Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →
Published:
Betriebskosten, sicherheitsbezogenes Risiko: Den Wert von Security Policy Management quantifizieren
by FireMon
Die manuelle Verwaltung von Netzwerksicherheitsrichtlinien, -regeln und -konfigurationen ist zeitaufwendig und fehleranfällig. Das erhöht die Betriebskosten und steigert die sicherheitsbezogenen Risiken – insbesondere dann, wenn Ihre IT-Infrastruktur immer komplexer wird. Die Analyse von Aberdeen quantifiziert den Wert einer Lösung für das Richtlinienmanagement in beiden Dimensionen.
Wie Ihre Netzwerksicherheitsrichtlinien verwaltet werden, wirkt sich sowohl auf die Betriebskosten als auch auf das sicherheitsbezogene Risiko aus
Die Netzwerk-Firewall-Infrastruktur Ihres Unternehmens gilt vermutlich nicht als das glänzendste neue Werkzeug im Cybersicherheits-Werkzeugkasten. Wichtig ist sie zweifellos, doch wird sie womöglich etwas als selbstverständlich betrachtet – schließlich liegt die Einführung der ersten kommerziellen Netzwerk-Firewalls rund 30 Jahre zurück. Aus diesem Grund ist möglicherweise nicht hinreichend bekannt, dass die Art und Weise, wie Ihre Netzwerksicherheitsrichtlinien verwaltet werden, sowohl Ihre Betriebskosten als auch Ihr sicherheitsbezogenes Risiko erheblich beeinflusst. Ein Beispiel zur Veranschaulichung: Bei einer Analyse von mehr als 13.000 Netzwerk-Firewall-Installationen stellte Aberdeen ein überraschendes Maß an Komplexität fest. Nahezu die Hälfte (46 %) aller Unternehmen in dieser Marktmomentaufnahme ist durch mehrere Standorte und/oder mehrere Firewall-Anbieter gekennzeichnet. Jedes dieser Unternehmen verfügt wiederum über zahlreiche Sicherheitsrichtlinien, Regeln und Konfigurationen, die im Laufe der Zeit eingerichtet, implementiert und gepflegt werden müssen. Diese Komplexität kann schwerwiegende Folgen haben, darunter:
- Netzwerksicherheitsrichtlinien und -regeln können widersprüchlich, veraltet oder redundant sein oder das Ergebnis von Ad-hoc-Entscheidungen, die den regulären Genehmigungsprozess umgangen haben.
- Richtlinienkonfigurationen können fehlerhaft oder veraltet sein – sei es durch nicht eingespielte Patches und Updates oder durch alltägliche menschliche Fehler.
Hinzu kommt die Komplexität sich wandelnder Bereitstellungsmodelle für die geschäftskritischen Anwendungs-Workloads eines Unternehmens. In den vergangenen Jahren werden diese Workloads zunehmend auf jener Computing-Infrastruktur ausgeführt, die die aktuellen Anforderungen des Unternehmens an Leistung, Zuverlässigkeit, Kosten, geografischen Standort, Vertrauensniveau, Sicherheit und Compliance am besten erfüllt. Positiv betrachtet haben diese Entwicklungen dem Geschäft enorme Agilität verschafft – zugleich aber auch zu einer komplexen, hybriden Mischung aus unternehmensverwalteter Infrastruktur (d. h. vor Ort) und Cloud-Service-Providern geführt. RANDNOTIZ: Sicherheitsteams und Unternehmensverantwortliche sollten die Verwaltung ihrer Netzwerksicherheitsrichtlinien nicht auf die leichte Schulter nehmen. In vielen Unternehmen ist die IT-Infrastruktur überraschend komplex geworden – was die Betriebskosten erheblich erhöht und das sicherheitsbezogene Risiko steigert. Die Integration, Transparenz und Automatisierung führender Anbieter von Lösungen für das Sicherheitsrichtlinienmanagement kann dabei helfen, in beiden wichtigen Dimensionen die Kontrolle zurückzugewinnen. Für das in diesem Bericht beispielhaft betrachtete Unternehmen ergab der Einsatz einer Lösung für das Sicherheitsrichtlinienmanagement einen jährlichen ROI vom 4,3-Fachen in Bezug auf Kosteneinsparungen und vom 2,5-Fachen in Bezug auf die Verringerung von Sicherheitsrisiken. Werden Netzwerksicherheitsrichtlinien manuell (oder mit mehreren, uneinheitlichen Werkzeugen) verwaltet, hat die Komplexität aus mehreren Standorten, Anbietern, Geräten, Richtlinien, Regeln, Konfigurationen und Anwendungsbereitstellungsmodellen Folgewirkungen auf die Betriebskosten und auf das sicherheitsbezogene Risiko:
- Betriebskosten: Steigende Komplexität führt zu einem nicht-linearen Anstieg der Betriebskosten für die Verwaltung von Netzwerksicherheitsrichtlinien, -regeln und -konfigurationen im gesamten Unternehmen, da das Prüfen, Kontrollieren, Genehmigen, Implementieren, Testen und Validieren dieser Ergänzungen oder Änderungen länger dauert. Kurz gesagt: Komplexität erfordert mehr Zeit und mehr technisches Personal.
