Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →
Published:
Costo operativo, riesgo relacionado con la seguridad: cuantificar el valor de la gestión de políticas de seguridad
by FireMon
La gestión manual de las políticas, reglas y configuraciones de seguridad de red consume mucho tiempo y es propensa a errores, lo que aumenta el costo operativo e incrementa los riesgos de seguridad, especialmente a medida que su infraestructura de TI se vuelve más compleja. El análisis de Aberdeen cuantifica el valor de una solución de gestión de políticas en ambas dimensiones.
La forma en que se gestionan sus políticas de seguridad de red afecta tanto el costo operativo como el riesgo de seguridad
Probablemente la infraestructura de firewalls de red de su organización no se considere la herramienta más novedosa de su conjunto de herramientas de ciberseguridad. Importante, sí, pero quizás algo dada por sentada: después de todo, han pasado unos 30 años desde que se introdujeron los primeros firewalls de red comerciales. Por esta razón, es posible que no se comprenda bien que la forma en que se gestionan sus políticas de seguridad de red afecta significativamente tanto su costo operativo como su riesgo de seguridad. Para ilustrar este punto: en un análisis de más de 13,000 instalaciones de firewalls de red, Aberdeen descubrió un grado sorprendente de complejidad. Casi la mitad (46%) de todas las empresas de esta muestra del mercado se caracteriza por tener múltiples sitios y/o múltiples proveedores de firewalls. A su vez, cada una de ellas cuenta con numerosas políticas, reglas y configuraciones de seguridad que deben establecerse, implementarse y mantenerse a lo largo del tiempo. Esta complejidad puede tener consecuencias graves, entre ellas:
- Las políticas y reglas de seguridad de red pueden ser contradictorias, estar desactualizadas, ser redundantes o resultar de decisiones ad hoc que omitieron el proceso normal de aprobación.
- Las configuraciones de las políticas pueden ser incorrectas o estar desactualizadas, ya sea por parches y actualizaciones sin aplicar o por errores humanos rutinarios.
A lo anterior se suma la complejidad de los modelos de implementación en evolución para las cargas de trabajo de aplicaciones críticas para el negocio de una organización. En los últimos años, estas cargas de trabajo se ejecutan cada vez más en la infraestructura de cómputo que mejor responde a los requisitos actuales de la organización en cuanto a rendimiento, confiabilidad, costo, ubicación geográfica, nivel de confianza, seguridad y cumplimiento. Por el lado positivo, estas tendencias han generado una enorme agilidad para el negocio, pero también una mezcla híbrida y compleja de infraestructura gestionada por la empresa (es decir, on-premises) y proveedores de servicios cloud. RECUADRO: los equipos de seguridad y los líderes del negocio no deberían mostrarse complacientes respecto a cómo se gestionan sus políticas de seguridad de red. En muchas empresas, la infraestructura de TI se ha vuelto sorprendentemente compleja, lo que añade un costo operativo significativo y aumenta el riesgo de seguridad. La integración, la visibilidad y la automatización que brindan los principales proveedores de soluciones de gestión de políticas de seguridad pueden ayudar a recuperar el control en ambas dimensiones importantes. Para la empresa ilustrativa de este informe, el uso de una solución de gestión de políticas de seguridad resultó en un ROI anual de 4.3 veces en términos de ahorro de costos y de 2.5 veces en términos de reducción de riesgos de seguridad. Si las políticas de seguridad de red se gestionan manualmente (o con múltiples herramientas inconsistentes), la complejidad de múltiples sitios, proveedores, dispositivos, políticas, reglas, configuraciones y modelos de implementación de aplicaciones tiene un efecto dominó tanto en el costo operativo como en el riesgo de seguridad:
- Costo operativo: una mayor complejidad se corresponde con un aumento no lineal del costo operativo de gestionar las políticas de seguridad de red, reglas y configuraciones en toda la empresa, debido al mayor tiempo que toma revisar, verificar, aprobar, implementar, probar y validar estas adiciones o cambios. En pocas palabras, la complejidad requiere más tiempo y más personal técnico.
