood و Impact در Cybersecurity risk register و اتصال آن به Risk appetite/tolerance تأکید میکند. خروجی میتواند کیفی، نیمهکمی یا کمی باشد؛ دقت ظاهری بیشتر از Evidence نسازید.
ALE و Monte Carlo؛ ابزار، نه حقیقت
فرمول آموزشی زیر یک میانگین سالانه میسازد:
Annualized Expected Loss = Event frequency per year × Loss magnitude
اگر Frequency و Magnitude Distribution باشند، Simulation میتواند P50/P90 و Tail را نشان دهد. اما Expected loss بهتنهایی سناریوی کماحتمالِ ورشکستکننده، Cash timing و محدودیت نقدینگی را پنهان میکند. Board باید هم Expected و هم Tail/maximum tolerable loss را ببیند.
از Double counting دوری کنید
- Revenue lost و Contribution lost را همزمان جمع نزنید.
- Salary ثابت را فقط در صورت Opportunity/replacement cost اضافه کنید.
- Customer churn را با Reputation lump sum تکرار نکنید.
- Backup rebuild را هم زیر IR و هم DR دوباره حساب نکنید.
- Insurance payout را از Gross scenario حذف نکنید؛ جدا به Net bridge ببرید.
ROSI؛ جلوگیری قطعی را فرض نکنید
فرمول قبلی «(هزینه Breach − قیمت Control) / قیمت Control» فرض میکند Control با احتمال ۱ از حادثه جلوگیری میکند. نسخه مسئولانهتر، Range قبل و بعد و TCO را میسنجد:
ROSI = (Expected loss before − Expected loss after − Control TCO) ÷ Control TCO
این نیز فقط به خوبی فرض Effectiveness است. Control ممکن است Frequency را کم کند، Scope را محدود کند، Detect/Contain را سریعتر کند یا Recovery cost را کاهش دهد. این چهار اثر را جدا تخمین بزنید و Sensitivity analysis ارائه کنید.
| Effect | Evidence نمونه |
|---|---|
| Prevent | MFA phishing-resistant coverage و bypass test |
| Limit | least privilege/data segmentation attack path |
| Detect | known-scenario detection exercise |
| Respond | tabletop/technical drill time |
| Recover | clean restore و business validation time |
Risk appetite، Tolerance و Residual risk
همه Riskها حذف نمیشوند. Leadership باید روشن کند چه Loss، Outage، Data exposure یا Safety impact قابلپذیرش نیست؛ چه Riskی Mitigate، Transfer، Avoid یا Accept میشود؛ و Acceptance تا چه تاریخ و با چه Trigger بازبینی است.
| فیلد Decision record | نمونه |
|---|---|
| Scenario | Admin ATO و export سفارش |
| Inherent range | P50/P90 + assumptions |
| Current control evidence | coverage/test date |
| Residual range | پس از control |
| Response | mitigate + transfer |
| Owner/Approver | Business/CISO/Board |
| Review/Trigger | quarter/vendor change/incident |
NIST CSF ۲.۰ برای بودجه، نه خرید
NIST Cybersecurity Framework 2.0 شش تابع دارد: Govern، Identify، Protect، Detect، Respond و Recover. Govern در نسخه ۲.۰ برای Risk strategy، نقش، Policy، Supply chain و ارتباط با Enterprise risk برجسته شد. CSF Outcome میدهد، نه Product list.
| تابع | پرسش بودجه | Evidence |
|---|---|---|
| Govern | Risk owner/appetite/supplier/Policy؟ | decision record و profile |
| Identify | Asset/data/dependency/scenario؟ | inventory/BIA/risk register |
| Protect | Access/data/platform resilience؟ | coverage/config test |
| Detect | کدام Attack path دیده میشود؟ | detection exercise |
| Respond | چه کسی در چند دقیقه چه میکند؟ | IR/tabletop/retainer |
| Recover | کدام Service با چه RTO/RPO؟ | restore/business validation |
Current profile و Target profile بسازید، Gap را به Scenario وصل و Budget option را برای رسیدن به Outcome انتخاب کنید. Maturity score بدون Evidence یا Risk linkage، بودجه را به Checkbox تبدیل میکند.
