چگونه بازده سرمایه گذاری های امنیتی خود را محاسبه کنیم

ساخت وبلاگ

financial tech fintech money binary

شما احتمالاً چندین بار امنیت را به مدیریت یا مجموعه اجرایی تبدیل کرده اید و هر بار که دلار سرمایه گذاری را در جای دیگر هدایت می کردند. CFO ممکن است مقاوم ترین باشد و بپرسید "ROI چیست؟"که یک سوال ساده است اما پاسخ دادن به سرمایه گذاری های استاندارد مانند توسعه محصول ، بسیار دشوار است. وقتی صحبت از امنیت می شود ، این می تواند یک سؤال بسیار دلهره آور باشد که باعث ناامیدی معقول می شود.

با این وجود ، می توانید بازده امنیتی سرمایه گذاری را برای بررسی توسط امور مالی و تیم اجرایی محاسبه کنید. لازم به ذکر است که اگرچه روش ارائه شده در اینجا ساده است ، یک رفتار مشترک از محاسبه اشتباه وجود دارد که در مورد هزینه یک حادثه اتفاق می افتد.

بازده کلاسیک سرمایه گذاری

در دنیای مالی ، سرمایه گذاری باید برای اثربخشی آن در تولید سودآوری برای سازمان اندازه گیری شود. این جایی است که محاسبه بازده سرمایه گذاری (ROI) برای ارزیابی یک سرمایه گذاری وارد می شود. برای توجیه سرمایه گذاری ، باید از نظر کمی بیان کند که چرا باید اتفاق بیفتد. پیشنهادات با بیشترین پتانسیل سودآوری معمولاً برنده می شوند. به همین دلیل پیشنهادات امنیت سایبری اغلب از دست می رود مگر اینکه یک رویداد بزرگ رخ دهد. بازده معمولی محاسبه سرمایه گذاری به این شکل است:

سود از سرمایه گذاری - هزینه سرمایه گذاری

هزینه سرمایه گذاری

زمینه امنیتی به ROI

این مفهوم ارزیابی ساده برای هر سرمایه گذاری ، از جمله امنیت اعمال می شود. قدرت یک سرمایه گذاری به طور معمول با اطمینان و اندازه بازدهی که ارائه می دهد اندازه گیری می شود. آیا همین منطق برای امنیت سایبری اعمال می شود ، خوب بله و خیر. بازده سرمایه گذاری امنیتی (ROSI) تفاوت خاصی به آن دارد.

امنیت از آنجا که یک سرمایه گذاری درآمدهای بیشتری را فراهم نمی کند ، دشوار است ، اما در هنگام حمله سایبری اجتناب ناپذیر ، پس انداز می کند. کارشناسان امنیتی این پیشگیری از ضرر را می نامند ، در حالی که در تجارت و اقتصاد ، پیشگیری از ضرر در رده هزینه فرصت قرار می گیرد. مدیران و اجرایی در مورد هزینه فرصت برای ارزیابی ارزش یک گزینه سرمایه گذاری در برابر گزینه دیگر صحبت می کنند. اگر یک سرمایه گذاری بازپرداخت فوری را انجام دهد اما در دراز مدت شرکت بیش از فرصت دیگر ، شرکت با گزینه کوتاه مدت نخواهد رفت. افزایش درآمد نباید هنگام سرمایه گذاری در امنیت سایبری انتظار داشته باشد. در عوض ، حفظ سرمایه و دارایی همان چیزی است که باید انتظار داشت. قبل از بررسی محاسبه ، درک متغیرهای ارزیابی ریسک مهم است.

مفاهیم ارزیابی ریسک

به منظور تعیین کمیت تأثیر امنیت سایبری در خط پایین ، باید خطر تعیین شود. مفاهیم خطر زیر اساس محاسبه ROSI خواهد بود.

انتظار از دست دادن منفرد (SLE)

SLE به سادگی مبلغ پیش بینی شده پول ، هزینه کل است که در طی یک حادثه امنیتی واحد از بین می رود. این یکی از پیچیده ترین قسمت های محاسبه است زیرا بستگی به این دارد که آیا دارایی داده شما سازماندهی و با ارزش شده است. اگر نه ، کارهای زیادی وجود دارد که باید با آن و CIO انجام شود. حداقل ، این تعداد باید شامل هزینه های مستقیم ضرر و هزینه های غیرمستقیم مرتبط با کاهش نقض داده ها باشد.