- Riesgos de seguridad: a su vez, una mayor complejidad contribuye a una mayor probabilidad de inconsistencias, errores y omisiones en estas tareas de gestión, lo que incrementa el número de amenazas y vulnerabilidades relevantes para la infraestructura de red de la organización y para los recursos que dependen de la red. En pocas palabras, la complejidad aumenta la probabilidad de que estas vulnerabilidades sean explotadas con éxito, junto con el impacto correspondiente en el negocio.
En este contexto, la automatización de los flujos de trabajo para los cambios de configuración de seguridad de red y las actualizaciones de políticas es cada vez más esencial, y está diseñada para brindar un alto nivel de garantía de que estas tareas importantes se llevan a cabo de forma precisa y consistente. Además, las principales soluciones de gestión de políticas de seguridad ofrecen visibilidad continua y en tiempo real de las políticas, reglas y configuraciones que realmente están vigentes en toda su infraestructura de seguridad de red, y aseguran la integración necesaria con una amplia gama de productos de firewall de red y modelos de implementación de aplicaciones. Recuadro: modelos de Monte Carlo y riesgoEn un análisis de Monte Carlo, cada variable de un cálculo se expresa no como un valor único y estático, sino como un rango (límite inferior, límite superior) y una forma (distribución de probabilidad). Los cálculos pertinentes se realizan entonces a partir de un valor seleccionado al azar de la distribución de probabilidad de cada variable, a lo largo de muchas (digamos, 10,000) iteraciones independientes. Al hacerlo, los resultados del análisis también se expresan como un rango y una distribución (en lugar de como un valor único y estático). Los resultados pueden representarse entonces en términos tanto de qué tan probable como de cuánto impacto, es decir, en términos de riesgo, tal como el riesgo se define correctamente. Este enfoque proporciona a los profesionales de TI y de seguridad exactamente lo que necesitan para cuantificar estimaciones que resultan realmente útiles para tomar decisiones de negocio mejor informadas sobre los riesgos, a pesar de las incertidumbres inherentes a estos asuntos. También ofrece una herramienta útil para abordar preguntas fundamentales del negocio, tales como:
- El costo operativo y el riesgo de seguridad de gestionar manualmente las políticas de seguridad de red
- El valor de una inversión incremental en una solución de gestión de políticas de seguridad, para reducir el costo operativo (ahorro de costos) y disminuir el riesgo de seguridad (costos evitados)
Cuantificar el costo operativo y el riesgo de seguridad de gestionar manualmente sus políticas de seguridad de red
Para cuantificar el costo operativo y el riesgo de seguridad de gestionar las políticas de seguridad de red manualmente (o con múltiples herramientas inconsistentes), Aberdeen desarrolló un modelo de Monte Carlo sencillo utilizando la funcionalidad estándar de Microsoft Excel. También se habilita la personalización de diversos factores contextuales, mediante la selección de:
- El número de sitios con instalaciones de firewalls (en toda la empresa)
- El número de proveedores de firewalls (en todos los sitios)
- El número total de firewalls
- El monto de ingresos anuales soportados por la red
- El número de usuarios soportados por la red
El modelo utiliza las estimaciones de Aberdeen sobre el rango (es decir, límite inferior, límite superior) y la forma de cada uno de los siguientes factores de alto nivel del costo operativo y del riesgo de seguridad:
- El costo operativo de gestionar las políticas de seguridad de red se basa en estimaciones del número de cambios a las políticas, reglas y configuraciones en toda la empresa; del tiempo que toma revisar, verificar, aprobar, implementar, probar y validar estas adiciones o cambios; y del costo totalmente cargado del personal operativo.
- El riesgo de seguridad de gestionar las políticas de seguridad de red se basa en estimaciones del tiempo durante el cual la red se ve afectada negativamente por problemas de seguridad (por ejemplo, lentitud o inactividad); del monto de ingresos anuales soportados por la red y de la fracción de ingresos soportados por la red que se pierde durante el período de lentitud o inactividad; del número de usuarios soportados por la red, de la fracción de productividad de los usuarios que se pierde durante el período de lentitud o inactividad y del costo totalmente cargado por usuario.
