安全投资回报率(Return on Security Investment,ROSI)以量化方式衡量组织通过网络安全投入避免了多少损失,从而使预算更具合理性,并评估战略有效性。通过定量风险分析,ROSI 将年化损失预期(annualized loss expectancy)等因素纳入计算:annualized loss expectancy、威胁频率、单次事件成本以及缓解比率,以估算可节省的成本。准确的风险评估、合规性考量以及组织准备程度,都会提高计算的精确性,并帮助确定投资优先级。
在我20多年IT职业生涯中,我从许多不同角度参与过项目。我既是终端用户,也是顾问;我既管理过技术,也销售过技术。但贯穿始终,有一个不变的挑战:如何评估某项技术(无论是提供方还是使用方)在投资回报方面的价值。
我的经历引领我走向 IT 安全,而我经常听到类似这样的说法:“很难衡量安全投资的有效性。就像保险:你知道它需要,但你却无法为它定出一个价值。” 但如果你想成为一名高效的 IT 管理者,这种态度就行不通了。你绝对需要一种方法,能够准确计算你的安全投资回报率(ROSI),这样你才能评估你的网络安全策略是否达成了你所在部门和组织的目标,并在必要时为额外预算进行论证。在这篇博客文章中,我将介绍如何计算 ROSI。
经典的投资回报率
投资回报率(ROI)是一种衡量特定投资盈利能力的比率。它可以帮助你判断是否应该进行购买、是否应该跳过,或评估某项具体投资截至目前的表现如何。
计算 ROI 的最简单方法,是对某种“回报”或“收益”进行量化,然后除以“投资”或“成本”:
计算 ROI
为什么传统 ROI 不适用于安全投资回报(ROSI)
这个 ROI 公式只适用于能够带来正面结果的投资,例如节省成本或提升收入。但什么是安全投资?这种投资既不会直接增加收入,也不会带来立竿见影的回报;相反,安全投资更侧重于风险管理,从而实现损失预防和风险缓解。因此,ROSI 的计算应当表明 由于这项安全投资,组织可能避免多少损失, 因此我们需要另一种公式。
为 ROSI 选择合适的指标
在深入了解如何计算 ROSI 之前,首先要确保该流程是切实可行的,并能够提供可靠且可执行的结果。必须确保你的指标具备:
- 易于定期收集 所需数据。如果收集你所需要的数据要花费大量时间或金钱,那么 ROSI 的计算很快就会变成负担,并超过任何看似带来的收益。
- 与您的业务息息相关,且 反映其面临的风险。
- 相对准确。 由于您是在估算可能袭击贵公司的威胁,因此计算结果不可能达到 100% 的准确性。接受这一点,并尽力做到最好。
计算 ROSI — 定量风险分析公式
SANS Institute 提供了一种用于估算 ROSI 的 定量风险分析公式,已被广泛采用。与简单的 ROI 公式不同,它基于您对某项特定安全投资将应对哪些具体风险的评估。因此,您需要清楚了解自身的安全风险暴露情况,并估算该安全投资旨在保护的每项资产的价值。公式如下:
用于计算 ROSI 的定量风险分析公式
让我们来探讨如何计算该公式中每个组成部分。
年化损失期望值(ALE)
年化损失期望值(ALE)是指在未进行安全投资的情况下,某一特定暴露因素预计在一年内造成的总年化货币损失。要计算 ALE,需要将单次损失期望值(SLE)乘以年化发生率(ARO):
计算 ALE
以下是 ALE 公式的两个组成部分:
- 单次损失预期值(Single loss expectancy,SLE) 是指在一次安全事件中将损失的金额。要估算 SLE,需要盘点你的数据和其他 IT 资产,并将这些资产的损坏或丢失所带来的直接成本(例如技术调查和法律处罚)以及间接成本(例如业务停机时间和客户流失率上升)的总和加起来。
