Обновлено

VULNERABILITY ANALYSIS / RISK MAPPING

Уязвимость становится риском, когда другая сторона понимает, как ее использовать

BLACKFILE устанавливает обстоятельства, через которые человеку, семье или компании может быть причинен финансовый, юридический, информационный, репутационный или операционный ущерб.

Мы проверяем публичные сведения, корпоративные и финансовые связи, цифровые следы, окружение, повторяющиеся инциденты и критические зависимости. Результатом становится приоритетная карта рисков с указанием подтвержденных обстоятельств, вероятных сценариев и возможных мер снижения риска.

На первом этапе достаточно объяснить, что необходимо защитить и какие обстоятельства вызывают обеспокоенность.

  • PUBLIC EXPOSURE
  • ENVIRONMENT
  • CORPORATE LINKS
  • DIGITAL TRACE
  • DEPENDENCIES
  • RISK PRIORITY
ОБЪЕКТзащиты0102030405
Красным отмечен существенный подтвержденный риск, а не предположение
02 / ИСХОДНАЯ СИТУАЦИЯ

Существенный риск редко находится в одном источнике

Отдельная публикация, человек из окружения, старая компания, доступный документ или цифровой след могут не выглядеть опасными. Уязвимость появляется, когда эти сведения складываются в понятный маршрут воздействия.

Стандартная проверка часто показывает обстоятельства по отдельности. Анализ уязвимостей устанавливает взаимосвязи, зависимости и сценарии, при которых отдельные факторы способны привести к реальному ущербу.

Мы не создаем ощущение угрозы. Мы определяем, какие риски подтверждаются фактами и какие действия действительно необходимы.

03 / КОГДА НУЖНА ОЦЕНКА

Когда защищаемый интерес становится заметен другой стороне

Рабочая среда, в которой принимаются решения о безопасности
  1. 01

    Перед публичным назначением

    Необходимо понять, какие сведения, связи и прошлые события могут повлиять на человека или организацию после объявления назначения.

  2. 02

    Перед крупной сделкой

    Проверяются факторы, которые могут быть использованы для давления, изменения переговорной позиции или срыва договоренностей.

  3. 03

    После угроз или подозрительных контактов

    Восстанавливается контекст событий, возможные источники интереса и доступные другой стороне точки воздействия.

  4. 04

    После утечки информации

    Проверяется, какие сведения стали доступны, с чем они могут быть связаны и какие риски создает их дальнейшее распространение.

  5. 05

    При изменении окружения

    Оцениваются люди, получившие доступ к информации, объектам, расписанию, семье или корпоративным процессам.

  6. 06

    Перед международным переездом

    Анализируются различия правовой среды, публичные сведения, локальные риски и новые операционные зависимости.

  7. 07

    Для семьи или Family Office

    Проверяется сочетание публичной информации, персонала, подрядчиков, активов, маршрутов и коммуникационных привычек.

  8. 08

    При политическом или репутационном риске

    Оцениваются связи, публикации, конфликты и обстоятельства, способные получить новое значение при изменении внешней среды.

04 / КОНТУРЫ РИСКА

От информационной открытости до критических зависимостей

Состав проверки определяется защищаемым интересом. Каждый фактор оценивается отдельно: подтвержден ли он, насколько вероятен сценарий и какое влияние он способен оказать.

01

Информационная открытость

  • персональные и корпоративные сведения
  • публичные документы
  • публикации
  • раскрытие маршрутов и привычек
  • доступные сведения о семье
  • существенные противоречия
02

Окружение

  • люди с доступом к информации
  • сотрудники и подрядчики
  • бывшие партнеры
  • конфликтные отношения
  • неформальные посредники
  • зависимость от отдельных людей
03

Корпоративные связи

  • связанные компании
  • совместные активы
  • номинальные роли
  • неурегулированные обязательства
  • конфликты интересов
  • проблемные контрагенты
04

Финансовые обстоятельства

  • публичные сведения об активах
  • долги
  • залоги
  • судебные взыскания
  • финансовые зависимости
  • факторы возможного давления
05

Цифровой контур

  • открытые цифровые следы
  • раскрытие контактных данных
  • доступная служебная информация
  • признаки утечки
  • уязвимость к социальной инженерии
  • несогласованность цифровых профилей
06

Операционная зависимость

  • ключевые сотрудники
  • критические поставщики
  • единственные каналы связи
  • концентрация полномочий
  • отсутствие резервного сценария
  • зависимость от одного подрядчика или системы
07

