مصفوفة 5×5 لم تعد كافية
إذا أخبر تقرير المخاطر الأخير الخاص بك لجنة التدقيق بأن «خطر اختراق البيانات مرتفع، والأثر على الأعمال مرتفع، والمعالجة جارية»، وسألت لجنة التدقيق «مرتفع مقارنة بماذا؟»، فأنت بذلك قد واجهت بالفعل حدود إدارة المخاطر النوعية. لا يمكن لثلاثة ألوان وخريطة حرارية أن تجيب عن أسئلة مثل:
- كم يجب أن نخصص من الميزانية للتأمين السيبراني في العام المقبل؟
- هل تحقق 4 ملايين يورو التي ننفقها على EDR عائدًا؟
- أي من هذين الاستثمارين في الضوابط يقلل المخاطر أكثر لكل يورو يُنفق؟
للإجابة عن هذه الأسئلة، تحتاج إلى أرقام. وتحديدًا، أرقام مالية مصحوبة بفترات ثقة. الخبر السار هو أن الأساليب اللازمة لإنتاج هذه الأرقام مستخدمة منذ عقود في العلوم الاكتوارية والتمويل وموثوقية الهندسة. وأخيرًا بدأت المخاطر السيبرانية تلحق بالركب.
المصطلحات الأساسية
قبل المتابعة، هناك ثلاثة مصطلحات يجب أن يتقنها كل رئيس أمن معلومات:
- SLE (توقع الخسارة الفردية): المبلغ المالي الذي تخسره في حال وقوع حدث خطر معين مرة واحدة. بالنسبة لاختراق البيانات: تكلفة التحقيق + الإخطار + التكاليف القانونية + الغرامات التنظيمية + المعالجة + فقدان العملاء. وعادة ما يكون نطاقًا وليس رقمًا واحدًا.
- ARO (المعدل السنوي للوقوع): التكرار المتوقع للحدث سنويًا. وغالبًا ما يكون كسرًا (حدث يتكرر كل 5 سنوات له ARO يساوي 0.2).
- ALE (توقع الخسارة السنوية): SLE × ARO. الخسارة السنوية المتوقعة من هذا الخطر، بالعملة. وهذا هو الرقم الذي يفهمه المدير المالي.
حتى هذه المرحلة، الأمر مجرد عملية حسابية بسيطة. الصعوبة تكمن في أن SLE وARO ليسا رقمين ثابتين، بل توزيعات احتمالية. فقد يتراوح تكلفة اختراق البيانات بين 500 ألف يورو و15 مليون يورو حسب عدد السجلات المتأثرة والولاية القضائية وكيفية سير الاستجابة. وقد يتراوح ARO بين مرة كل سنتين لحدث محتمل الوقوع، ومرة كل 30 عامًا لحدث نادر الحدوث شديد الأثر.
لماذا تضلّل التقديرات النقطية
لنفترض أنك أخبرت مجلس الإدارة: «توقع الخسارة السنوية لهجوم فدية هو 1.2 مليون يورو». سيفهمون ذلك على أنه الإجابة النهائية. لكن خلف هذا الرقم الواحد يكمن توزيع واسع: ربما 50% من السيناريوهات المحتملة تكلف بين 200 ألف و500 ألف يورو، و30% تكلف بين مليون و3 ملايين يورو، و15% تكلف بين 5 و20 مليون يورو، و5% تكلف أكثر من 20 مليون يورو. رقم 1.2 مليون يورو هو المتوسط. وهو أيضًا الرقم الذي نادرًا ما يحدث فعليًا: فالخسارة الفعلية إما أصغر بكثير أو أكبر بكثير.
تتخذ مجالس الإدارة قرارات تخصيص رأس المال بناءً على مخاطر الذيل (tail risk) لا على المتوسطات. فإذا كان أسوأ سيناريو هو 20 مليون يورو باحتمال 5%، فهذا يعني خسارة ذيل متوقعة تبلغ مليون يورو يجب على المجلس أن يرصد لها رأس مال منفصل. وإذا اكتفيت بعرض المتوسط البالغ 1.2 مليون يورو فقط، فلن يُتخذ هذا القرار أبدًا.