Baseline کمهزینه و پراثر
CISA Cross-Sector Cybersecurity Performance Goals یک Baseline داوطلبانه برای Outcomeهای پراثر ارائه میکند و برای سازمانهای کوچک نیز طراحی شده است. آن را با Sector، Stack و قانون خود Tailor کنید.
- Inventory دارایی، داده، Owner و Exposure اینترنتی.
- MFA قوی برای Admin/Remote/Cloud و مسیر Recovery امن.
- Least privilege، جداسازی Admin و بازبینی دسترسی.
- Patch/upgrade برای Internet-facing و KEVهای مرتبط.
- Backup جدا/immutable همراه Restore و business validation.
- Secure configuration، EDR/email protection متناسب با Fleet.
- Logهای Identity/Cloud/App/Endpoint با Retention و Alert.
- IR plan، out-of-band contact، legal/comms/vendor retainer.
- Data minimization، encryption/key و export control.
- Supplier access/data/notification/exit contract.
برای مسیرهای پرریسک هویت، راهنمای MFA و Passkey پنل مدیریت از Coverage تا Recovery و Break-glass را پوشش میدهد.
Control catalog را به Evidence تبدیل کنید
| Control | Coverage | Quality | Failure test | Outcome |
|---|---|---|---|---|
| MFA | % حساب حساس | phishing resistance | recovery/bypass | ATO path reduced |
| Patch | % asset in SLA | internet/KEV priority | rollback | exploit window |
| EDR | % endpoint/server | healthy/tamper | simulation | detect/contain |
| Backup | % critical data | isolated/clean | restore | RTO/RPO |
| Logging | % attack path | field/time/retention | query/drill | scope time |
| IR plan | scenario/role | current contact | tabletop | decision time |
Purchased ≠ Deployed، Deployed ≠ Covered، Covered ≠ Effective. License count را Outcome گزارش نکنید.
اولویتبندی Portfolio کنترلها
هر گزینه را با Scenario coverage، Risk reduction range، Time-to-value، Dependency، TCO، Reversibility و Evidence confidence بسنجید.
| گزینه | Scenario coverage | Dependency | Time | Evidence |
|---|---|---|---|---|
| Admin MFA/recovery | ATO/Cloud/SaaS | identity inventory | کوتاه | bypass test |
| Restore engineering | ransomware/delete/outage | BIA/data owner | متوسط | clean restore |
| API authorization | bulk exposure/fraud | endpoint inventory | متوسط | negative tests |
| Central telemetry | scope/dwell/response | log contract | متوسط | detection drill |
| Vendor exit | supplier breach/outage | export/contract | بلند | exit exercise |
امنیت API برای Authn/Authz، Resource consumption و Business flow در راهنمای امنیت API آمده است؛ WAF جای Object-level authorization نیست.
Budget envelope چه اجزایی دارد؟
| Bucket | نمونه | نوع هزینه |
|---|---|---|
| People | Security owner، analyst، training، on-call | Opex |
| Platform/control | Identity، endpoint، email، backup، logging | Opex/Capex |
| Engineering | patch، authz، secrets، segmentation | capacity/opportunity |
| Assurance | test، pentest، code review، audit | periodic |
| Response | retainer، counsel، comms، exercise | retainer |
| Recovery | backup، clean room، spare، drill | mixed |
| Third party | assessment، contract، exit | Opex |
| Risk transfer | insurance، deductible | premium/reserve |
| Incident reserve | pre-approved emergency capacity | contingency |
TCO ابزار امنیتی
قیمت License فقط یک سطر است. TCO شامل Implementation، Integration، Telemetry volume، Storage/egress، Tuning، Alert triage، ۲۴×۷ coverage، Training، false positive، Audit، Renewal ارزی، Migration و Exit است.
در Budget option، هزینه «انجام ندادن کار دیگر» را نیز ثبت کنید. ابزار ارزان که تیم ندارد Operate کند ممکن است Evidence کمتری از Control ساده و کامل بدهد.
درصد ثابت از درآمد، نسخه بودجه نیست
Benchmark درصد IT/Revenue میتواند Sanity check باشد، نه پاسخ. Exposure، Data sensitivity، Availability، Threat، regulation، outsourcing، debt و maturity دو شرکت هماندازه را متفاوت میکند. Budget را با Target risk و Capacity اجرا بسازید؛ سپس درصدها را برای مقایسه توضیح دهید.