میزان سالانه وقوع (ARO)

ARO احتمال یا احتمال یک حادثه امنیتی را که در یک سال رخ می دهد اندازه گیری می کند. این ساده است. این به شما بستگی دارد که چگونه این موضوع را تعیین می کنید ، غالباً در امور مالی آنها سوابق تاریخی را برای درک این موضوع اندازه گیری می کنند. به عنوان مثال می توانید در شرکت خود توجه کنید که حدود 10 حادثه در هر سال اتفاق می افتد ، بنابراین شما برای سال آینده تعیین می کنید که ممکن است مبلغ تخمین زده شده ای باشد که می توانید انتظار داشته باشید.

انتظار از دست دادن سالانه (ALE)

ALE کل خسارت مالی سالانه است که از حوادث امنیتی انتظار می رود. این شماره کنترل است که نشان می دهد با حفظ تجارت به طور معمول ، چقدر می توان پول را از دست داد. ALE به شرح زیر محاسبه می شود:

انتظار از دست دادن سالانه اصلاح شده (مرد)

ALE اصلاح شده همانند فوق است اما با افزودن ضررهای ذخیره شده از اجرای یک راه حل امنیتی. این می تواند با تعیین نسبت کاهش ، که درصد تهدیدات ناشی از راه حل امنیت سایبری است ، بدست آورد.

معادله بازده سرمایه گذاری امنیتی (ROSI)

ترکیبی از عناصر فوق معادله ROSI را تشکیل می دهد. معادله ROSI خطرات و هزینه های مرتبط با یک حادثه امنیتی را ادغام می کند و آن را با تأثیر یک راه حل امنیتی ترکیب می کند. در جلسات ، Classic ROI مکالمه هایی را در مورد فنی و نحوه تعیین این تعداد باز می کند. این رقم این بحث را در بین تیم اجرایی باز خواهد کرد و نادیده گرفتن هزینه ادامه کار به طور معمول را دشوار می کند.

فرمول به شرح زیر است:

Ale * نسبت کاهش - هزینه راه حل

هزینه راه حل

مثال Rosi

برای نشان دادن چگونگی عملکرد این در یک وضعیت واقعی ، در اینجا یک سناریوی مثال وجود دارد:

شرکت Echo برای چند سال گذشته از افزایش نقض امنیتی رنج می برد و در حال بررسی سرمایه گذاری در یک راه حل تجزیه و تحلیل رفتار کاربر (UBA) است. با این حال ، مجموعه اجرایی متقاعد نشده است که سرمایه گذاری ارزش آن را دارد. CIO جدید تصمیم گرفته است تعدادی از آنها را اجرا کند. CIO ECHO تخمین می زند که ECHO برای سه سال گذشته در حدود 10 حادثه امنیتی در هر سال رنج می برد. به نظر می رسد که این حوادث حدود 20،000 دلار (SLE = 20،000) در از دست دادن داده ها ، ریز و بهره وری هزینه دارد. پیش بینی می شود که راه حل UBA حدود 90 ٪ (نسبت کاهش = 90 ٪) حملات را مسدود کند. با این حال ، هزینه ها باعث می شود که راه حل 50،000 دلار در سال تخمین زده شود. در این سناریو معادله به شرح زیر خواهد بود:

روزی = ((10 * 20000) * 0. 9 - 50،000) / 50،000 = 260 ٪

سرمایه گذاری در این مثال از 50،000 دلار در سال باعث صرفه جویی در شرکت Echo 130،000 دلار در سال می شود. صرفاً پس انداز تولید شده از این سرمایه گذاری ، 260 ٪ بازپرداخت سرمایه گذاری امنیتی را ارائه می دهد.

با این چارچوب برای محاسبه بازده سرمایه گذاری امنیتی ، مطرح شوید و پیشنهادات خود را ارائه دهید. هرچند هشدار منصفانه ، این فرمول فقط به اندازه تجزیه و تحلیل شما برای تولید متغیرهای دقیق مناسب است.

  • 10 شرکت قدرتمند امنیت سایبری
  • 7 روند امنیت سایبری داغ (و 2 سرد)
  • آسیب پذیری های Apache log4j: یک جدول زمانی
  • با استفاده از چارچوب امنیت سایبری NIST برای رفع خطر سازمانی
  • 11 ابزار آزمایش نفوذ از جوانب مثبت استفاده می کنند
  • امنیت

اسحاق کوهن بنیانگذار و مدیر ارشد فناوری Teramind ، ارائه دهنده پیشرو و جهانی نظارت بر کارمندان ، تشخیص تهدید خودی و راه حل های پیشگیری از از دست دادن داده است. اسحاق را می توان در ikohen@teramind. co به دست آورد.

دنبال کردن

کپی رایت © 2017 IDG Communications ، Inc.

فارکس بازار مدرن...
ما را در سایت فارکس بازار مدرن دنبال می کنید

برچسب : نویسنده : امین زندگانی بازدید : <-PostHit-> تاريخ : چهارشنبه 15 شهريور 1402 ساعت: 3:07