Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →

Published:

Coût opérationnel, risque lié à la sécurité : quantifier la valeur de la gestion des politiques de sécurité

by FireMon

La gestion manuelle des politiques, des règles et des configurations de sécurité réseau prend du temps et est sujette aux erreurs, ce qui accroît les coûts opérationnels et les risques liés à la sécurité — en particulier à mesure que votre infrastructure informatique se complexifie. L'analyse d'Aberdeen quantifie la valeur d'une solution de gestion des politiques, dans ces deux dimensions.

La manière dont vos politiques de sécurité réseau sont gérées influe à la fois sur les coûts opérationnels et sur les risques liés à la sécurité

L'infrastructure de pare-feu réseau de votre organisation n'est probablement pas perçue comme le plus récent des outils de sa panoplie de cybersécurité. Importante, oui, mais peut-être quelque peu considérée comme allant de soi — après tout, cela fait environ 30 ans que les premiers pare-feu réseau commerciaux ont été introduits. Pour cette raison, on ne mesure pas toujours à quel point la manière dont vos politiques de sécurité réseau sont gérées influe sensiblement sur vos coûts opérationnels comme sur vos risques liés à la sécurité. Pour illustrer ce point : dans une analyse portant sur plus de 13 000 installations de pare-feu réseau, Aberdeen a mis en évidence un degré de complexité surprenant. Près de la moitié (46 %) des entreprises de cet échantillon de marché se caractérisent par la présence de plusieurs sites et/ou de plusieurs fournisseurs de pare-feu. Chacun d'eux comporte à son tour de nombreuses politiques, règles et configurations de sécurité qui doivent être établies, mises en œuvre et maintenues dans la durée. Cette complexité peut avoir de lourdes conséquences, notamment :

  • Les politiques et règles de sécurité réseau peuvent être contradictoires, obsolètes, redondantes ou résulter de décisions ponctuelles ayant contourné le processus d'approbation habituel.
  • Les configurations des politiques peuvent être incorrectes ou obsolètes, que ce soit en raison de correctifs et de mises à jour non appliqués ou d'erreurs humaines courantes.

À cela s'ajoute la complexité des modèles de déploiement en évolution pour les charges de travail applicatives critiques d'une organisation. Ces dernières années, ces charges de travail s'exécutent de plus en plus sur l'infrastructure informatique qui répond le mieux aux exigences actuelles de l'organisation en matière de performance, de fiabilité, de coût, de localisation géographique, de niveau de confiance, de sécurité et de conformité. Côté positif, ces tendances ont apporté une agilité considérable à l'entreprise — mais aussi un mélange hybride et complexe d'infrastructures gérées par l'entreprise (c'est-à-dire sur site) et de fournisseurs de services cloud. ENCADRÉ : les équipes de sécurité et les dirigeants ne devraient pas se montrer complaisants quant à la manière dont leurs politiques de sécurité réseau sont gérées. Dans de nombreuses entreprises, les infrastructures informatiques sont devenues étonnamment complexes, ce qui alourdit considérablement les coûts opérationnels et accroît les risques liés à la sécurité. L'intégration, la visibilité et l'automatisation offertes par les principaux fournisseurs de solutions de gestion des politiques de sécurité peuvent aider à reprendre le contrôle sur ces deux dimensions essentielles. Pour l'entreprise prise en exemple dans ce rapport, le recours à une solution de gestion des politiques de sécurité s'est traduit par un ROI annuel de 4,3 fois en termes d'économies de coûts, et de 2,5 fois en termes de réduction des risques de sécurité. Si les politiques de sécurité réseau sont gérées manuellement (ou à l'aide de plusieurs outils hétérogènes), la complexité liée à la multiplicité des sites, des fournisseurs, des équipements, des politiques, des règles, des configurations et des modèles de déploiement applicatif a un effet en cascade à la fois sur les coûts opérationnels et sur les risques liés à la sécurité :

