افهم مخاطر السياسات. اطرح أسئلتك حول السياسات بلغة طبيعية. اطلب عرضًا توضيحيًا ←

Published:

التكلفة التشغيلية والمخاطر المرتبطة بالأمن: قياس قيمة إدارة سياسات الأمن

by FireMon

إن الإدارة اليدوية لسياسات أمن الشبكة وقواعدها وتكويناتها عملية تستغرق وقتًا طويلًا وعرضة للأخطاء، ما يزيد التكلفة التشغيلية ويرفع المخاطر المرتبطة بالأمن — خصوصًا مع تزايد تعقيد بنيتكم التقنية. يقدّم تحليل Aberdeen قياسًا كميًا لقيمة حل إدارة السياسات في كلا البعدين.

طريقة إدارة سياسات أمن الشبكة لديكم تؤثر في التكلفة التشغيلية والمخاطر المرتبطة بالأمن معًا

من المرجح ألا يُنظر إلى بنية جدران الحماية في شبكة مؤسستكم بوصفها الأداة الأحدث في حقيبة الأمن السيبراني. فهي مهمة، نعم، لكن ربما تُؤخذ كأمر مسلّم به إلى حد ما — فقد مضى نحو 30 عامًا على طرح أول جدران حماية شبكية تجارية. ولهذا السبب، قد لا يكون مفهومًا جيدًا أن طريقة إدارة سياسات أمن الشبكة لديكم تؤثر تأثيرًا كبيرًا في التكلفة التشغيلية والمخاطر المرتبطة بالأمن على حد سواء. ولتوضيح هذه النقطة: في تحليل لأكثر من 13,000 عملية تثبيت لجدران حماية الشبكة، اكتشفت Aberdeen درجة مفاجئة من التعقيد. فقرابة النصف (46%) من جميع المؤسسات في هذه اللمحة السوقية تتسم بتعدد المواقع و/أو تعدد موردي جدران الحماية. وبدوره، يتضمن كل من هذه العناصر سياسات وقواعد وتكوينات أمنية عديدة يجب إرساؤها وتنفيذها وصيانتها مع مرور الوقت. ويمكن أن تترتب على هذا التعقيد عواقب خطيرة، منها:

  • قد تكون سياسات أمن الشبكة وقواعدها متعارضة أو قديمة أو زائدة عن الحاجة أو ناتجة عن قرارات ارتجالية تجاوزت عملية الموافقة المعتادة.
  • قد تكون تكوينات السياسات غير صحيحة أو قديمة، سواء بسبب تصحيحات وتحديثات لم تُطبَّق أو بسبب خطأ بشري روتيني.

ويضاف إلى ما سبق تعقيد نماذج النشر المتطورة لأحمال عمل التطبيقات الحيوية للأعمال في المؤسسة. فخلال السنوات القليلة الماضية، باتت أحمال العمل هذه تُنفَّذ بصورة متزايدة على البنية الحاسوبية التي تلبي على أفضل وجه متطلبات المؤسسة الحالية من حيث الأداء والموثوقية والتكلفة والموقع الجغرافي ومستوى الثقة والأمن والامتثال. وفي الجانب الإيجابي، أفضت هذه الاتجاهات إلى مرونة هائلة للأعمال — لكنها أفضت أيضًا إلى مزيج هجين ومعقّد من البنية التي تديرها المؤسسة (أي في مقارها) ومزودي الخدمات السحابية. إطار جانبي: ينبغي ألا تتهاون فرق الأمن وقادة الأعمال في طريقة إدارة سياسات أمن الشبكة لديهم. فبالنسبة إلى كثير من المؤسسات، أصبحت البنية التقنية معقدة بدرجة مفاجئة — ما يضيف تكلفة تشغيلية كبيرة ويزيد المخاطر المرتبطة بالأمن. ويمكن للتكامل والرؤية والأتمتة التي يوفرها كبار مزودي حلول إدارة السياسات الأمنية أن تساعد على استعادة السيطرة في هذين البعدين المهمين. وبالنسبة إلى المؤسسة التوضيحية في هذا التقرير، أسفر استخدام حل لإدارة السياسات الأمنية عن عائد استثمار سنوي قدره 4.3 أضعاف من حيث وفورات التكلفة، و2.5 ضعف من حيث خفض المخاطر الأمنية. وإذا أُديرت سياسات أمن الشبكة يدويًا (أو بأدوات متعددة وغير متسقة)، فإن تعقيد تعدد المواقع والموردين والأجهزة والسياسات والقواعد والتكوينات ونماذج نشر التطبيقات يُحدث أثرًا متسلسلًا في التكلفة التشغيلية والمخاطر المرتبطة بالأمن معًا:

  • التكلفة التشغيلية: يقابل ازديادَ التعقيد ارتفاعٌ غير خطي في التكلفة التشغيلية لـإدارة سياسات أمن الشبكة وقواعدها وتكويناتها في أنحاء المؤسسة، استنادًا إلى طول الوقت اللازم لمراجعة هذه الإضافات أو التغييرات وفحصها واعتمادها وتنفيذها واختبارها والتحقق من صحتها. وببساطة، يتطلب التعقيد مزيدًا من الوقت ومزيدًا من الكوادر التقنية.
  • المخاطر المرتبطة بالأمن: بدوره، يسهم ازدياد التعقيد في رفع احتمال حدوث تناقضات وأخطاء وإغفالات في مهام الإدارة هذه — ما يزيد عدد التهديدات والثغرات ذات الصلة ببنية شبكة المؤسسة ومواردها المعتمدة على الشبكة. وببساطة، يرفع التعقيد احتمال استغلال هذه الثغرات بنجاح، مع ما يقابل ذلك من أثر على الأعمال.

وفي هذا السياق، تزداد أهمية أتمتة سير العمل الخاص بتغييرات تكوين أمن الشبكة وتحديثات السياسات — وهي مصممة لتوفير مستوى عالٍ من التأكيد على تنفيذ هذه المهام المهمة بدقة واتساق. إضافة إلى ذلك، توفر حلول إدارة السياسات الأمنية الرائدة رؤية مستمرة وفورية للسياسات والقواعد والتكوينات الفعلية المطبقة حاليًا في أنحاء بنية أمن شبكتكم، وتضمن التكامل اللازم مع مجموعة واسعة من منتجات جدران حماية الشبكة ونماذج نشر التطبيقات. إطار جانبي: نماذج مونت كارلو والمخاطرفي تحليل مونت كارلو، لا يُعبَّر عن كل متغير في الحساب بقيمة واحدة ثابتة — بل بنطاق (حد أدنى وحد أعلى) وشكل (توزيع احتمالي). ثم تُجرى الحسابات ذات الصلة استنادًا إلى قيمة مختارة عشوائيًا من التوزيع الاحتمالي لكل متغير، عبر تكرارات مستقلة كثيرة (10,000 مثلًا). وبذلك، يُعبَّر عن نتائج التحليل أيضًا بنطاق وتوزيع (بدلًا من قيمة واحدة ثابتة). ويمكن عندئذٍ تمثيل النتائج من حيث الاحتمال ومقدار الأثر معًا — أي من حيث المخاطر، وفق التعريف الصحيح للمخاطر. ويمنح هذا النهج متخصصي تقنية المعلومات والأمن ما يحتاجون إليه تمامًا لقياس تقديرات مفيدة فعليًا في اتخاذ قرارات أعمال أفضل استنارة بشأن المخاطر، رغم أوجه عدم اليقين المتأصلة في هذه المسائل. كما يوفر أداة مفيدة لمعالجة أسئلة أعمال جوهرية مثل:

  • التكلفة التشغيلية والمخاطر المرتبطة بالأمن الناتجة عن إدارة سياسات أمن الشبكة يدويًا
  • قيمة الاستثمار الإضافي في حل لإدارة السياسات الأمنية، من حيث خفض التكلفة التشغيلية (وفورات التكلفة) وتقليل المخاطر الأمنية (تجنّب التكلفة)

قياس التكلفة التشغيلية والمخاطر المرتبطة بالأمن الناتجة عن إدارة سياسات أمن شبكتكم يدويًا

لقياس التكلفة التشغيلية والمخاطر المرتبطة بالأمن الناتجة عن إدارة سياسات أمن الشبكة يدويًا (أو بأدوات متعددة وغير متسقة)، طوّرت Aberdeen نموذج مونت كارلو مباشرًا باستخدام الوظائف القياسية في Microsoft Excel. كما أُتيحت إمكانية تخصيص عوامل سياقية مختلفة، من خلال دعم اختيار:

  • عدد المواقع التي تضم عمليات تثبيت لجدران الحماية (على مستوى المؤسسة بأكملها)
  • عدد موردي جدران الحماية (في جميع المواقع)
  • إجمالي عدد جدران الحماية
  • حجم الإيرادات السنوية التي تدعمها الشبكة
  • عدد المستخدمين الذين تدعمهم الشبكة