- 年发生率(Annualized rate of occurrence,ARO) 是指在一年内某个威胁发生的预计频率或发生期望。这个数值很直接,你可以从历史记录中获得。例如,如果某种威胁在过去 10 年里只在你的组织中发生过一次,那么它的 ARO 为 0.1;如果某种威胁大约每年发生 10 次,那么它的 ARO 为 10。
缓解比例(Mitigation ratio)
缓解比例是指安全投资能够解决的风险所占的百分比。
根据 Sonnenreich、Albanese 和 Stout 的说法——他们是最早着手解决“量化安全控制价值”这一问题的研究者之一——如果你的风险缓解比例只是近似值也没关系。最佳做法是基于你自行选择的评分算法,评估被缓解风险的预测数量。即使 ROSI 模型的数据不准确,只要以可重复且一致的方式使用该算法,就能够对不同安全投资的相对价值进行比较。
示例
让我们为一个虚构场景估算 ALE 和缓解比率,并用它们来计算拟议安全投资的 ROSI。
假设你知道你的文件服务器上存在共享文件夹,其中包含敏感信息文件,并且公司内每个人都能访问这些文件夹。你知道这种数据过度暴露会增加数据泄露和丢失的风险,但你并不知道这些文件夹的确切数量或位置。为降低这种风险,你的公司正在考虑投资一种用于发现敏感数据的解决方案。要判断这项投资是否合理,你需要进行计算。
你预测:如果没有该解决方案,你将平均每年发生 10 起安全事件 (ARO = 10)。每次事件都可能导致一次数据泄露,成本约为 40,000 美元,包含数据损失、罚款、生产力损失以及业务损失 (SLE = 40,000)。因此,ALE 为 400,000。
所提议的数据发现(发现敏感数据)解决方案预计可将该风险降低 94% (mitigation ratio = 94%)。购买和管理该解决方案的预计成本为 $60,000。
因此,你可以使用上面的 ROSI 公式按如下方式进行计算:
ROSI 计算示例
通过这种计算,你可以说明这项投资将为公司节省约 316,000 美元(400,000 美元 * 0.94 – 60,000 美元),回收期回报率为 526%。
你也可以使用此公式来评估现有投资的 ROSI。只要确保进行准确的风险评估,并了解贵公司的风险暴露情况即可。
使用额外指标修改 ROSI 公式
您可以通过纳入与特定行业相关的附加标准,或仅仅纳入对您组织更重要的标准,来修改定量风险分析公式。以下是一些示例:
- 与行业同业相比的风险画像 — 将您的安全预算与落地执行情况与行业内同业进行对比可能非常有用。针对特定行业的研究将帮助您识别定量最佳实践,了解同业会遇到哪些威胁以及他们如何应对,并查看基线以便把握方向。我建议从 Gartner 开展的研究入手。
- 合规状态 — 如果您的公司受到新的合规标准约束,或希望提升对现有标准的合规程度,那么在评估安全投资时,应该将您的合规状态作为一个因素纳入考量。您可以通过开展定期的内部审计来收集这些数据:检查您的流程是否与该标准要求的安全框架一致,查看最近审计中的评分结果,并确定您需要重点改进的领域。
- 组织应对事故的准备程度 — 我在 另一篇博客文章中 写到了安全模拟(“wargaming”)。您可以将安全专家分成两个小组:一组负责攻击您的基础设施,另一组负责防御。通过每隔一段时间进行这些演练,您就能够在攻击过程中跟踪团队成员的表现,测试安全计划与投入的有效性,并将您取得的结果与之前的演练进行对比。例如,您可以查看团队在检测并响应攻击上花了多少时间,以及哪些个人表现更好、谁需要额外培训。
结论
在进行投资之前先花时间计算 ROSI,并且对现有投资定期进行计算,带来的收益可能会比你想象的更多。计算准确的 ROSI 将为你提供可执行且可靠的数据,帮助你判断你的努力是否确实支持你的 IT 安全策略并降低网络风险;确定当前的安全支出是否合理;通过将资源重新分配到优先问题来调整预算;或申请额外投资。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。