محاكاة مونت كارلو بلغة مبسطة
محاكاة مونت كارلو هي التقنية المعيارية للتعامل مع التوزيعات بدلاً من التقديرات النقطية. وتتم الإجراءات كالتالي:
- لكل متغير مدخل (SLE، ARO)، حدّد توزيعًا احتماليًا، عادة ما يكون مثلثيًا أو لوغاريتميًا طبيعيًا، بين تقدير منخفض وتقدير الأرجح وتقدير مرتفع.
- شغّل المحاكاة 10,000 مرة أو أكثر. تسحب كل عملية تكرار عينة عشوائية من كل توزيع مدخل وتحسب الخسارة السنوية الناتجة.
- اجمع النتائج في توزيع للخسائر السنوية عبر جميع عمليات التكرار.
- استخرج المؤشرات المهمة: المتوسط (ALE)، الوسيط، P90 (الخسارة عند المئين التسعين)، P95، P99.
وتبدو النتيجة كالتالي:
- متوسط الخسارة السنوية: 1.2 مليون يورو
- الخسارة السنوية الوسيطة: 450 ألف يورو
- P90 (تكون الخسارة في 90% من الحالات أقل من أو تساوي هذا الرقم): 2.8 مليون يورو
- P95: 5.1 مليون يورو
- P99: 18 مليون يورو
هذه هي الأرقام التي يمكن للمدير المالي ولجنة التدقيق لديك التصرف بناءً عليها. ويُستخدم P95 على وجه الخصوص كعتبة «القيمة المعرضة للخطر» الشائعة: وهو الرقم المستخدم لتحديد حدود التأمين السيبراني ورأس المال الاحتياطي.
FAIR: المنهجية الكامنة وراء الأرقام
منهجية Factor Analysis of Information Risk (FAIR)، التي طورها Jack Jones ووحّدتها Open Group، هي الإطار السائد للتحليل الكمي للمخاطر السيبرانية. تفكك FAIR الخطر إلى تكرار أحداث الخسارة وحجم الخسارة، ويُفصَّل كل منهما إلى عوامل فرعية قابلة للقياس. ونتيجة تحليل FAIR هي بالضبط نوع التوزيع الذي صُممت محاكاة مونت كارلو لمعالجته.
لست بحاجة إلى أن تكون محللًا معتمدًا في FAIR للبدء. نقطة انطلاق معقولة هي:
- لكل خطر رئيسي في سجلك، اجمع ثلاثة تقديرات (أفضل سيناريو، الأرجح، أسوأ سيناريو) لكل من التكرار السنوي والخسارة لكل حدث.
- استخدم توزيعًا مثلثيًا ما لم تتوفر لديك بيانات لملاءمة توزيع لوغاريتمي طبيعي.
- شغّل 10,000 عملية تكرار.
- تحقق من صحة النتائج مقارنة بمعايير القطاع (Verizon DBIR، IBM Cost of Data Breach، Allianz Cyber Risk Report).
إذا أظهرت نتائجك أن الخسارة السنوية من هجمات الفدية تبلغ 15 مليون يورو بينما يضع تقرير IBM متوسط خسارة هجمات الفدية عند 5 ملايين يورو، فإما أن مدخلاتك متشائمة أكثر مما ينبغي، أو أنك تعمل في بيئة أكثر عرضة للمخاطر من المعتاد، وفي هذه الحالة وثّق السبب.
ما الذي يتيحه ذلك
ينتج القياس الكمي للمخاطر ثلاثة أمور لا يوفرها التقييم النوعي.
ميزانية تأمين سيبراني قابلة للدفاع عنها. تسعّر شركات التأمين التغطية كدالة للخسارة المتوقعة زائدًا هامش المخاطرة. فإذا استطعت تقديم رقم P95، يمكن لوسيط التأمين الخاص بك التفاوض استنادًا إليه. أما إذا لم تستطع، فستقبل ما يعرضه المكتتب.