يستخدم النموذج تقديرات Aberdeen للنطاق (أي الحد الأدنى والحد الأعلى) والشكل لكل من العوامل الرئيسية التالية للتكلفة التشغيلية والمخاطر المرتبطة بالأمن:

  • تستند التكلفة التشغيلية لإدارة سياسات أمن الشبكة إلى تقديرات لعدد التغييرات في السياسات والقواعد والتكوينات في أنحاء المؤسسة؛ والوقت اللازم لمراجعة هذه الإضافات أو التغييرات وفحصها واعتمادها وتنفيذها واختبارها والتحقق من صحتها؛ والتكلفة الإجمالية للكوادر التشغيلية.
  • تستند المخاطر المرتبطة بالأمن الناتجة عن إدارة سياسات أمن الشبكة إلى تقديرات للوقت الذي تتأثر فيه الشبكة سلبًا بمشكلات أمنية (مثل التباطؤ أو التوقف)؛ وحجم الإيرادات السنوية التي تدعمها الشبكة، ونسبة الإيرادات المدعومة بالشبكة المفقودة خلال فترة التباطؤ أو التوقف؛ وعدد المستخدمين الذين تدعمهم الشبكة، ونسبة إنتاجية المستخدمين المفقودة خلال فترة التباطؤ أو التوقف، والتكلفة الإجمالية لكل مستخدم.

كما يُرسي هذا التحليل خط أساس لقياس قيمة الاستثمار الإضافي في حل لإدارة السياسات الأمنية (وهذه الحالة معروضة في القسم التالي). وكمثال محدد، لنأخذ بنية شبكة أكبر (20 جدار حماية إجمالًا، موزعة على أربعة مواقع، من ثلاثة موردي جدران حماية مختلفين) في القطاع الخاص، تدعم إيرادات سنوية قدرها 1 مليار دولار و3,000 مستخدم:

  • يبلغ وسيط إجمالي الأثر على الأعمال الناتج عن إدارة سياسات أمن الشبكة يدويًا في هذا السيناريو نحو 1.24 مليون دولار سنويًا، بنطاق يمتد من 300 ألف دولار إلى "ذيل طويل" يبلغ 7.2 مليون دولار.
  • يعكس هذا النطاق فاصل ثقة بنسبة 80% — أي احتمال 90% لتجاوز مبلغ متواضع نسبيًا قدره 300 ألف دولار، واحتمال 10% لتجاوز مبلغ أكبر قدره 7.2 مليون دولار، وقيمة وسيطة (باحتمال 50%) قدرها 1.24 مليون دولار.
  • وهذه النقاط الثلاث نموذجية إلى حد بعيد للنطاق ولشكل "منحدر التزلج" الذي يميز منحنى التجاوز في الأمن السيبراني — حيث تُتخذ عادةً قرارات الأعمال المهمة القائمة على المخاطر عند الجانب الأسوأ من المنحنى (أي من الوسيط إلى الذيل الطويل).

واستنادًا إلى هذه التقديرات الواردة من خبراء الاختصاص والمستشارين الموثوقين لديهم، قد يختار بعض كبار قادة الأعمال قبول مخاطر إدارة بنية جدران حماية الشبكة يدويًا والالتزام بالوضع القائم. وقد يرى آخرون أن هذا المستوى من المخاطر مرتفع على نحو غير مقبول، ويطلبون توصيات بشأن سبل إدارته إلى مستوى مقبول. وكما هي الحال دائمًا، يتمثل الدور الأساسي لمتخصص تقنية المعلومات والأمن في تحديد الاحتمال والأثر وتقييمهما وإيصالهما بطريقة تساعد مالكي المخاطر على اتخاذ قرار أعمال أفضل استنارة. إطار جانبي: بالنسبة إلى بنية شبكة أكبر (20 جدار حماية إجمالًا، موزعة على 4 مواقع، من 3 موردي جدران حماية مختلفين) في القطاع الخاص، تدعم إيرادات سنوية قدرها 1 مليار دولار و3 آلاف مستخدم، يبلغ وسيط إجمالي الأثر على الأعمال الناتج عن إدارة سياسات أمن الشبكة يدويًا نحو 1.24 مليون دولار سنويًا، مقارنةً بنحو 380 ألف دولار سنويًا مع حل لإدارة السياسات الأمنية.