Detection و Incident response بخشی از پیشگیری مالی است
Prevention کامل نیست. Detection/Response میتواند Scope و Duration را کم کند. NIST SP 800-61 Rev.3 Incident response را در کل CSF ۲.۰ ادغام میکند، نه فقط یک مرحله پس از حمله.
- Severity و declaration authority مشخص باشد.
- Out-of-band communication و contact ۲۴×۷ تست شود.
- Forensic preservation با Containment trade-off Runbook شود.
- Scope query برای Identity/Endpoint/Cloud/App آماده باشد.
- Legal privilege، notification decision و Communication approval از قبل طراحی شود.
- Recovery criteria و Re-entry control تعریف شود.
- After-action به Risk register و Budget برگردد.
Log contract، SLO، Alert و Runbook در راهنمای Observability آمده است؛ Security telemetry باید با Business truth و Identity همبسته شود.
Ransomware و Data extortion
پروفایل نهایی Ransomware NIST در ژوئن ۲۰۲۶ Outcomeهای Govern تا Recover را برای آمادگی و Playbook جمع میکند. راهنمای StopRansomware CISA نیز Backup آفلاین/رمزگذاریشده، Restore test، IR/communication plan و حفظ Log را توصیه میکند.
برای پرداخت باج Policy ساده «همیشه/هرگز» ننویسید. Safety، امکان Restore، Data extortion، قانون و محدودیتهای تحریم، مجوز بیمه، Evidence، اخلاق و احتمال بازیابی باید با Counsel و مقام تصمیمگیر بررسی شوند. این مقاله توصیه حقوقی یا توصیه به پرداخت نیست.
Recovery؛ Backup موجود با Restore آماده فرق دارد
| Control | Failure رایج | Evidence |
|---|---|---|
| Backup | همان Identity/tenant compromise | isolation test |
| Immutable copy | Retention/lock اشتباه | delete attempt |
| Restore | corrupt/missing dependency | clean-room restore |
| Application recovery | schema/version mismatch | end-to-end transaction |
| Business recovery | backlog/reconciliation غایب | owner sign-off |
Patch، WAF و Zero Trust را جای هم نگذارید
Controlها لایه و Failure mode متفاوت دارند. Update امن WordPress و Rollback در راهنمای بهروزرسانی WordPress آمده است. WAF میتواند برخی مسیرهای Web attack را محدود کند اما Vulnerability، Business logic و Access control را حذف نمیکند؛ پیکربندی و محدودیت آن در راهنمای WAF شرح داده شده است.
Zero Trust نیز Product نیست. Resource/identity/context/policy/enforcement و least privilege باید به Scenario وصل شوند؛ برای معماری تصمیم به راهنمای Zero Trust وب رجوع کنید.
ذخیره Incident و Procurement اضطراری
حتی Control خوب Residual loss دارد. Reserve را برای Forensics، Counsel، Communication، Cloud capacity، hardware، travel، customer support و overtime سناریوهای اصلی تعیین کنید. سقف اختیار، Vendor ازپیشتأییدشده، روش خرید خارج ساعت، حفظ Evidence و ثبت هزینه را تمرین کنید.
Reserve جای بودجه Control نیست؛ برای Liquidity و speed است. مبلغ استفادهنشده هم نشانه «اتلاف» نیست.
Cyber insurance؛ Contract را سناریو تست کنید
| فیلد | سؤال |
|---|---|
| Coverage | First-party، business interruption، privacy، extortion؟ |
| Trigger | Incident/Breach/System failure چگونه تعریف شده؟ |
| Exclusion | known issue، war، sanctions، vendor، unencrypted؟ |
| Conditions | MFA/backup/EDR declaration دقیق بوده؟ |
| Panel | IR/counsel/vendor اجباری و در دسترس؟ |
| Waiting/deductible | Outage و Cash timing چیست؟ |
| Limit/sublimit | کدام Component سقف جدا دارد؟ |
| Notification | چه زمانی و از چه کانالی؟ |
Availability و Eligibility بیمه در ایران را فرض نکنید. Policy wording، Provider panel، پرداخت ارزی، تحریم، امکان وصول و تعارض قانون را با Broker/Counsel معتبر بررسی کنید.