- Sicherheitsbezogene Risiken: Höhere Komplexität erhöht wiederum die Wahrscheinlichkeit von Inkonsistenzen, Fehlern und Auslassungen bei diesen Verwaltungsaufgaben – und damit die Zahl der Bedrohungen und Schwachstellen, die für die Netzwerkinfrastruktur und die netzwerkabhängigen Ressourcen des Unternehmens relevant sind. Kurz gesagt: Komplexität erhöht die Wahrscheinlichkeit, dass diese Schwachstellen erfolgreich ausgenutzt werden – samt der entsprechenden geschäftlichen Auswirkungen.
Vor diesem Hintergrund wird die Automatisierung der Workflows für Änderungen an Netzwerksicherheitskonfigurationen und Richtlinienaktualisierungen zunehmend unverzichtbar – sie soll ein hohes Maß an Sicherheit dafür bieten, dass diese wichtigen Aufgaben korrekt und konsistent ausgeführt werden. Darüber hinaus bieten führende Lösungen für das Sicherheitsrichtlinienmanagement kontinuierliche Echtzeit-Transparenz über die tatsächlich in Ihrer gesamten Netzwerksicherheitsinfrastruktur vorhandenen Richtlinien, Regeln und Konfigurationen und stellen die notwendige Integration mit einer breiten Palette von Netzwerk-Firewall-Produkten und Anwendungsbereitstellungsmodellen sicher. Randnotiz: Monte-Carlo-Modelle und RisikoIn einer Monte-Carlo-Analyse wird jede Variable einer Berechnung nicht als einzelner, statischer Wert ausgedrückt, sondern als Spanne (untere Grenze, obere Grenze) und als Form (Wahrscheinlichkeitsverteilung). Die relevanten Berechnungen werden anschließend über viele (etwa 10.000) unabhängige Iterationen hinweg auf Basis eines zufällig aus der Wahrscheinlichkeitsverteilung jeder Variablen ausgewählten Wertes durchgeführt. Dadurch werden auch die Ergebnisse der Analyse als Spanne und Verteilung ausgedrückt (und nicht als einzelner, statischer Wert). Die Ergebnisse lassen sich dann sowohl hinsichtlich der Wahrscheinlichkeit als auch der Höhe der Auswirkung darstellen – also im Sinne von Risiko, so wie Risiko korrekt definiert ist. Dieser Ansatz liefert IT- und Sicherheitsfachleuten genau das, was sie benötigen, um Schätzungen zu quantifizieren, die für besser fundierte Geschäftsentscheidungen über Risiken tatsächlich nützlich sind – trotz der inhärenten Unsicherheiten in diesen Fragen. Er bietet zudem ein nützliches Instrument, um grundlegende geschäftliche Fragen zu beantworten, etwa:
- Die Betriebskosten und das sicherheitsbezogene Risiko der manuellen Verwaltung von Netzwerksicherheitsrichtlinien
- Der Wert einer zusätzlichen Investition in eine Lösung für das Sicherheitsrichtlinienmanagement zur Senkung der Betriebskosten (Kosteneinsparungen) und zur Verringerung des Sicherheitsrisikos (Kostenvermeidung)
Quantifizierung der Betriebskosten und des sicherheitsbezogenen Risikos der manuellen Verwaltung Ihrer Netzwerksicherheitsrichtlinien
Um die Betriebskosten und das sicherheitsbezogene Risiko der manuellen Verwaltung von Netzwerksicherheitsrichtlinien (oder der Verwaltung mit mehreren, uneinheitlichen Werkzeugen) zu quantifizieren, hat Aberdeen ein unkompliziertes Monte-Carlo-Modell mit den Standardfunktionen von Microsoft Excel entwickelt. Auch die Personalisierung verschiedener Kontextfaktoren ist möglich, indem folgende Angaben ausgewählt werden können:
- Die Anzahl der Standorte mit Firewall-Installationen (im gesamten Unternehmen)
- Die Anzahl der Firewall-Anbieter (über alle Standorte hinweg)
- Die Gesamtzahl der Firewalls
- Der Jahresumsatz, der durch das Netzwerk gestützt wird
- Die Anzahl der durch das Netzwerk unterstützten Benutzer
Das Modell nutzt die Schätzungen von Aberdeen für die Spanne (d. h. untere Grenze, obere Grenze) und die Form jedes der folgenden übergeordneten Faktoren der Betriebskosten und des sicherheitsbezogenen Risikos:
- Die Betriebskosten der Verwaltung von Netzwerksicherheitsrichtlinien beruhen auf Schätzungen zur Anzahl der Änderungen an Richtlinien, Regeln und Konfigurationen im gesamten Unternehmen, zur Dauer des Prüfens, Kontrollierens, Genehmigens, Implementierens, Testens und Validierens dieser Ergänzungen oder Änderungen sowie zu den Vollkosten des operativen Personals.