Este análisis también establece una línea base para cuantificar el valor de una inversión incremental en una solución de gestión de políticas de seguridad (este caso se presenta en la siguiente sección). Como ejemplo concreto, considere una infraestructura de red más grande (20 firewalls en total, en cuatro sitios, de tres proveedores de firewalls distintos) en el sector privado, que soporta $1B en ingresos anuales y 3,000 usuarios:
- El impacto total mediano en el negocio de gestionar manualmente las políticas de seguridad de red en este escenario es de aproximadamente $1.24M por año, con un rango de $300K hasta una “cola larga” de $7.2M.
- Este rango refleja un intervalo de confianza del 80%, es decir, 90% de probabilidad de superar unos $300K relativamente modestos, 10% de probabilidad de superar unos $7.2M más significativos y un valor mediano (50% de probabilidad) de $1.24M.
- Estos tres puntos son muy típicos del rango y de la forma de “pista de esquí” de una curva de excedencia en ciberseguridad, donde las decisiones de negocio importantes basadas en riesgo suelen tomarse en el lado del peor caso de la curva (es decir, desde la mediana hasta la cola larga).
Con base en estas estimaciones de sus expertos en la materia y asesores de confianza, algunos líderes de negocio senior pueden optar por aceptar el riesgo de gestionar manualmente la infraestructura de firewalls de red y mantener el statu quo. Otros pueden considerar que este nivel de riesgo es inaceptablemente alto y solicitar recomendaciones sobre cómo gestionarlo hasta un nivel aceptable. Como siempre, la función principal del profesional de TI y de seguridad es identificar, evaluar y comunicar la probabilidad y el impacto de una manera que ayude a los propietarios del riesgo a tomar una decisión de negocio mejor informada. Recuadro: para una infraestructura de red más grande (20 firewalls en total, en 4 sitios, de 3 proveedores de firewalls distintos) en el sector privado, que soporta $1B en ingresos anuales y 3K usuarios, el impacto total mediano en el negocio de gestionar manualmente las políticas de seguridad de red es de aproximadamente $1.24M por año, en comparación con unos $380K por año con una solución de gestión de políticas de seguridad.
Cuantificar el valor de una inversión en una solución de gestión de políticas de seguridad de red
Una extensión sencilla del modelo de Monte Carlo de Aberdeen aporta información invaluable sobre la pregunta más natural que sigue por parte de quien toma las decisiones de negocio: ¿cómo reduciría de forma cuantificable una inversión en una solución de gestión de políticas de seguridad los costos operativos y los riesgos de seguridad? Esto requiere estimar rangos y distribuciones para solo dos factores adicionales:
- La efectividad relativa de una solución de gestión de políticas de seguridad, como una forma mucho más rápida y precisa de revisar, verificar, aprobar, implementar, probar y validar adiciones o cambios a las políticas, reglas y configuraciones de los firewalls. En particular, una solución de gestión de políticas de seguridad puede automatizar las tareas más rutinarias, como el envío y la revisión de formularios de solicitud de políticas; las verificaciones tecnológicas y de políticas para la creación de nuevas reglas; el envío y la aprobación de tickets de gestión de cambios; y la implementación, prueba y validación de cambios de nuevas reglas.
- El costo anualizado incremental de implementar y operar una solución de gestión de políticas de seguridad, que debe contabilizarse como parte del impacto en el negocio en el escenario “después”, es decir, debemos contar no solo los beneficios, sino también los costos.
Recuadro: la clave de la automatización es la visibilidad, particularmente en entornos de cloud híbrido complejos y dinámicos. En un modelo de “responsabilidad compartida”, los proveedores de servicios cloud entregan los aspectos de arquitectura, integración, optimización, seguridad y operación de los niveles inferiores del stack de infraestructura de cómputo de las aplicaciones. Aun así, las empresas suscriptoras deben seguir gobernando y gestionando los aspectos más estratégicos (por ejemplo, de políticas) de toda su infraestructura, incluidas tanto las implementaciones on-premises como las de cloud público. Esto exige monitoreo activo y toma de decisiones basada en políticas. Los principales proveedores de soluciones de gestión de políticas de seguridad están utilizando ahora la integración basada en API para ofrecer la visibilidad en tiempo real necesaria para habilitar este nivel de gobierno y gestión centralizados, y para lograr los beneficios cuantificables de la automatización. Con base en las estimaciones de estos dos factores compartidas con Aberdeen por un proveedor líder de soluciones de gestión de políticas de seguridad de red, el modelo de Monte Carlo de Aberdeen cuantifica el valor de la gestión de políticas de seguridad en el mismo escenario ilustrativo:
- Tras la implementación de una solución de gestión de políticas de seguridad, el impacto total mediano en el negocio es de aproximadamente $380K por año, con un rango de $114K hasta una “cola larga” de $1.65M.