Third-party و Supply-chain loss
Outsourcing مسئولیت Business را حذف نمیکند. برای هر Processor/SaaS/MSP، داده و دسترسی، Subprocessor، Incident notification، Log/evidence access، RTO/RPO، liability، insurance، export، deletion، termination و exit را Contract کنید.
| Scenario | کنترل قراردادی | کنترل فنی/عملیاتی |
|---|---|---|
| Vendor credential compromise | access/notification | scoped identity/session logs |
| SaaS data breach | subprocessor/evidence/liability | minimized fields/export audit |
| Provider outage | SLA/BCP | fallback/queue/exit |
| Vendor termination | data return/delete | reconciliation/restore |
Metricهایی که Budget را قابلممیزی میکنند
| Metric | Definition | بدیل ضعیف |
|---|---|---|
| Critical asset inventory coverage | دارایی Owner/Exposure/Data دارد | تعداد Asset خام |
| Admin MFA effective coverage | همراه recovery/bypass | License count |
| Patch exposure window | internet/KEV تا remediation | patches installed |
| Scenario detection coverage | attack path با drill دیده شد | alert volume |
| Clean restore success | service + data + business validation | backup job green |
| IR decision time | detect→declare→contain milestones | MTTD بدون کیفیت |
| Residual risk trend | range با assumptions ثابت | maturity score تنها |
Board dashboard
برای هر پنج سناریوی اصلی یک سطر کافی است: Inherent P50/P90، Current control evidence، Residual P50/P90، Risk response، Investment، Owner، Trend، Top assumption و Next decision. Technical backlog را در Appendix نگه دارید.
RACI بودجه امنیت
| نقش | مسئولیت |
|---|---|
| Board/Leadership | appetite، tail acceptance، funding، oversight |
| Business owner | Service/impact/workaround/acceptance |
| Security | scenario/control/evidence/residual risk |
| Technology | implementation/reliability/operation |
| Finance | loss model/TCO/reserve/reconciliation |
| Legal/Privacy | jurisdiction/contract/notification/privilege |
| Procurement | supplier terms/TCO/exit |
| Audit | independent evidence/assumption review |
ملاحظات ایران
- ارز و تورم: مدل را با «تومان ثابت در تاریخ تحلیل» نگه دارید؛ Quote ارزی، نرخ مرجع، Renewal و Sensitivity را جدا ثبت کنید.
- دسترسی ابزار: Eligibility، تحریم/شرایط خدمت، پرداخت، Support، Update feed، Telemetry export و Kill switch Provider خارجی/داخلی را Pilot کنید.
- شبکه: IR و Restore نباید فقط به یک ISP، VPN، Cloud console یا Messenger وابسته باشند؛ Out-of-band محلی بسازید.
- داده و قانون: قانون تجارت الکترونیکی، جرایم رایانهای، دستورالعملهای حریم خصوصی، قواعد بخشی و قراردادهای داخلی/خارجی ممکن است همزمان مطرح باشند. Applicability و وظیفه Notification/Preservation را با Counsel ایرانی و رگولاتور مربوط بررسی کنید؛ Deadline عمومی از GDPR کپی نکنید.
- Provider داخلی: SLA، Subcontractor، Location، Admin access، Log، incident notice، export، deletion و exit را Evidence کنید.
- پرداخت/موبایل: درگاه، PSP، پیامک و شماره بازیافتی را در Data flow و Fraud scenario بیاورید.
- نیروی پاسخ: IR/Forensics/Counsel/PR قابلدسترسی ۲۴×۷ را پیش از Incident Retain یا حداقل Rate card و تماس تستشده داشته باشید.
- بیمه: وجود، وصول و Coverage را فرض نکنید؛ Retained-loss reserve ممکن است مهمتر باشد.