- Das sicherheitsbezogene Risiko der Verwaltung von Netzwerksicherheitsrichtlinien beruht auf Schätzungen zur Dauer, in der das Netzwerk durch sicherheitsbezogene Vorfälle beeinträchtigt wird (z. B. Verlangsamung oder Ausfall), zum Jahresumsatz, der durch das Netzwerk gestützt wird, und zum Anteil des netzwerkgestützten Umsatzes, der während der Verlangsamung oder des Ausfalls verloren geht, sowie zur Anzahl der durch das Netzwerk unterstützten Benutzer, zum Anteil der während der Verlangsamung oder des Ausfalls verlorenen Benutzerproduktivität und zu den Vollkosten pro Benutzer.
Diese Analyse schafft zugleich eine Ausgangsbasis für die Quantifizierung des Wertes einer zusätzlichen Investition in eine Lösung für das Sicherheitsrichtlinienmanagement (dieser Fall wird im nächsten Abschnitt dargestellt). Betrachten Sie als konkretes Beispiel eine größere Netzwerkinfrastruktur (insgesamt 20 Firewalls an vier Standorten von drei verschiedenen Firewall-Anbietern) in der Privatwirtschaft, die $1B Jahresumsatz und 3.000 Benutzer stützt:
- Die mediane geschäftliche Gesamtauswirkung der manuellen Verwaltung von Netzwerksicherheitsrichtlinien beträgt in diesem Szenario rund $1.24M pro Jahr, bei einer Spanne von $300K bis zu einem „langen Ausläufer“ von $7.2M.
- Diese Spanne entspricht einem Konfidenzintervall von 80 % – d. h. mit 90 % Wahrscheinlichkeit werden vergleichsweise moderate $300K überschritten, mit 10 % Wahrscheinlichkeit die deutlich höheren $7.2M, bei einem Medianwert (50 % Wahrscheinlichkeit) von $1.24M.
- Diese drei Punkte sind sehr typisch für die Spanne und die „Skipisten“-Form einer Überschreitungskurve in der Cybersicherheit – wobei die wichtigen, risikobasierten Geschäftsentscheidungen üblicherweise auf der Worst-Case-Seite der Kurve getroffen werden (d. h. vom Median bis zum langen Ausläufer).
Auf Grundlage dieser Schätzungen ihrer Fachexperten und vertrauenswürdigen Berater entscheiden sich manche Führungskräfte möglicherweise dafür, das Risiko der manuellen Verwaltung der Netzwerk-Firewall-Infrastruktur zu akzeptieren und am Status quo festzuhalten. Andere könnten dieses Risikoniveau als unannehmbar hoch bewerten und Empfehlungen einfordern, wie es auf ein akzeptables Maß gesteuert werden kann. Wie immer besteht die vorrangige Rolle der IT- und Sicherheitsfachleute darin, Wahrscheinlichkeit und Auswirkung so zu ermitteln, zu bewerten und zu kommunizieren, dass die Risikoeigner eine besser fundierte Geschäftsentscheidung treffen können. Randnotiz: Für eine größere Netzwerkinfrastruktur (insgesamt 20 Firewalls an 4 Standorten von 3 verschiedenen Firewall-Anbietern) in der Privatwirtschaft, die $1B Jahresumsatz und 3K Benutzer stützt, beträgt die mediane geschäftliche Gesamtauswirkung der manuellen Verwaltung von Netzwerksicherheitsrichtlinien rund $1.24M pro Jahr – verglichen mit rund $380K pro Jahr mit einer Lösung für das Sicherheitsrichtlinienmanagement.