  • Coûts opérationnels : une complexité accrue correspond à une augmentation non linéaire du coût opérationnel de la gestion des politiques de sécurité réseau, des règles et des configurations dans toute l'entreprise, en raison du temps plus long nécessaire pour examiner, vérifier, approuver, mettre en œuvre, tester et valider ces ajouts ou modifications. En clair, la complexité exige plus de temps et davantage de personnel technique.
  • Risques liés à la sécurité : en retour, une plus grande complexité augmente la probabilité d'incohérences, d'erreurs et d'omissions dans ces tâches de gestion — ce qui accroît le nombre de menaces et de vulnérabilités concernant l'infrastructure réseau de l'organisation et les ressources qui en dépendent. En clair, la complexité augmente la probabilité que ces vulnérabilités soient exploitées avec succès, ainsi que l'impact correspondant sur l'activité.

Dans ce contexte, l'automatisation des flux de travail relatifs aux modifications de configuration de sécurité réseau et aux mises à jour de politiques devient de plus en plus indispensable — et vise à garantir un niveau élevé d'assurance quant à l'exécution précise et cohérente de ces tâches essentielles. En outre, les principales solutions de gestion des politiques de sécurité offrent une visibilité continue et en temps réel sur les politiques, règles et configurations effectivement en place dans l'ensemble de votre infrastructure de sécurité réseau, et assurent l'intégration nécessaire avec un large éventail de produits de pare-feu réseau et de modèles de déploiement applicatif. Encadré : modèles de Monte-Carlo et risqueDans une analyse de Monte-Carlo, chaque variable d'un calcul est exprimée non pas comme une valeur unique et statique — mais comme une plage (borne inférieure, borne supérieure) et une forme (distribution de probabilité). Les calculs pertinents sont ensuite effectués à partir d'une valeur sélectionnée aléatoirement dans la distribution de probabilité de chaque variable, sur de nombreuses itérations indépendantes (par exemple 10 000). Ce faisant, les résultats de l'analyse sont eux aussi exprimés sous forme de plage et de distribution (plutôt que sous forme de valeur unique et statique). Les résultats peuvent alors être représentés en termes de probabilité et d'ampleur de l'impact — c'est-à-dire en termes de risque, au sens propre du terme. Cette approche fournit aux professionnels de l'informatique et de la sécurité exactement ce dont ils ont besoin pour quantifier des estimations réellement utiles à des décisions d'affaires mieux éclairées sur les risques, malgré les incertitudes inhérentes à ces sujets. Elle constitue également un outil utile pour répondre à des questions fondamentales pour l'entreprise, telles que :

  • Le coût opérationnel et le risque lié à la sécurité d'une gestion manuelle des politiques de sécurité réseau
  • La valeur d'un investissement supplémentaire dans une solution de gestion des politiques de sécurité, pour réduire les coûts opérationnels (économies de coûts) et diminuer le risque de sécurité (coûts évités)

Quantifier le coût opérationnel et le risque lié à la sécurité d'une gestion manuelle de vos politiques de sécurité réseau

Pour quantifier le coût opérationnel et le risque lié à la sécurité d'une gestion manuelle des politiques de sécurité réseau (ou à l'aide de plusieurs outils hétérogènes), Aberdeen a développé un modèle de Monte-Carlo simple à partir des fonctionnalités standard de Microsoft Excel. Une personnalisation de divers facteurs contextuels est également possible, grâce à la sélection des éléments suivants :

  • Le nombre de sites équipés de pare-feu (dans toute l'entreprise)
  • Le nombre de fournisseurs de pare-feu (tous sites confondus)
  • Le nombre total de pare-feu
  • Le montant du chiffre d'affaires annuel reposant sur le réseau
  • Le nombre d'utilisateurs desservis par le réseau

Le modèle s'appuie sur les estimations d'Aberdeen concernant la plage (borne inférieure, borne supérieure) et la forme de chacun des facteurs généraux suivants de coût opérationnel et de risque lié à la sécurité :

