Intel: Leap ahead
Гость Вход   Регистрация
Поиск
IT Galaxy - Сообщество IT-профессионалов

Content on this page requires a newer version of Adobe Flash Player.

Get Adobe Flash player

Оценка 0
Рейтинг: 5   
entry 3.11.2009, 17:24
Всем привет!

Темой ноября в IT Galaxy объявлена оценка возврата инвестиций (ROI). В связи с этим предлагаю вашему вниманию перевод статьи Measuring the Return on IT Security Investments, опубликованной здесь. Статья достаточно объемная для одного блога, поэтому было принято решение разбить публикацию на три части. Сегодня выкладываю первую.


Введение.

Intel IT разработал модель оценки возврата инвестиций в информационную безопасность (ROSI – Return on Security Investment) для тех типов программ безопасности, которые позволяют уменьшить число возникновения инцидентов, ведущих к различного рода потерям. Эта модель позволила нам принять серию обоснованных решений относительно программ безопасности, в результате которых размер предотвращенных потерь составил порядка 18 миллионов долларов в год.

Данная модель предоставляет высокий уровень точности по сравнению с другими методами, поскольку в ней используются данные от реальных инцидентов, а не оценка потенциальных уязвимостей. Анализируя данные о тенденции кибер-атак в прошлом и экстраполируя на наше окружение, мы можем прогнозировать изменения в количестве ожидаемых инцидентов и подсчитать финансовую составляющую внедрения программы безопасности.

Метод может использоваться как с целью прогноза, так и после внедрения какого-либо решения для общей оценки ценности. Получив на входе верные данные, он сможет спрогнозировать возникновение инцидентов в будущем и их степень влияния как для поддержания статуса-кво, так и для внедрения программы безопасности, позволяя сделать сравнения и определить, какое действие будет наиболее полезным. Если применять эту модель после имплементации некой программы безопасности, можно подсчитать уменьшение числа возникновения инцидентов и оценить полезность принятых мер.

Эта модель масштабируема, управляема и может быть автоматизирована, принося значительную выгоду. Ключевые метрики, порождаемые расчетами, позволяют:

  • определять оптимальные продукты для данного окружения, приближая его к оптимальному уровню безопасности;
  • сравнивать полезность программ безопасности с другими проектами, позволяя эффективно управлять и распределять ресурсы и обосновывать затраты на информационную безопасность;
  • прогнозировать полезность будущих программ безопасности и определять, соответствуют ли они ожиданиям;
  • предоставлять данные, необходимые для разработки стратегического плана для поддержания безопасности вычислительной системы.
Хотя данный метод имеет ограничения, он стал неоценимым инструментом для менеджеров при принятии решений о нахождении наилучшего способа защиты глобальной инфраструктуры Intel.

Постановка задачи


Задачей программ информационной безопасности является предотвращение потерь путем минимизации вероятности возникновения нежелаемых событий или уменьшением нанесенного вреда, если эти события все же происходят. Следовательно, определение эффективности программы безопасности и измерение ROSI представляется довольно проблематичным занятием, т.к. это требует измерение того, что не произошло – потерь, которые удалось предотвратить.

В настоящее время в индустрии отмечается нехватка точных методов расчета ROSI. Большинство организаций полагаются на качественные методы оценки программ безопасности, что в лучшем случае приводит к нечетким инвестициям в компьютерную безопасность. Эти методы не предоставляют достаточно информации для сравнительного анализа вложений в IT безопасность и другими капитальными инвестициями и расстановки приоритетов. Также они не дают детальных финансовых данных для анализа ROI, а ведь именно этот показатель привыкли использовать лица, ответственные за принятие решений. Определение значимости вложений в безопасность является критичным для любой организации, позволяя инвестировать в правильную разработку, интеграцию и поддержание эффективной стратегии информационной безопасности.