قياس قيمة الاستثمار في حل لإدارة سياسات أمن الشبكة

يوفر امتداد مباشر لنموذج مونت كارلو الذي طوّرته Aberdeen رؤى بالغة القيمة بشأن السؤال الأكثر طبيعية الذي يطرحه صانع قرار الأعمال بعد ذلك: كيف سيخفض الاستثمار في حل لإدارة السياسات الأمنية التكاليف التشغيلية والمخاطر المرتبطة بالأمن بصورة قابلة للقياس؟ ويتطلب ذلك تقدير النطاقات والتوزيعات لعاملين إضافيين فقط:

  • الفاعلية النسبية لحل إدارة السياسات الأمنية، بوصفه طريقة أسرع وأدق بكثير لمراجعة الإضافات أو التغييرات على سياسات جدران الحماية وقواعدها وتكويناتها وفحصها واعتمادها وتنفيذها واختبارها والتحقق من صحتها. وعلى وجه الخصوص، يمكن لحل إدارة السياسات الأمنية أتمتة أكثر المهام روتينية، مثل تقديم نماذج طلبات السياسات ومراجعتها؛ وفحوص التقنية والسياسات لإنشاء قواعد جديدة؛ وتقديم واعتماد تذاكر إدارة التغيير؛ وتنفيذ القواعد الجديدة واختبارها والتحقق من صحة التغييرات.
  • التكلفة السنوية الإضافية لتنفيذ حل إدارة السياسات الأمنية وتشغيله، والتي يجب احتسابها ضمن الأثر على الأعمال في سيناريو "ما بعد" — أي أننا بحاجة إلى احتساب المزايا والتكاليف معًا.

إطار جانبي: مفتاح الأتمتة هو الرؤية، لا سيما في بيئات السحابة الهجينة المعقدة والمتغيرة. ففي نموذج "المسؤولية المشتركة"، يوفر مزودو الخدمات السحابية الجوانب المعمارية والتكاملية والتحسينية والأمنية والتشغيلية للمستويات الأدنى من حزمة البنية الحاسوبية للتطبيقات. ومع ذلك، يظل على المشتركين من المؤسسات حوكمة وإدارة الجوانب الأكثر استراتيجية (مثل السياسات) في بنيتهم بأكملها، بما يشمل عمليات النشر في المقار وفي السحابة العامة. ويتطلب ذلك مراقبة نشطة واتخاذ قرارات قائمة على السياسات. ويستخدم كبار مزودي حلول إدارة السياسات الأمنية اليوم التكامل القائم على واجهات البرمجة لتوفير الرؤية الفورية اللازمة لتمكين هذا المستوى من الحوكمة والإدارة المركزية — ولتحقيق مزايا الأتمتة القابلة للقياس. واستنادًا إلى تقديرات هذين العاملين التي شاركها مع Aberdeen أحد كبار مزودي حلول إدارة سياسات أمن الشبكة، يقيس نموذج مونت كارلو الخاص بـ Aberdeen قيمة إدارة السياسات الأمنية في السيناريو التوضيحي نفسه:

  • بعد تنفيذ حل لإدارة السياسات الأمنية، يبلغ وسيط إجمالي الأثر على الأعمال نحو 380 ألف دولار سنويًا، بنطاق يمتد من 114 ألف دولار إلى "ذيل طويل" يبلغ 1.65 مليون دولار.
  • ومقارنةً بنهج الإدارة اليدوية، يمثل ذلك انخفاضًا في إجمالي الأثر على الأعمال بنحو 3.3 أضعاف عند الوسيط، وانخفاضًا بنحو 4.4 أضعاف عند "الذيل الطويل".
  • وعند الوسيط، يمثل ذلك عائد استثمار سنويًا يبلغ نحو 7.5 أضعاف.

يوضح الشكل 1 تمثيلًا مرئيًا لإجمالي الأثر السنوي على الأعمال الناتج عن إدارة سياسات أمن الشبكة في هذا السيناريو، مع مقارنة حالتي "الإدارة اليدوية" و"إدارة السياسات".

منحنى تجاوز الأثر يُظهر أن حل إدارة جدران الحماية ينتج عنه أثر محتمل على الأعمال أقل من الإدارة اليدوية عند جميع مستويات الاحتمال.