- En comparación con un enfoque de gestión manual, esto representa una reducción del impacto total en el negocio de aproximadamente 3.3 veces en la mediana, y una reducción de aproximadamente 4.4 veces en la “cola larga”.
- En la mediana, esto representa un ROI anual de aproximadamente 7.5 veces.
En la Figura 1 se muestra una visualización del impacto total anualizado en el negocio de gestionar las políticas de seguridad de red en este escenario, comparando los casos “manual” y “gestión de políticas”.

Figura 1: cuantificación del costo operativo y el riesgo de seguridad de gestionar las políticas de seguridad de red, y del valor de una solución de gestión de políticas de seguridad
Información adicional: desglose del impacto en el negocio
Un beneficio adicional de modelar los dos factores de alto nivel del costo operativo y del riesgo de seguridad para la gestión de las políticas de seguridad de red en una infraestructura de TI cada vez más compleja es que aporta información adicional sobre cuál de ellos contribuye en mayor medida al impacto total anualizado en el negocio. Como se aprecia en la Tabla 1 y nuevamente en la Figura 2, resulta que el costo operativo de gestionar las adiciones y los cambios a las políticas, reglas y configuraciones de los firewalls en una infraestructura de red híbrida y compleja es, por mucho, el factor más importante, seguido por la pérdida de productividad de los usuarios a causa de la lentitud o la inactividad de la red. Considere estas cifras como un desglose en detalle de los círculos rojos que representan el nivel mediano (50% de probabilidad) del impacto total en el negocio que se muestra en la Figura 1.

Tabla 1: desglose en detalle del nivel mediano (50% de probabilidad) del impacto total en el negocio

Figura 2: el impacto total anualizado en el negocio de gestionar las políticas de seguridad de red está dominado por el costo operativo de gestionar adiciones y cambios, seguido por el costo de la pérdida de productividad de los usuarios. Desde la perspectiva de construir un caso de negocio para una inversión en una solución de gestión de políticas de seguridad, hay dos argumentos sólidos:
- El beneficio más tangible de la gestión de políticas de seguridad es reducir la carga diaria del personal operativo, al disminuir el tiempo y mejorar la precisión en la gestión de las políticas, reglas y configuraciones de seguridad de red, mediante la automatización, la integración y la visibilidad en tiempo real en toda su infraestructura de seguridad de red. Esto pertenece a la categoría “dura” del ahorro de costos.
- El beneficio estratégico de la gestión de políticas de seguridad es reducir el riesgo de seguridad que la lentitud y la inactividad de la red representan para la productividad de los usuarios de la organización, es decir, un sólido mensaje de habilitación del negocio y un apoyo directo a una mayor flexibilidad y agilidad de una infraestructura de TI híbrida on-premises/cloud. Esto pertenece a la categoría “más blanda” de los costos evitados.
En opinión de Aberdeen, las eficiencias operativas por sí solas —en este escenario, un retorno de la inversión anual de 4.3 veces en la mediana, en términos de ahorro de costos— justifican la inversión en una solución de gestión de políticas de seguridad de red. Además, la gestión de políticas de seguridad contribuye directamente a evitar los costos de los riesgos de seguridad derivados de la lentitud y la inactividad de la red —en este escenario, un retorno de la inversión estimado de 2.5 veces en la mediana— al ayudar a mantener la infraestructura de red de la organización y los recursos que dependen de la red operativos, en funcionamiento y productivos. En un entorno en el que literalmente cientos de soluciones de ciberseguridad compiten por abrirse paso en las prioridades y los presupuestos empresariales, la doble ventaja de beneficiar tanto el costo operativo como el riesgo de seguridad hace que la gestión de políticas de seguridad de red merezca una mirada más atenta.