|
|
|
Поиски Святого Грааля
|
|
|
|
|
Годами IT-подразделения сталкивались со сложной задачей: убедить руководство в необходимости расходов на IT-инфраструктуру. В большинстве случаев сегодня компании признают ценность инвестиций в более мощные компьютеры, обновление парка серверов, создание локальных сетей или виртуальных частных сетей главным образом потому, что сотрудники IT-подразделений могут представить окупаемость таких инвестиций в денежном выражении.
Безопасность – это другое дело. Убедить руководство в необходимости приобретений, связанных с безопасностью, уже не так сложно, как раньше, но все же непросто. Слишком часто единственный способ доказать, что вложения в систему безопасности окупились, – это избежать атаки; а такой аргумент не кажется неопровержимым, когда бюджет компании и без того является очень жестким.
|
|
|
|
|
Баланс рисков и окупаемости
|
|
|
|
|
Показатель окупаемости инвестиций (ROI) включает увеличение прибыли, сокращение расходов и повышение продуктивности работы. Так как сотрудникам IT-подразделений и руководящим работникам рассчитать показатель окупаемости инвестиций (ROI) для предупредительных мер, требующих капитальных затрат, а возможно, дополнительного персонала и, вероятно, быстрого обучения сотрудников? Разумеется, нужны межсетевые экраны, защищенная сетевая архитектура, шифрование, цифровые подписи, средства резервного копирования и возможности восстановления, мониторинг, определение/предотвращение взлома, фильтрование и единая аутентификация. Но как Вам оправдать затраты? Фактор страха уже не является достаточным основанием.¹
При любом обсуждении бюджета требуется определить равновесие между стоимостью продукции или услуги и ожидаемым показателем окупаемости инвестиций. В случае систем безопасности часто бывает сложно рассчитать предполагаемые доходы, в то время как затраты определены достаточно четко. Возможно, имеет смысл рассмотреть возможные потери в случае, если Вы не предпримете меры безопасности. В докладе федерального бюро Расследований (ФБР) США отмечается, что в 2002 году средняя сумма убытка компаний от взломов системы безопасности составила 6,6 миллионов долларов. В 2003 году эта цифра снизилась до 2,7 миллионов долларов; конечно, это существенное улучшение, и все же компании продолжают нести значительные убытки.
|
|
|
|
|
Регулирование, доходность и репутация
|
|
|
|
|
Настоящие риски, а, следовательно, и максимальный потенциал окупаемости вложений (ROI) в систему безопасности связаны с защитой Вашей организации от потерь и зависят от трех факторов: регулирования, доходности и репутации.
Одним из основных стимулов для вложения средств в системы безопасности для компании является лояльность клиента. По данным обзора, проведенного в 2002 году журналом CIO, государственное и отраслевое регулирование являются наиболее сильным стимулирующим фактором в приобретении систем безопасности (22%); далее идет необходимость сократить финансовые потери (21%) и повышение удовлетворенности клиентов (15%). Репутация, имеющая отношение как к регулированию, так и к доходности, сложнее всего поддается количественному измерению, но обходится дороже всего. Как общественность отреагирует на кражу списков Ваших клиентов, идентификационных номеров, информации о пациентах или других данных? Плохая репутация, вызванная взломом системы безопасности, может в буквальном смысле слова уничтожить компанию. Сотрудникам IT-подразделения необходимо объективно оценить и рассчитать угрозу потери репутации организации, которую может спровоцировать взлом системы безопасности.
|
|
|
|
|
Определение объектов
|
|
|
|
|
Первый этап оценки Вашей системы безопасности – это определение объектов, безопасность которых требуется обеспечить. В их число могут входить ресурсы, проекты продукции, сетевая инфраструктура, конфиденциальная информация о состоянии здоровья или данные о заказчиках, поставщиках или сотрудниках. Потери конфиденциальных данных, целостности или работоспособности могут иметь специфическое стоимостное выражение или же могут быть нематериальными, как потеря репутации.
После того как Вы определите объекты для защиты, необходимо сфокусироваться на внутренних и внешних угрозах и уязвимых местах этих объектов. Угрозы разнообразны по форме и воздействию. Стихийные бедствия, например, представляют собой угрозу. Судебные разбирательства – это также угроза. Уязвимые места порождаются слабыми или недостаточными мерами безопасности. После того как Вы определите объекты для защиты, угрозы и связанные с этими угрозами уязвимые места, необходимо оценить ценность этих объектов для организации. Определите ценность каждой составляющей для производства и научно-исследовательских и опытно-конструкторских работ и то, насколько каждая составляющая важна для компании. Четкое понимание этих моментов помогает определить, во что компании обойдется потеря этих ценностей, с одной стороны, и обеспечение их безопасности, с другой стороны.
|
|
|
|
|
Прояснение ситуации
|
|
|
|
|
Очевидно, руководство компаний начинает понимать ситуацию. По данным обзора журнала CIO², в 2003 году затраты компаний на безопасность составили в среднем 11% бюджета на IT-инфраструктуру, по сравнению с 9,5% в 2002 году. Далее, все больше компаний рассматривают безопасность как отдельную статью бюджета, а не в составе статьи бюджета по IT-инфраструктуре, хотя подавляющее большинство компаний (78%) все еще рассматривают безопасность как часть большой статьи бюджета по IT-инфраструктуре.
Определение окупаемости вложений в систему безопасности представляет собой сложную задачу, но каждый сотрудник IT-подразделения обязан поставить руководство в известность о рисках, которые угрожают компании. Компании, которые продолжают рассматривать окупаемость вложений в систему безопасности просто как вопрос расходов на персонал и IT-ресурсы, ошибаются. Безопасность следует рассматривать как отдельное целое, а не как один из аспектов цепочки начисления стоимости.
|
|
|
¹ CSI/FBI 2003 Computer Crime and Security Survey, Computer Security Institute, 2003.
² "Состояние информационной безопасности", 2003 г. L. Cosgrove Ware, международное исследование, проведенное журналом CIO Magazine и Pricewaterhouse Coopers, 2003.
|
|
-
Защита Вашей
информации
Стандарты
безопасности
Дополнительная информация
|