الشكل 1: قياس التكلفة التشغيلية والمخاطر المرتبطة بالأمن الناتجة عن إدارة سياسات أمن الشبكة، وقيمة حل إدارة السياسات الأمنية

رؤى إضافية: تفصيل الأثر على الأعمال

من المزايا الإضافية لنمذجة العاملين الرئيسيين للتكلفة التشغيلية والمخاطر المرتبطة بالأمن في إدارة سياسات أمن الشبكة عبر بنية تقنية متزايدة التعقيد أنها توفر رؤى إضافية حول أيهما يسهم أكثر في إجمالي الأثر السنوي على الأعمال. وكما يتبين في الجدول 1 ومجددًا في الشكل 2، يتضح أن التكلفة التشغيلية لإدارة الإضافات والتغييرات على سياسات جدران الحماية وقواعدها وتكويناتها عبر بنية شبكة هجينة ومعقدة هي العامل الأكبر بفارق واضح، تليها الإنتاجية المفقودة للمستخدمين نتيجة تباطؤ الشبكة أو توقفها. ويمكن اعتبار هذه الأرقام تفصيلًا دقيقًا للدوائر الحمراء التي تمثل المستوى الوسيط (باحتمال 50%) لإجمالي الأثر على الأعمال كما هو موضح في الشكل 1.

جدول يُظهر الأثر السنوي للإدارة اليدوية مقابل إدارة السياسات الأمنية لأمن الشبكة. الإدارة اليدوية: 615 ألف دولار تشغيلية، 383 ألف دولار أمنية؛ إدارة السياسات الأمنية: 122 ألف دولار، 93 ألف دولار.

الجدول 1: تفصيل دقيق للمستوى الوسيط (باحتمال 50%) لإجمالي الأثر على الأعمال

رسم بياني شريطي متراكم يُظهر وفورات التكلفة السنوية لإدارة جدران الحماية مقابل الوضع القائم اليدوي: 383 ألف دولار وفورات أمنية و615 ألف دولار وفورات تشغيلية.

الشكل 2: إجمالي الأثر السنوي على الأعمال الناتج عن إدارة سياسات أمن الشبكة تهيمن عليه التكلفة التشغيلية لإدارة الإضافات والتغييرات، تليها تكلفة الإنتاجية المفقودة للمستخدمين. ومن منظور بناء مسوّغ عمل للاستثمار في حل لإدارة السياسات الأمنية، هناك حجتان متينتان:

  • تتمثل أكثر منافع إدارة السياسات الأمنية ملموسية في تخفيف العبء اليومي على الكوادر التشغيلية — عبر تقليل الوقت وتحسين الدقة في إدارة سياسات أمن الشبكة وقواعدها وتكويناتها — من خلال الأتمتة والتكامل والرؤية الفورية في أنحاء بنية أمن شبكتكم. وتندرج هذه المنفعة ضمن فئة وفورات التكلفة "الصلبة".
  • وتتمثل المنفعة الاستراتيجية لإدارة السياسات الأمنية في خفض المخاطر المرتبطة بالأمن الناتجة عن تباطؤ الشبكة وتوقفها على إنتاجية مستخدمي المؤسسة — أي رسالة قوية لتمكين الأعمال، ودعم مباشر لزيادة مرونة وخفة حركة بنية تقنية هجينة تجمع بين المقار والسحابة. وتندرج هذه المنفعة ضمن فئة تجنّب التكلفة "الأقل صلابة".

وترى Aberdeen أن الكفاءات التشغيلية وحدها — في هذا السيناريو، عائد استثمار سنوي قدره 4.3 أضعاف عند الوسيط، من حيث وفورات التكلفة — تبرر الاستثمار في حل لـإدارة سياسات أمن الشبكة. إضافة إلى ذلك، تسهم إدارة السياسات الأمنية مباشرة في تجنّب تكاليف المخاطر المرتبطة بالأمن الناتجة عن تباطؤ الشبكة وتوقفها — وفي هذا السيناريو، عائد استثمار مقدّر بـ 2.5 ضعف عند الوسيط — عبر المساعدة على إبقاء بنية شبكة المؤسسة ومواردها المعتمدة على الشبكة عاملة ومنتجة. وفي بيئة تتنافس فيها مئات حلول الأمن السيبراني حرفيًا على موقع ضمن أولويات المؤسسة وميزانياتها، فإن الأثر المزدوج على التكلفة التشغيلية والمخاطر المرتبطة بالأمن معًا يجعل إدارة سياسات أمن الشبكة جديرة بنظرة أدق.

كيفية قياس قيمة NSPM | FireMon