مثال عددی فروشگاه ایرانی
اعداد زیر فقط نمونه روشاند و باید با نرخ و قرارداد روز جایگزین شوند. فروشگاه فرضی «سپهر» Contribution ماهانه ۱٫۲ میلیارد تومان دارد، ۸۰ هزار رکورد مشتری نگه میدارد و Restore واقعیاش ۲۴ تا ۹۶ ساعت طول میکشد.
| Component | Low | Likely | High | فرض |
|---|---|---|---|---|
| IR/Forensics | ۱۵۰م | ۴۰۰م | ۹۰۰م | scope/provider hours |
| Rebuild/Restore | ۸۰م | ۲۵۰م | ۷۰۰م | clean environment |
| Contribution lost | ۴۰م | ۱۲۰م | ۳۵۰م | duration/peak |
| Support/Comms/Legal | ۶۰م | ۲۲۰م | ۸۰۰م | affected scope |
| Fraud/Remediation | ۲۰م | ۱۵۰م | ۱۲۰۰م | data/action |
| Total gross | ۳۵۰م | ۱۱۴۰م | ۳۹۵۰م | بدون double count |
تیم سه گزینه دارد: MFA/recovery برای Admin با TCO ۱۲۰م، Restore engineering با TCO ۳۰۰م و logging/IR retainer با TCO ۴۵۰م. بهجای گفتن «۸۷۰م جلوی ۳٫۹۵ب را میگیرد»، اثر هر گزینه بر Frequency، Scope، Detection و Duration جدا شبیهسازی و Portfolio با Dependency اجرا میشود. عددها در همان تاریخ تحلیل Freeze و فصلی بازبینی میشوند.
Runbookهای مالی و عملیاتی
| Runbook | Trigger | تصمیمهای ازپیشتعیینشده |
|---|---|---|
| Suspected breach | credible evidence | declare/isolate/preserve/call |
| Ransomware | encryption/extortion | out-of-band/restore/legal |
| Cloud/Admin ATO | privileged anomaly | session revoke/key/identity scope |
| Supplier incident | vendor notice/outage | data map/evidence/fallback/claim |
| Notification | facts + legal threshold | jurisdiction/approver/message/channel |
| Emergency spend | severity threshold | authority/vendor/rate/evidence |
| Cost capture | incident declared | cost center/time/vendor/recovery |
برنامه ۹۰روزه بودجه امنیت
روز ۱ تا ۳۰: Scope و Baseline
- پنج Service/Data/Dependency حیاتی و Owner را ثبت کنید.
- پنج Scenario را با Entry/Action/Impact تعریف کنید.
- BIA و Loss taxonomy را با Finance/Legal/Support بسازید.
- Current controls را با Coverage و Evidence، نه License، بسنجید.
- CSF ۲.۰ Current profile و Risk appetite gaps را ثبت کنید.
روز ۳۱ تا ۶۰: Quantify و Option
- Frequency/Magnitude range و Top assumption تعیین کنید.
- P50/P90 inherent/residual و Cash/tail را بسنجید.
- Control portfolioها را با TCO/Dependency/Time/Evidence مقایسه کنید.
- Baseline MFA/patch/backup/log/IR gaps را ببندید.
- Retainer، insurance، supplier و incident reserve را Contract-test کنید.
روز ۶۱ تا ۹۰: Exercise و تصویب
- Restore، ATO detection و Tabletop breach را اجرا کنید.
- فرضهای Loss/Effectiveness را با نتیجه Exercise اصلاح کنید.
- Target profile، Portfolio، Reserve و Owner را تصویب کنید.
- Board dashboard و cadence ماهانه/فصلی بسازید.
- Canary/rollout/rollback و After-action→Budget loop را فعال کنید.
اشتباههای پرتکرار
- تبدیل Average جهانی دلار به بودجه ریالی.
- استفاده از Report vendor بدون Sample/Method/Limitation.
- نوشتن Risk مبهم «احتمال هک» بدون Scenario و Owner.
- برابرگرفتن Incident، Breach، Privacy harm و Outage.
- جمع Revenue lost، Contribution lost و Reputation دوباره.
- عدد نقطهای بدون Range، Tail و Sensitivity.
- ROSI با فرض جلوگیری صددرصدی Control.
- خرید License بدون Coverage/Quality/Failure test.
- CSF maturity بهجای Risk/Outcome و Target profile.
- Backup green بدون Restore و business validation.
- WAF/AI/Zero Trust بهعنوان راهحل همه سناریوها.
- بیمه بهعنوان جایگزین امنیت یا Cash قطعی.
- Response بدون Counsel/Comms/Procurement/Reserve.
- کپی Deadline و قواعد خارجی برای ایران بدون بررسی Applicability.
