Varnostne ekipe se pogosto trudijo pridobiti proračun. Skozi svojo kariero sem opazoval nadarjene varnostne strokovnjake, ki niso uspeli pridobiti financiranja, ne zato, ker bi bili njihovi predlogi neutemeljeni, ampak ker niso znali prevesti tehnične nujnosti v poslovno vrednost. Razlika nikoli ni v tehnologiji. Je v govorjenju jezika ljudi, ki nadzorujejo denar.
Pogosti izzivi
Pred pripravo utemeljitve naložbe razumejte, zakaj zahteve za varnostni proračun pogosto spodletijo.
- Varnost kot strošek - Za razliko od prodaje ali razvoja izdelkov varnost neposredno ne ustvarja prihodkov. Da bi premagali to percepcijo, pokažite, kako varnost omogoča prihodke, ščiti prihodke ali zmanjšuje stroške. Strankam sem pomagal oblikovati njihove varnostne programe kot konkurenčne razlikovalce, ki so jim pridobili pogodbe.
- Težave pri dokazovanju ROI - Kako izmerite donos nečesa, kar se ni zgodilo? Oblikovanje pogovora okrog zmanjšanja tveganja namesto donosa na naložbo je pogosto bolj učinkovito.
- Konkurenčne prioritete - Vsak oddelek verjame, da so njegove proračunske potrebe kritične. Vaš utemeljitev naložbe mora pokazati, zakaj si varnost zasluži prednost, pogosto s prikazom, kako bi varnostne odpovedi spodkopale druge naložbe.
- "Nismo zaznali vdora" - To zamenjuje srečo s strategijo. To naslovim s predstavitvijo podatkov o verjetnosti vdora za podobne organizacije in s prikazom skozi rezultate penetracijskega testa, da je organizacija ranljiva.
Priprava utemeljitve naložbe
Učinkovit utemeljitev naložbe mora biti strukturiran okrog poslovnih rezultatov, ne tehničnih značilnosti.
- Zmanjšanje tveganja - Kvantificirajte potencialno izogibanje izgubam z uporabo industrijskih podatkov. Okvir FAIR zagotavlja strukturirano metodologijo za kvantificiranje tveganja v finančnih izrazih. Če je pričakovana letna izguba zaradi vdora 2 milijona evrov in predlagana naložba zmanjša to verjetnost za 60 odstotkov, je pričakovana vrednost 1,2 milijona evrov v letnem zmanjšanju tveganja.
- Skladnost – Preverite, katere zahteve GDPR, ZInfV-1, DORA ali pogodbenega standarda PCI DSS veljajo za organizacijo. Člen 83 GDPR določa različne razrede glob: za kršitve iz odstavka 4 do 10 milijonov evrov ali 2 % svetovnega letnega prometa, za kršitve iz odstavkov 5 in 6 do 20 milijonov evrov ali 4 %, pri čemer se uporabi višji znesek. Najvišje globe ne obravnavajte kot pričakovan strošek vsake tehnične pomanjkljivosti.
- Konkurenčna prednost - Močna varnost je vse bolj zahtevana za podjetniško prodajo in vladne pogodbe. Videl sem slovenska podjetja, ki so izgubila velike pogodbe, ker niso mogla dokazati ustreznih varnostnih kontrol.
- Zavarovanje - Dokazljive varnostne izboljšave lahko zmanjšajo premije kibernetskega zavarovanja za 15-30 odstotkov. Strankam sem pomagal doseči te prihranke z dokumentiranjem izboljšav, identificiranih skozi naše ocene.
Finančni modeli
Vodstvo se odziva na finančno analizo, ne na tehnične argumente.
- Pričakovana letna izguba (ALE) - Pričakovanje posamične izgube, pomnoženo z letno stopnjo pojavljanja. To vodstvu pomaga razumeti pričakovane stroške na letni osnovi za primerjavo s preventivnimi ukrepi.
- Donos na varnostno naložbo (ROSI) - Zmanjšanje tveganja minus strošek kontrole, deljeno s stroškom kontrole. Čeprav ni popoln, zagotavlja znano metriko v slogu ROI.
- Izračuni stroška vdora - Uporabite objavljene podatke, kot je IBM Cost of a Data Breach Report. Upoštevajte neposredne stroške, kot so forenzika in pravni stroški, ter posredne stroške, kot sta odhajanje strank in škoda ugledu.
Nasveti za predstavitev
- Začnite s poslovnimi rezultati - "Ta naložba bo zmanjšala tveganje vdora za 60 odstotkov in prihranila ocenjenih 300.000 evrov v potencialnih izgubah" je bolj prepričljivo kot "potrebujemo novo platformo SIEM."
- Uporabite industrijska merila - Primerjajte svojo varnostno porabo kot odstotek proračuna IT z industrijskimi vrstniki.
- Predstavite možnosti, ne ultimatov - Vodstvu dajte tri možnosti: minimalno izvedljivo, priporočeno in idealno naložbo. Vsaka s stroški, zmanjšanjem tveganja in časovnico.
- Pokažite primerjavo z vrstniki - Sklicujte se na javno poročane incidente pri primerljivih organizacijah. To je na dokazih temelječa komunikacija tveganja.
Izkoriščanje rezultatov penetracijskih testov
Poročilo penetracijskega testa je eno najmočnejših orodij za gradnjo utemeljitve naložbe za varnost. Ko pokažem, da sem dosegel dostop domenskega administratorja skozi izkoristljive ranljivosti, utemeljitev naložbe za naložbo v odpravo postane samoumeven. Predstavite ključne ugotovitve neposredno vodstveni ekipi. Vpliv slišanja "dostopali smo do celotne baze podatkov vaših strank z interneta v manj kot dveh urah" je dalec bolj prepričljiv kot katerakoli preglednica.
Čas priprave predloga zahteve
Varnostnim ekipam svetujem, da proračunske zahteve uskladijo s proračunskimi cikli, ne s časovnicami incidentov. Predstavite primer med letnim načrtovalnim ciklom, ko vodstvo dodeljuje vire. Kljub temu bodite pripravljeni izkoristiti ustrezne zunanje dogodke, velik vdor v vaši panogi, novo regulativno zahtevo ali rezultate nedavnega penetracijskega testa, da dodate nujnost. Najboljše varnostne naložbe, ki sem jih videl financirane, so bile tiste, kjer je varnostni vodja imel dobro pripravljen primer in čakal na pravi trenutek za predstavitev.
Viri za navedene postopke in zahteve: NIST SP 800-55 Vol. 1.
Za načrtovanje nadaljnjih ukrepov sta povezana članka Komuniciranje varnostnega tveganja vodstvu in Varnostne metrike, ki dejansko stejejo.
Komentarji
Ni še komentarjev. Bodite prvi!
Dodaj komentar