Границы проверки

  • закрытые источники
  • обстоятельства без независимого подтверждения
  • различия между юрисдикциями
  • вопросы, требующие технической экспертизы
  • сведения, которые невозможно получить законно
Ситуационная комната: разбор факторов риска и приоритетов
RISK PRIORITY

Приоритет определяется не тревожностью признака, а сочетанием вероятности и возможного влияния

05 / RISK PATH

Риск оценивается как последовательность, а не как отдельный тревожный признак

Выберите объект защиты и контур, чтобы увидеть подтвержденные факторы риска

Красным отмечен существенный подтвержденный риск, а не предположение

  1. 01Доступное сведение: что о вас уже можно узнать законным путем.
  2. 02Возможный субъект воздействия: кому это сведение практически полезно.
  3. 03Точка контакта или зависимости: через что возможен доступ или влияние.
  4. 04Вероятный сценарий: как последовательность может развиваться.
  5. 05Возможное последствие: финансовое, юридическое, информационное или операционное.
  6. 06Мера снижения риска: что можно изменить и в каком порядке.

Каждый сценарий сопровождается разделением подтвержденных фактов и аналитических предположений, оценкой вероятности, влияния и границ самой оценки.

06 / РЕЗУЛЬТАТ

Приоритетная карта рисков вместо перечня абстрактных угроз

Итоговые материалы разделяют подтвержденные обстоятельства и аналитические предположения, а меры выстраиваются по приоритету, а не по длине списка.

R-01 / RESULT

Профиль доступной информации

Что о вас или компании можно установить законным путем: публичные сведения, документы, следы и точки контакта.

R-02 / RESULT

Карта людей и зависимостей

Окружение, посредники, ключевые сотрудники и связи, через которые проходит информация или контроль.

R-03 / RESULT

Подтвержденные уязвимости

Перечень факторов, которые подтверждены источниками, с указанием того, что именно они открывают.

R-04 / RESULT

Сценарии и матрица

Описание вероятных сценариев с оценкой вероятности и влияния каждого из них.

R-05 / RESULT

Приоритеты реагирования

Что имеет смысл менять в первую очередь и какие меры дают наибольший эффект при минимальных издержках.

R-06 / RESULT

Вопросы профильным командам

Что передать юридической, технической или охранной команде, и границы проведенной проверки.

BLACKFILE не гарантирует отсутствие всех возможных угроз. Оценка отражает обстоятельства, установленные законными методами на согласованную дату.

07 / КЛИЕНТЫ

Тем, кто отвечает за последствия, а не только за реакцию на инцидент

CL-01 / CLIENT

Владельцы капитала и Family Offices

Когда защищать нужно не только активы, но и частную жизнь семьи, распорядок и круг доверенных лиц.

CL-02 / CLIENT

Руководители и публичные представители

Когда должность делает человека заметным и любая доступная деталь становится инструментом давления.

CL-03 / CLIENT

Советы директоров и компании

Когда риск связан с концентрацией полномочий, зависимостями и раскрытием служебных сведений.

CL-04 / CLIENT

Юридические команды

Когда нужно понимать, на какие обстоятельства сможет опереться вторая сторона в споре или переговорах.

CL-05 / CLIENT

Инвесторы

Когда уязвимость проекта или его основателя способна повлиять на стоимость и сроки вложения.

CL-06 / CLIENT

Специалисты по безопасности

Когда нужна проверяемая фактическая основа для приоритетов защиты, а не общий перечень угроз.

08 / СЦЕНАРИИ

Как оценка меняет приоритеты защиты

Кабинет руководителя перед публичным назначением
VA-01Pre-Appointment ReviewСоставной пример на основе типовых задач

Оценка рисков перед публичным назначением

Задача. Защищаемый интерес - репутация руководителя и устойчивость компании после объявления. До назначения требовалось понять, какие сведения уже доступны и как они могут быть использованы.

Результат. Публикации и открытые профили раскрывали регулярные маршруты и круг близких контактов, часть сведений подтвердилась в реестрах. Подготовлен перечень приоритетных мер до даты объявления. Ограничение: закрытые источники не проверялись, оценка отражает состояние на согласованную дату.

Одна юрисдикция
VA-02Information ExposureСоставной пример на основе типовых задач

Выявление информационной уязвимости после корпоративного конфликта

Задача. Защищаемый интерес - внутренние сведения и устойчивость процессов. После выхода партнера компания столкнулась с утечкой и не понимала, какими каналами информация могла уйти.

Результат. Проверка доступов и окружения показала неотозванные права бывших сотрудников и раскрытие служебной информации в публичных материалах. Источник утечки однозначно установить не удалось, что прямо отражено в отчете.