Quantifizierung des Wertes einer Investition in eine Lösung für das Management von Netzwerksicherheitsrichtlinien
Eine unkomplizierte Erweiterung des Monte-Carlo-Modells von Aberdeen liefert wertvolle Erkenntnisse zur naheliegendsten Anschlussfrage von Entscheidungsträgern: Wie würde eine Investition in eine Lösung für das Sicherheitsrichtlinienmanagement die Betriebskosten und die sicherheitsbezogenen Risiken quantifizierbar senken? Dafür müssen Spannen und Verteilungen für lediglich zwei zusätzliche Faktoren geschätzt werden:
- Die relative Wirksamkeit einer Lösung für das Sicherheitsrichtlinienmanagement als deutlich schnellerer und genauerer Weg, Ergänzungen oder Änderungen an Firewall-Richtlinien, -Regeln und -Konfigurationen zu prüfen, zu kontrollieren, zu genehmigen, zu implementieren, zu testen und zu validieren. Insbesondere kann eine Lösung für das Sicherheitsrichtlinienmanagement die routinemäßigsten Aufgaben automatisieren, etwa das Einreichen und Prüfen von Richtlinienanträgen, Technologie- und Richtlinienprüfungen für die Erstellung neuer Regeln, das Einreichen und Genehmigen von Tickets im Change Management sowie die Implementierung, das Testen und die Änderungsvalidierung neuer Regeln.
- Die zusätzlichen jährlichen Kosten für die Implementierung und den Betrieb einer Lösung für das Sicherheitsrichtlinienmanagement, die als Teil der geschäftlichen Auswirkung im „Nachher“-Szenario berücksichtigt werden müssen – d. h. es sind nicht nur die Vorteile, sondern auch die Kosten einzurechnen.
Randnotiz: Der Schlüssel zur Automatisierung ist Transparenz, insbesondere in komplexen und dynamischen Hybrid-Cloud-Umgebungen. In einem Modell der „geteilten Verantwortung“ liefern die Cloud-Service-Provider die Architektur-, Integrations-, Optimierungs-, Sicherheits- und Betriebsaspekte für die unteren Ebenen des Infrastruktur-Stacks für Anwendungs-Computing. Dennoch müssen die Unternehmenskunden weiterhin die strategischeren Aspekte (z. B. Richtlinien) ihrer gesamten Infrastruktur steuern und verwalten, einschließlich der Bereitstellungen vor Ort und in der Public Cloud. Das erfordert aktives Monitoring und richtlinienbasierte Entscheidungsfindung. Führende Anbieter von Lösungen für das Sicherheitsrichtlinienmanagement setzen inzwischen auf API-basierte Integration, um die Echtzeit-Transparenz bereitzustellen, die für diese Ebene zentraler Governance und Verwaltung erforderlich ist – und um die quantifizierbaren Vorteile der Automatisierung zu erzielen. Auf Basis der Schätzungen zu diesen beiden Faktoren, die ein führender Anbieter von Lösungen für das Management von Netzwerksicherheitsrichtlinien Aberdeen zur Verfügung gestellt hat, quantifiziert das Monte-Carlo-Modell von Aberdeen den Wert des Sicherheitsrichtlinienmanagements im selben Beispielszenario:
- Nach der Implementierung einer Lösung für das Sicherheitsrichtlinienmanagement beträgt die mediane geschäftliche Gesamtauswirkung rund $380K pro Jahr, bei einer Spanne von $114K bis zu einem „langen Ausläufer“ von $1.65M.
- Im Vergleich zu einem manuellen Verwaltungsansatz entspricht dies einer Verringerung der geschäftlichen Gesamtauswirkung um etwa das 3,3-Fache beim Median und um etwa das 4,4-Fache beim „langen Ausläufer“.
- Beim Median entspricht dies einem jährlichen ROI vom etwa 7,5-Fachen.
Eine Visualisierung der gesamten jährlichen geschäftlichen Auswirkung der Verwaltung von Netzwerksicherheitsrichtlinien in diesem Szenario, die den Fall „manuell“ und den Fall „Richtlinienmanagement“ gegenüberstellt, zeigt Abbildung 1.

