IT 安全(信息技术安全)中 ROI 的挑战
在过去几个月里,我和许多同行聊过一个问题:需要为安全投入提供合理的依据。今年对不少组织来说都很艰难,因此 IT 预算通常不会增长。此外,已经分配的资金往往还需要为了满足不断变化的业务需求而重新确定优先级。与此同时,高管和董事会成员也愈发清楚地意识到当下的网络安全风险,以及忽视这些风险所付出的代价。他们希望 IT 团队和 IT 安全负责人能够提供扎实的数据点,从而支持最有效的安全投资决策。
而这正是我与之交流的许多公司会遇到意想不到的障碍所在。几十年来,IT(以及 IT 安全)一直被视为纯粹的技术学科;而顶尖的技术人才也被提拔到 IT 领导岗位。他们可以带你梳理任何复杂的技术问题,但并非所有人都能用“业务”的语言来沟通。这就使得双方很难就关键议题做出高效且富有成效的决策。
许多 IT 负责人面临的另一个挑战,是缺乏可依赖的事实数据。在技术领域,你要基于事实开展工作,并拥有精确且经得起质疑的衡量指标。例如,你可以汇报在某段时间内发生的事故(事件)数量,或者修补一台存在漏洞的服务器所需的时间。但如果不陷入“假设”和“概率”的领域,你又该如何展示安全投资所带来的预期回报呢?这会把很多 IT 从业者(包括我自己)推离他们的舒适区。
让我们把这些洞见当作一个机会,看看外面有什么选择。
ROI 的四大支柱
当我有机会讨论安全方面的投资——无论是人员、流程还是技术——我总会先问一个问题:你认为这项投入会如何回本?答案会有很大差异,但最终都可以归纳为这四类中的一类或多类:
- 这项投资将通过降低持续成本,为我们节省资金。
- 这项投资将帮助我们遵守合同义务,或行业/政府法规。
- 这项投资将降低我们的业务风险(通过降低发生概率、影响程度,或两者都降低)。
- 这项投资将使我们能够寻求新的商业机会。
这四个要素似乎都是投资的充分理由。但它们各自该在讨论中放在什么位置,又该如何把它们统筹起来?让我们依次看看每个要素。
精心挑选的相关内容:
运营成本节省
节省成本是衡量 ROI 最直观的方法之一,尤其是在 CIO 或 IT 负责人同时也负责安全的情况下。如果某个项目能帮助你减少存储空间、整合许可证,或通过自动化降低时间和精力投入,那么你就可以在较为确定的前提下计算回报。
这里需要先说明的是:这绝不应该成为投资的唯一原因。信息技术(IT)安全的主要目标是管理风险,而任何不从这一点出发的项目,都会对自己造成不利影响。然而,成本节约作为额外的投资理由同样很有效——尤其是当这项投资能够降低公司在意的风险时。
合规
组织知道,为了能够继续开展业务,就必须遵守相关法规。许多 IT 安全团队会利用这一点,并将新的安全举措定位为合规所必需的要求。在专业社群或会议上,听到诸如“用合规来为你的安全举措融资”这样的建议并不罕见。
总体而言,确实可以说法规试图为保护某些类型的数据或活动设定最低准则。然而,任何法规都不可能为在某一特定时刻面对当前威胁、从而保障你们特定业务安全提供一套通用的指南。
合规可以作为一种有效方式,用来开启关于投资回报率(ROI)的讨论,并在相对不够成熟的组织中引起关注——尤其是在高层团队对真实风险的认知较弱的情况下。然而,这可能是“冰面很薄”的做法:你绝不应仅仅因为满足了任何合规清单上的所有勾选项,就产生基于虚假安全感的想法。
另一个你想避免的陷阱,是让人产生这样的印象:IT 安全团队只是一个“必要的恶”,高管们会容忍它,甚至愿意拨款支持,但如果有机会,他们又会很乐意把它清除掉。
我当然不是说在预算沟通时你不应该提到合规(compliance)。相反,你应该了解与你的行业和司法辖区相关的当前以及预期的监管要求。然而,和运营成本削减类似,我认为把合规作为为安全投资提供理由的主要方式、并过度依赖它,这会是一个错误。
风险降低
任何 IT 安全组织的首要目标都是风险管理与风险缓解。但理解风险可能很复杂:新发现的漏洞是否会成为贵公司特有的风险?你是否需要关注有关 Lazarus 这类由国家支持的 APT 组织的新闻?