Международная задача
VA-03Family EnvironmentСоставной пример на основе типовых задач

Проверка окружения семьи после подозрительных контактов

Задача. Защищаемый интерес - безопасность семьи и распорядок. После нескольких попыток сближения со стороны новых лиц требовалось понять, случайность это или последовательность.

Результат. Установлены пересечения между новыми контактами и прежним деловым окружением, а также публичные публикации, раскрывавшие распорядок. Часть связей осталась неподтвержденной и обозначена как требующая дополнительной проверки.

Несколько связанных юрисдикций
VA-04Pressure FactorsСоставной пример на основе типовых задач

Анализ факторов давления перед международной сделкой

Задача. Защищаемый интерес - переговорная позиция и условия сделки. Перед подписанием требовалось понять, на какие обстоятельства может опереться вторая сторона.

Результат. Выявлены открытые сведения об обязательствах и зависимость от единственного поставщика в цепочке исполнения. Подготовлена матрица вероятности и влияния с приоритетами до начала переговоров.

Международная задача

Приведенные сценарии - составные примеры на основе типовых задач. Это не описания конкретных выполненных проектов. BLACKFILE не обещает обнаружение всех возможных угроз и не гарантирует абсолютную безопасность.

09 / ПРОЦЕСС

Сначала определяем защищаемый интерес, затем проверяем возможные маршруты воздействия

  1. 01

    Первичный контакт

    Клиент описывает, что необходимо защитить и какие обстоятельства вызывают обеспокоенность.

  2. 02

    Проверка законности задачи

    Оцениваем цель, конфликт интересов и допустимые методы работы.

  3. 03

    Определение объекта

    Согласуем объект защиты и защищаемый интерес: человек, семья, компания или роль.

  4. 04

    Субъекты и сценарии

    Выделяем, кому доступные сведения практически полезны и какие сценарии реалистичны.

  5. 05

    Сбор и сопоставление

    Собираем сведения из законных источников и сопоставляем их между контурами.

  6. 06

    Проверка факторов

    Проверяем существенные факторы и разделяем подтвержденное и предполагаемое.

  7. 07

    Вероятность и влияние

    Оцениваем каждый сценарий по вероятности и возможному последствию.

  8. 08

    Карта рисков

    Формируем приоритетную карту и меры снижения риска.

  9. 09

    Конфиденциальное обсуждение

    Разбираем результаты и передаем вопросы профильным командам.

10 / ФОРМАТ ПРОЕКТА

Форматы работы и стоимость

Выберите глубину в зависимости от того, сколько объектов защиты и контуров затронуто и насколько сложен контекст.

01

Vulnerability Snapshot

От 3 000 €

Обычно 5-7 рабочих дней

Окончательная стоимость зависит от количества объектов, стран, сценариев, глубины проверки и согласованного срока. Сторонние расходы согласовываются заранее.

Быстрая оценка доступной информации и приоритетных факторов риска по одному объекту защиты.

Включено
  • один объект
  • один основной сценарий
  • публичная информация
  • базовый анализ окружения
  • цифровые и корпоративные признаки
  • до пяти приоритетных факторов
  • краткая карта рисков

Краткая карта рисков с приоритетными факторами и границами проверки.

02Рекомендуемый формат

Vulnerability Assessment

От 6 000 до 15 000 €

Обычно 10-20 рабочих дней

Окончательная стоимость зависит от количества объектов, стран, сценариев, глубины проверки и согласованного срока. Сторонние расходы согласовываются заранее.

Полная оценка по нескольким контурам с проверкой окружения, связей и цифровых следов и построением матрицы вероятности и влияния.

Включено
  • несколько контуров риска
  • расширенная проверка окружения
  • корпоративные и финансовые связи
  • цифровые следы
  • несколько сценариев воздействия
  • матрица вероятности и влияния
  • подробный отчет
  • рекомендации для профильных специалистов

Подробный отчет с матрицей вероятности и влияния и приоритетами реагирования.

03Strategic

Strategic Risk Review

По запросу

Срок определяется после брифинга

Стоимость определяется после брифинга и зависит от количества объектов, стран и сложности контекста. Сторонние расходы согласовываются заранее.

Работа с человеком, семьей и связанными компаниями в нескольких странах с расширенной сценарной моделью.

Включено
  • человек, семья и связанные компании
  • несколько стран
  • сложный конфликтный контекст
  • расширенная сценарная модель
  • индивидуальная карта зависимостей
  • материалы для юридической и охранной команды
  • сопровождение обсуждения результатов

Индивидуальная карта зависимостей и материалы для юридической и охранной команды.