- ابزار خارجی بدون Eligibility/Support/Exit و تست ISP.
چکلیست اجرایی
- Incident/Breach/Privacy/Availability definitions روشناند.
- Benchmark با سال، sample، method و limitation گزارش میشود.
- Service/Data/Dependency/Owner inventory وجود دارد.
- پنج سناریوی Actor→Action→Impact ثبت شدهاند.
- BIA برای RTO/RPO/MAO، workaround و backlog Evidence دارد.
- Loss taxonomy و Gross→Recovery→Net bridge double count ندارد.
- Frequency/Magnitude range، P50/P90 و top assumptions ثبتاند.
- Control coverage/quality/failure test و residual risk سنجیده میشوند.
- CSF ۲.۰ Govern تا Recover Current/Target profile دارد.
- Portfolio با TCO، dependency، time-to-value و evidence مقایسه شده است.
- IR/Legal/Comms/Forensics/Procurement contacts ۲۴×۷ تست شدهاند.
- Restore و detection/tabletop exercise نتیجه قابلاندازهگیری دارند.
- Insurance و supplier contracts با Scenario تست شدهاند.
- Incident reserve، authority و cost-capture آمادهاند.
- ایران برای ارز، قانون، ابزار، ISP، Provider و وصول جدا مدل شده است.
پرسشهای متداول
متوسط هزینه نقض داده در سال ۲۰۲۶ چقدر است؟
IBM برای نمونه ۶۰۲ سازمان نقضشده میانگین جهانی ۴٫۹۹ میلیون دلار گزارش کرده است. این عدد نه احتمال رخداد شرکت شماست و نه بودجه پیشنهادی. صنعت، کشور، اندازه، Definition و توزیع زیان متفاوتاند؛ سناریوی محلی را با BIA و Range بسازید.
بودجه امنیت باید چند درصد درآمد باشد؟
درصد جهانشمولی وجود ندارد. Exposure، داده، Availability، Risk appetite، قانون، Supplier، بدهی فنی و ظرفیت تیم تعیینکنندهاند. درصدهای Benchmark فقط Sanity check هستند؛ Portfolio باید Target residual risk و Evidence کنترل را به TCO وصل کند.
ROSI امنیت چگونه محاسبه میشود؟
با تفاوت Expected loss قبل و بعد، منهای TCO، تقسیم بر TCO؛ اما خروجی باید Range باشد. Effectiveness را برای Prevent، Limit، Detect، Respond و Recover جدا با Test تخمین بزنید. فرض جلوگیری قطعی، ROSI را به عدد تبلیغاتی تبدیل میکند.
برای کسبوکار کوچک اول چه کنترلهایی بودجه بگذاریم؟
از Inventory، MFA حساب حساس، least privilege، Patch دارایی اینترنتی، Backup جدا و Restore-tested، حفاظت Endpoint/Email، Log حیاتی، IR contacts و Data minimization شروع کنید؛ سپس با سناریو و CISA CPG Tailor کنید. ابزار بزرگ پیش از Owner و Operation اولویت نیست.
آیا بیمه سایبری هزینه نقض داده را پوشش میدهد؟
ممکن است بخشی را طبق Trigger، Limit، Sublimit، Deductible، Waiting period، Exclusion و Condition پوشش دهد. خسارت اعتماد، IP یا همه اختلالها لزوماً پوشش ندارند. Eligibility و وصول در ایران را با Broker/Counsel بررسی و Gross و Net loss را جدا نگه دارید.
جمعبندی: از ترس به تصمیم قابلممیزی
بودجه امنیت خوب نه با ترس از عدد میلیوندلاری ساخته میشود و نه با امید به ابزار جادویی. سناریوی مشخص، BIA، Range زیان، Evidence کنترل، Residual risk، TCO و Exercise، زبان مشترک Board و تیم فنیاند.
اگر امروز فقط یک کار انجام میدهید، گرانترین ابزار را مقایسه نکنید. یک سناریوی واقعی مثل Admin ATO یا Ransomware را انتخاب کنید و پنج عدد بازهای بنویسید: Frequency، Scope داده، ساعت اختلال، هزینه پاسخ و Contribution ازدسترفته. سپس بپرسید کدام Control با چه Evidence کدام متغیر را کم میکند.