精选相关内容:
关键在于将 IT 安全风险管理与贵组织的整体业务风险管理相匹配。国防或金融组织通常拥有成熟且已建立的风险管理策略,有时还会设立专门的首席风险官(Chief Risk Officer)岗位;如果贵组织中有人担任该职位,那么你就应该向他/她学习。但每个组织都在不断地对风险做出决策。往往,这项责任落在 CFO 和 CEO 身上。我认为,你应当寻求他们的建议,以为组织制定一致且连贯的风险管理策略。如果做不到这一点,就会产生额外工作,并可能使组织暴露在 IT 因缺乏业务参与而忽视的真实威胁之下。
这就回到了我一开始提出的挑战:你该如何衡量风险以及预期的节省收益?我甚至不会试图在一篇文章中把这一切都讲清楚;关于这个主题,已经有很多篇幅很长的书籍(这里有一本很不错的:“How to Measure Anything in Cybersecurity Risk” ,Douglas W. Hubbard 和 Richard Seiersen 著)。
你将不得不依赖专家意见来估算成本或风险,以及预期的降低幅度。然而,这并不意味着你只需要凭空猜测。要避免猜测,可以采用“两面相互印证”的方式:
- 从内部学习。从你们的业务风险管理流程中学习,并努力与其保持一致。为此,你需要与 C-suite 建立联系,并获得他们对预计损失的看法。
- 从外部学习。看看是否有相关的 CISO 群组或论坛,你可以加入其中,从其他公司的经验中学习。另一个很好的来源是行业研究,例如由 Ponemon Institute 发布、IBM 赞助的“Cost of Data Breach Report”。
别把这件事想得太复杂——先就一套方法达成一致,并始终如一地执行。经过几个季度后,你就能看到(并证明)趋势;如有需要,也能及时调整。
商业机会
在过去几年里,你可能在各类行业活动中听过“安全作为业务赋能”的相关讨论。大多数人似乎都认同这是个很好的想法,但并不是很多组织能够真正兑现这一承诺。
和 ROI 的其他方面一样,这里同样离不开沟通。你需要建立联系,并与执行团队以及各业务单元负责人保持紧密沟通。这样一来,你就有机会从一开始就把安全纳入每一个新项目的讨论之中——并将其作为实施计划中不可分割的一部分。
既然你并不是新业务项目的负责人,你就无法对整个机会带来的回报规模做出总体估算。不过不必这样做。我建议在进行 ROI 相关沟通时提及这些新举措,但不要试图给出具体数字。
要点总结
我开始撰写这篇文章,是为了总结我今年与大家围绕“安全投入回报率(ROI)”所进行的所有对话中得到的个人收获。下面是我的清单:
- 运用你的判断力和专业知识,来估算每一项投资所能带来的风险缓解效果。 你不必做到分毫不差;接受不完美。请记住,风险管理方面的专业能力很可能在公司其他地方已经存在——试着向这些人学习,并借鉴同样的方法。使用你手头可获得的工具和数据。
- 学会用“商业语言”表达。安全并不只是(也不单是)一个技术问题。你可以从财务负责人(CFO)或风险负责人(CRO)以及首席执行官(CEO)那里学到很多;你也可以利用这些对话,帮助他们进一步了解更多内容。构建涵盖财务风险、声誉风险和安全风险的全面风险管理计划,将有助于你的业务在各个方面变得更强。
- 与业务各领域的领导者保持畅通的沟通渠道。 安全方面的投资可以(并且往往应该)成为新项目和新机会的一部分。帮助业务领导者看到:安全不是成本中心,而是一项战略性举措。
- 充分利用并平衡所有四个 ROI 论点。 尽管降低风险应作为出发点,但请始终考虑:同一笔投入的资金如何能帮助您的组织实现合规、降低运营成本和/或支持业务机会。
分享到
了解更多
关于作者
Ilia Sotnikov
用户体验副总裁
Ilia Sotnikov 是 Netwrix 的前安全策略师兼用户体验副总裁。他在 Netwrix、Quest Software 和 Dell 任职期间,积累了超过 20 年的网络安全经验,以及 IT 管理方面的经验。 在目前的岗位上,Ilia 负责整个产品组合的技术赋能、UX 设计以及产品愿景。Ilia 的主要专长领域是数据安全和风险管理。他与 Gartner、Forrester、KuppingerCole 等公司的分析师紧密合作,以更深入地了解市场趋势、技术进展以及网络安全领域的变化。此外,Ilia 还是 Forbes Tech Council 的常驻撰稿人,在那里他会与更广泛的 IT 与商业社区分享关于网络威胁以及安全最佳实践的知识与洞察。