11 / ДОПУСТИМОСТЬ

Оценка риска не должна сама становиться вмешательством

BLACKFILE не занимается незаконным наблюдением, получением закрытой переписки, взломом, давлением, провокациями и вмешательством в частную жизнь.

Мы не обещаем абсолютную безопасность и обнаружение всех возможных угроз. Оценка отражает то, что установлено законными методами на согласованную дату, и всегда содержит указание своих границ.

  • законная цель и согласованный объем
  • разделение фактов и предположений
  • приоритет по вероятности и влиянию
  • честные границы оценки
  • минимум чувствительных данных
  • конфиденциальность заказчика
12 / СВЯЗАННЫЕ НАПРАВЛЕНИЯ

Что уточняют вместе с оценкой уязвимостей

13 / ВОПРОСЫ

Что важно понимать до начала оценки

Background Check отвечает на вопрос, кем является человек и что подтверждается о его прошлом. Оценка уязвимостей отвечает на другой вопрос: какие обстоятельства вокруг вас могут быть использованы другой стороной и в каком порядке их стоит закрывать. Первое смотрит назад, второе - вперед, на возможные сценарии.

Да, и это одна из частых задач. Проверяются публичные сведения о семье, распорядок, круг помощников и лиц с доступом, а также цифровые следы, раскрывающие места и график. Мы не собираем данные о детях сверх необходимого и не работаем с задачами, которые сами по себе нарушают частную жизнь.

Да, окружение - один из основных контуров. Мы смотрим, у кого есть доступ к информации, есть ли зависимость от одного человека, существуют ли конфликтные отношения и неформальные посредники. Проверка ведется по законно доступным источникам, без слежки и контактов с проверяемыми лицами без согласования.

Да, в объеме открытых источников: доступные контактные точки, повторное использование адресов и номеров, раскрытие служебной информации, публичные признаки утечек. Мы не получаем доступ к переписке, устройствам и закрытым аккаунтам - это выходит за рамки законной работы.

Иногда удается установить круг лиц, которым доступное сведение практически полезно, и подтвердить связи между эпизодами. Однозначное указание на конкретного человека возможно далеко не всегда, и мы не выдаем предположение за установленный факт. В отчете такие выводы сопровождаются степенью подтверждения.

Он остается в отчете как непроверенный, с указанием причины: закрытый источник, отсутствие независимого подтверждения, различия между странами. Такие факторы не исчезают из картины, но и не получают приоритет наравне с подтвержденными - иначе меры уйдут не туда.

Да, и часто это необходимо: сведения, недоступные в одной юрисдикции, могут раскрываться в другой. Для каждой страны учитываются свои источники и правовые ограничения, а количество стран напрямую влияет на срок и стоимость.

Для первичной оценки достаточно описания: что необходимо защитить, какие обстоятельства беспокоят, какие страны затронуты и были ли инциденты. Документы и персональные данные на этом этапе не передаются - они запрашиваются только после согласования безопасного канала.

Snapshot обычно занимает 5-7 рабочих дней, полная оценка - 10-20 рабочих дней. Стратегический формат зависит от количества объектов, стран и сложности контекста, срок определяется после брифинга. Отсчет начинается после согласования объема.

Только заказчик и те специалисты, которых он назовет. Мы не передаем материалы третьим лицам и не раскрываем факт работы. Если результаты предназначены для юридической, технической или охранной команды, структура отчета согласовывается заранее.

Да, и мы заранее учитываем это в структуре материалов: выводы отделяются от предположений, каждый существенный факт сопровождается источником и датой, а меры формулируются так, чтобы их можно было передать профильным специалистам без дополнительной расшифровки. Состав получателей вы называете сами.

Сведения о заказчике, объекте защиты и содержании работы не раскрываются, материалы не передаются третьим лицам, а доступ внутри BLACKFILE получают только специалисты, занятые в задаче. Мы не контактируем с людьми из окружения объекта без вашего отдельного согласования, поскольку такой контакт сам по себе меняет ситуацию.

Риск становится управляемым, когда понятны его источник, маршрут и возможные последствия

14 / ПЕРВИЧНАЯ ОЦЕНКА

Опишите, что необходимо защитить и какие обстоятельства вызывают обеспокоенность

На первом этапе достаточно общей информации. Не прикладывайте документы, персональные данные и материалы инцидентов. После проверки задачи мы предложим безопасный канал для дальнейшей работы.

Контакт

Первичное обращение не создает обязательств и не означает автоматического принятия задачи.