Abbildung 1: Quantifizierung der Betriebskosten und des sicherheitsbezogenen Risikos der Verwaltung von Netzwerksicherheitsrichtlinien sowie des Wertes einer Lösung für das Sicherheitsrichtlinienmanagement
Weitere Erkenntnisse: Aufschlüsselung der geschäftlichen Auswirkung
Ein zusätzlicher Nutzen der Modellierung der beiden übergeordneten Faktoren Betriebskosten und sicherheitsbezogenes Risiko bei der Verwaltung von Netzwerksicherheitsrichtlinien in einer zunehmend komplexen IT-Infrastruktur besteht darin, dass sie zusätzliche Erkenntnisse darüber liefert, welcher Faktor den größten Anteil an der gesamten jährlichen geschäftlichen Auswirkung hat. Wie in Tabelle 1 und erneut in Abbildung 2 zu sehen ist, sind die Betriebskosten für die Verwaltung von Ergänzungen und Änderungen an Firewall-Richtlinien, -Regeln und -Konfigurationen in einer komplexen, hybriden Netzwerkinfrastruktur mit Abstand der größte Faktor, gefolgt von der verlorenen Produktivität der Benutzer infolge von Netzwerkverlangsamungen oder -ausfällen. Betrachten Sie diese Zahlen als Detailansicht der roten Kreise, die das mediane Niveau (50 % Wahrscheinlichkeit) der geschäftlichen Gesamtauswirkung in Abbildung 1 darstellen.

Tabelle 1: Detailansicht des medianen Niveaus (50 % Wahrscheinlichkeit) der geschäftlichen Gesamtauswirkung

Abbildung 2: Die gesamte jährliche geschäftliche Auswirkung der Verwaltung von Netzwerksicherheitsrichtlinien wird von den Betriebskosten für die Verwaltung von Ergänzungen und Änderungen dominiert, gefolgt von den Kosten verlorener Benutzerproduktivität. Aus Sicht der Begründung einer Investition in eine Lösung für das Sicherheitsrichtlinienmanagement gibt es zwei stichhaltige Argumente:
- Der greifbarste Nutzen des Sicherheitsrichtlinienmanagements besteht darin, die tägliche Belastung des operativen Personals zu verringern – durch weniger Zeitaufwand und höhere Genauigkeit bei der Verwaltung von Netzwerksicherheitsrichtlinien, -regeln und -konfigurationen – mittels Automatisierung, Integration und Echtzeit-Transparenz in Ihrer gesamten Netzwerksicherheitsinfrastruktur. Dies fällt in die Kategorie der „harten“ Kosteneinsparungen.
- Der strategische Nutzen des Sicherheitsrichtlinienmanagements besteht darin, das sicherheitsbezogene Risiko von Netzwerkverlangsamungen und -ausfällen für die Produktivität der Benutzer des Unternehmens zu verringern – also eine starke Botschaft im Sinne der Geschäftsermöglichung und eine direkte Unterstützung für mehr Flexibilität und Agilität einer hybriden IT-Infrastruktur aus On-Premises- und Cloud-Komponenten. Dies fällt in die „weichere“ Kategorie der Kostenvermeidung.
Nach Auffassung von Aberdeen rechtfertigen allein die betrieblichen Effizienzgewinne – in diesem Szenario eine jährliche Rendite vom 4,3-Fachen beim Median in Form von Kosteneinsparungen – die Investition in eine Lösung für das Management von Netzwerksicherheitsrichtlinien. Darüber hinaus trägt das Sicherheitsrichtlinienmanagement unmittelbar dazu bei, die Kosten sicherheitsbezogener Risiken durch Netzwerkverlangsamungen und -ausfälle zu vermeiden – in diesem Szenario eine geschätzte Rendite vom 2,5-Fachen beim Median –, indem es hilft, die Netzwerkinfrastruktur und die netzwerkabhängigen Ressourcen des Unternehmens verfügbar, funktionsfähig und produktiv zu halten. In einem Umfeld, in dem buchstäblich Hunderte von Cybersicherheitslösungen um einen Platz auf der Prioritäten- und Budgetliste der Unternehmen konkurrieren, macht der doppelte Nutzen für Betriebskosten und sicherheitsbezogenes Risiko das Management von Netzwerksicherheitsrichtlinien zu einem Thema, das eine genauere Betrachtung verdient.