В 2005 г. Intel IT сделал первый шаг в разработке метода оценки полезности программ безопасности для защиты своей глобальной инфраструктуры. Intel попытался создать метод, которой бы позволил:

  • измерять полезность программы и ее способности предотвратить потери, позволяя обосновать затраты и улучшить распределение ресурсов;
  • определять наилучшие продукты, которые учитывают особенности бизнес и технической структуры организации;
  • сравнивать ценность предложенных программ безопасности с другими инициативами;
  • принимать обоснованные решения по выбору наилучшей комбинации программ безопасности и технологий для достижения оптимального уровня безопасности для вычислительной среды.
Мы понимали, что для достижения этих целей наша методология должна работать в двух режимах: для прогностического моделирования перед внедрением новой программы безопасности и для оценки эффективности уже внедренных решений. Плюс ко всему, наша модель должна быть способна прогнозировать результат отказа от внедрения определенной программы безопасности. Применяя тот же прогностический процесс для невмешательства в существующую систему безопасности, так же, как и для внедрения нового решения, мы можем определить полезность программы, основываясь на разнице в количестве прогнозированных инцидентов. Таким образом, мы могли бы проверить точность нашей модели, сравнив реально полученные данные в будущем с нашими прогнозами, независимо от решения, которое мы приняли.

Как и все прогностические модели, прогноз нашей остается релевантным до тех пор, пока «электронная экосистема» остается относительно стабильной. Постоянно развивающиеся программы безопасности, угрозы и изменения в среде ограничивают точность любого прогностического метода, основанного на данных тренда в прошлом. Появляются новые технологии, полностью меняющие IT ландшафт. Угрозы распространяются быстрее, «умнеют» и растут. Корпоративная IT инфраструктура также постоянно изменяется, чтобы соответствовать требованиям рынка, законодательства, ожиданиям пользователей и т.д. и т.п. Эффективность программы безопасности меняется в соответствии с этими внутренними и внешними изменениями, ограничивая точность и применимость оценки полезности. Наложение разумных ограничений на прогнозы – неотъемлемая часть процесса, т.к. устанавливает соответствующие ожидания всех вовлеченных участников. Невидимые потери также являются частью изменяющейся среды, ухудшая точность оценки программ безопасности. Инциденты могут вести как к осязаемым, измеримым потерям, так и к размытым, которые не могут быть измерены ни с какой степенью точности. Любой инцидент может приводить к обоим типам потерь.

Учитывая все вышеописанные сложности, мы ожидаем, что наша ROSI методология предоставит достаточно информации для принятия решений.
[ Теги к этой записи: ROIбезопасность ]

« Предыдущая · Трудности Перевода · Следующая »

Комментарии

post 4.11.2009, 21:43   Рейтинг: 0   
Комментарий #1


Участник
**

Группа: Пользователи
Сообщений: 11
Регистрация: 15.3.2009
Из: Ярославль
Номер участника: 69633



А примеры используемого ПО можно где нибудь посмотреть ?
Перейти в начало страницы
post 5.11.2009, 9:41   Рейтинг: 0   
Комментарий #2


Новичок
*

Группа: Эксперты Intel
Сообщений: 1
Регистрация: 20.8.2009
Номер участника: 85812



Цитата(GreatWizard @ 4.11.2009, 21:43)
А примеры используемого ПО можно где нибудь посмотреть ?

К сожалению, в оригинале об этом не упоминается. Со своей же стороны могу порекомендовать следующий инструмент , правда речь там идет не об инвестициях в информационную безопасность, а о расчете ТСО для ПК.
Перейти в начало страницы
post 5.11.2009, 13:24   Рейтинг: 0   
Комментарий #3


Активный участник
***

Группа: Пользователи
Сообщений: 768
Регистрация: 23.3.2009
Из: Казань, РТ, РФ
Номер участника: 70714



спасибо wink.gif


--------------------
Если хочешь чтобы мир изменился - сам стань этим изменением...
If you wish, that the world has changed, - you self become this change...
Перейти в начало страницы
post 5.11.2009, 14:30   Рейтинг: 0   
Комментарий #4


Новичок
*

Группа: Пользователи
Сообщений: 0
Регистрация: 27.10.2008
Номер участника: 49628



Всем привет,

Если Вас это может заинтересовать, то я могу выложить здесь результаты дипломного проекта и некоторую полезную информацию по заданной теме, только скажите, что именно. 

Сейчас же, попробую объяснить и растолковать суть того, чем могу поделиться. 

Возьмем любой бизнес, сузим кругозор и установим точку зрения наблюдателя: «бизнес – это совокупность бизнес-процессов, реализованных человеком в некой информационной среде, часть которой является информационная система, все функции которой сводятся к множеству отлаженных технологических процессов сбора обработки, хранения и выдачи информации. Это значит, что мы можем вычислить эффективность той или иной информационной системы или совокупности различных программных средств». 