حساب العائد على الاستثمار للضوابط. يقلل الضابط من ARO أو SLE أو كليهما. فإذا أعدت تشغيل محاكاة مونت كارلو بالمدخلات بعد تطبيق الضابط، يمثل الفرق في ALE الفائدة المالية للضابط. اقسمه على التكلفة السنوية للضابط لتحصل على العائد على الاستثمار. وهذا هو الحساب الذي يبرر كل استثمار أمني أمام المدير المالي.
التجميع عبر سجل المخاطر بأكمله. إذا كان لكل خطر رئيسي قيمة ALE خاصة به، يمكنك جمعها عبر السجل بأكمله (مع معالجة مناسبة للترابطات) لإنتاج خسارة متوقعة على مستوى المحفظة. وبذلك يمكنك الحديث عن المخاطر السيبرانية بنفس الطريقة التي يتحدث بها المدير المالي عن مخاطر الائتمان أو المخاطر التشغيلية: على مستوى المحفظة، وليس حادثة بحادثة.
الاعتراضات التي ستواجهها
اعتراضات شائعة وكيفية الرد عليها:
- *«ليس لدينا بيانات كافية.»* لست بحاجة إلى الكثير. النطاق الصادق «بين 500 ألف يورو و5 ملايين يورو، مع سيناريو أرجح يبلغ نحو 1.5 مليون يورو» كافٍ لتوزيع مثلثي. حسّن التقديرات تدريجيًا مع تراكم البيانات.
- *«ستكون الأرقام خاطئة.»* جميع أرقام المخاطر خاطئة إلى حد ما. والتقييمات النوعية خاطئة أيضًا، لكنها تخفي ذلك خلف الألوان. الأرقام الكمية تكشف عدم اليقين بطريقة تتيح للجنة التدقيق مساءلتها. وهذه ميزة، لا عيب.
- *«الأمر معقد جدًا للتواصل بشأنه.»* اعرض P95 والمتوسط وأسوأ سيناريو. هذه ثلاثة أرقام فقط. مجالس الإدارة تعمل بالفعل بهذا الشكل تمامًا في مخاطر الائتمان ومخاطر السوق والمخاطر التشغيلية.
من أين تبدأ
المسار العملي لمعظم فرق الأمن:
- اختر أهم خمسة مخاطر من السجل الحالي.
- اجمع تقديرات من ثلاث نقاط لـ SLE وARO لكل منها، في ورشة عمل تضم فرق المخاطر والأمن والمالية والشؤون القانونية.
- شغّل محاكاة مونت كارلو. تتضمن معظم أدوات القياس الكمي للمخاطر الحديثة هذه الميزة جاهزة، مع اكتمال 10,000 عملية تكرار في أقل من ثانية.
- اعرض النتائج جنبًا إلى جنب مع الخريطة الحرارية الحالية في المرة الأولى، حتى تتمكن لجنة التدقيق من المقارنة وتكوين حدس حولها.
- كرر العملية كل ربع سنة. ستتحسن الأرقام مع تراكم بيانات الحوادث وبيانات مطالبات التأمين.
بعد ربعين أو ثلاثة أرباع، ستبدأ لجنة التدقيق بطلب الأرقام الكمية أولاً والخريطة الحرارية ثانيًا. وبعد أربعة أرباع، ستتوقف عن طلب الخريطة الحرارية أصلاً.
خاتمة
التحليل الكمي للمخاطر ليس بديلاً عن الحكم الأمني، بل هو لغة للتواصل بهذا الحكم مع من يتخذون قرارات تخصيص رأس المال. صُممت مصفوفة 5×5 لتخاطب فرق الأمن بعضها بعضًا. أما مجلس الإدارة فليس فريق أمن، بل لجنة تخصيص رأس مال. تحدّث بلغتهم، وستحقق مقترحات استثمارك الأمني نجاحًا أكبر بكثير.