Объектом исследования стали несколько технологических процессов: сохранение файла после ввода информации,шифрование файла, отправка файла, прием файла, дешифрация, открытие файла,внесение изменений, сохранение, шифрация, возврат файла источнику. Технологических процессов три типа: без шифрования, с применением криптозащиты (встроенные средства и специальное ПО для симметричного шифрования), а последний тип проектный вариант (гибридный шифр основанный на одноразовом шифроблокноте, входящий в состав АИС). Обмен документами производится по электронной почте, типы файлов: txt, rtf, doc, docx, html, xml, xls, xlsx. 

Предметом исследования являются три группы пользователей по 1000 человек обменивающихся между собой документами в разных форматах файлов, выполняющих одни и те же технологические процессы с заданной периодичностью (документов в день, месяц, год) и заданным объемом (количество символов) = размер файла в разном формате. 

В MS Excel выполняется расчет объемных характеристик информационных потоков для каждой группы пользователей, работающих на одной и той же технологической платформе (ПК с заданными характеристиками). Соответственно вычисляется приблизительное время на выполнение каждого технологического процесса из списка, например: 1000 пользователей в среднем за год затрачивают 100 часов рабочего времени на сохранение файла на диске, или с учетом заранее известной производительности криптографической системы  450 часов на ожидание(время работы алгоритма зашифрования и расшифрования).  

Из таблиц с объемными характеристиками потоков информации, по немного измененной методологии расчета экономической эффективности проектов по автоматизации, разработанной в МЭСИ, чье изменение вызвано самой спецификой дипломного проекта, формируется ещё порядка 20 таблиц.В промежуточном результате вычисляется трудозатраты на персонал, базовая ставка з.п.  налоги и т.п. расходы образуют стоимостные затраты, плюс трафик, плюс машиночасы, амортизация и прочее. Получается чистая итоговая стоимость бизнес-процессов с заданным количеством пользователей.Следующим этапом производится расчет первоначальных капитальных затрат на создание рабочих мест с условием, что парк машин имеется а закупается только софт (текстовый процессор, лицензии и ключи для средств криптозащиты, разработка собственного ПО). После этого обсчитываются стоимость обслуживания ПО в год (обучение персонала, платное обновление, системное администрирование и т.п.). 

Результирующие таблицы: расчет и сравнение ROI, IRR, ТСО, КП, ну и напоследок полная стоимость функционирования технологической цепи на различном ПО.Цель расчета показателей: оптимизация расходов на ИТ связанных с информационной безопасностью и выбор оптимального варианта инвестирования в ИТ по критерию защищенность коммуникаций: открытый текст, слабая, достаточная и абсолютная стойкость криптозащиты информационных потоков. 

Предыстория. В этом году закончил Академию народного хозяйства при Правительстве РФ (заочник), кафедра системного анализа и информатики, специальность информатик – экономист. Руководитель диплома один из основателей Федеральной программы «Электронная Россия». Диплом защитил на отлично, и получил две рекомендации для поступления в аспирантуру.Одно к нам в АНХ (экономика), а другое в МЭСИ (информатика), но к сожалению пока не нашел ни одной вакансии где смог бы работать по специальности и оплачивать образование: требуют опыт, а у меня переквалификация, сам менеджер по персоналу, опыт 4 года и даже на собеседования не приглашают. Возраст 25лет, английский слабый разговорный, техническое чтение и перевод. Если вдруг Вам нужен такой специалист, буду рад сотрудничеству, а вообще готов проконсультировать и поделиться знаниями здесь. Пишите!

wink.gif  

Сообщение отредактировал DioN - 5.11.2009, 14:38
Перейти в начало страницы

 
« Предыдущая · Трудности Перевода · Следующая »
 
Корпорация Intel не принимает на себя никакой ответственности, не дает никаких обязательств и не предоставляет никаких прямых и косвенных гарантий в отношении содержания настоящего сайта, в том числе гарантий пригодности для определенной цели, ликвидности, правильности, уместности, а также отсутствия нарушения патентных прав, авторских прав и иных прав интеллектуальной собственности. Любые третьи стороны могут использовать содержание настоящего сайта на свой страх и риск. Весь текст Правил и условий участия вы можете прочитать здесь.