  • Le coût opérationnel de la gestion des politiques de sécurité réseau repose sur des estimations du nombre de modifications apportées aux politiques, règles et configurations dans l'ensemble de l'entreprise ; du temps nécessaire pour examiner, vérifier, approuver, mettre en œuvre, tester et valider ces ajouts ou modifications ; et du coût complet du personnel opérationnel.
  • Le risque lié à la sécurité de la gestion des politiques de sécurité réseau repose sur des estimations de la durée pendant laquelle le réseau est affecté par des problèmes de sécurité (par exemple ralentissement ou interruption) ; du montant du chiffre d'affaires annuel reposant sur le réseau et de la part de ce chiffre d'affaires perdue pendant la période de ralentissement ou d'interruption ; du nombre d'utilisateurs desservis par le réseau, de la part de productivité perdue pendant la période de ralentissement ou d'interruption, et du coût complet par utilisateur.

Cette analyse établit également une base de référence pour quantifier la valeur d'un investissement supplémentaire dans une solution de gestion des politiques de sécurité (ce cas est présenté dans la section suivante). À titre d'exemple concret, prenons une infrastructure réseau de grande taille (20 pare-feu au total, répartis sur quatre sites, provenant de trois fournisseurs de pare-feu différents) dans le secteur privé, qui soutient 1 milliard de dollars de chiffre d'affaires annuel et 3 000 utilisateurs :

  • L'impact total médian sur l'activité d'une gestion manuelle des politiques de sécurité réseau dans ce scénario est d'environ 1,24 M$ par an, avec une plage allant de 300 K$ à une « longue traîne » de 7,2 M$.
  • Cette plage correspond à un intervalle de confiance de 80 % — c'est-à-dire 90 % de probabilité de dépasser un montant relativement modeste de 300 K$, 10 % de probabilité de dépasser un montant plus significatif de 7,2 M$, et une valeur médiane (50 % de probabilité) de 1,24 M$.
  • Ces trois points sont très caractéristiques de la plage et de la forme en « piste de ski » d'une courbe de dépassement en cybersécurité — où les décisions d'affaires importantes fondées sur le risque sont généralement prises du côté le plus défavorable de la courbe (c'est-à-dire de la médiane à la longue traîne).

Sur la base de ces estimations fournies par leurs experts métier et conseillers de confiance, certains dirigeants peuvent choisir d'accepter le risque d'une gestion manuelle de l'infrastructure de pare-feu réseau et de s'en tenir au statu quo. D'autres peuvent juger ce niveau de risque inacceptable et demander des recommandations pour le ramener à un niveau acceptable. Comme toujours, le rôle premier du professionnel de l'informatique et de la sécurité consiste à identifier, évaluer et communiquer la probabilité et l'impact de manière à aider les responsables du risque à prendre une décision d'affaires mieux éclairée. Encadré : pour une infrastructure réseau de grande taille (20 pare-feu au total, répartis sur 4 sites, provenant de 3 fournisseurs de pare-feu différents) dans le secteur privé, qui soutient 1 milliard de dollars de chiffre d'affaires annuel et 3 000 utilisateurs, l'impact total médian sur l'activité d'une gestion manuelle des politiques de sécurité réseau est d'environ 1,24 M$ par an, contre environ 380 K$ par an avec une solution de gestion des politiques de sécurité.

Quantifier la valeur d'un investissement dans une solution de gestion des politiques de sécurité réseau

Une extension simple du modèle de Monte-Carlo d'Aberdeen apporte des enseignements précieux sur la question qui découle le plus naturellement du décideur : dans quelle mesure un investissement dans une solution de gestion des politiques de sécurité réduirait-il, de façon quantifiable, les coûts opérationnels et les risques liés à la sécurité ? Cela nécessite d'estimer les plages et les distributions de deux facteurs supplémentaires seulement :

  • L'efficacité relative d'une solution de gestion des politiques de sécurité, en tant que moyen beaucoup plus rapide et plus précis d'examiner, vérifier, approuver, mettre en œuvre, tester et valider les ajouts ou modifications apportés aux politiques, règles et configurations de pare-feu. En particulier, une solution de gestion des politiques de sécurité peut automatiser les tâches les plus courantes, telles que la soumission et l'examen des formulaires de demande de politique ; les vérifications techniques et de conformité aux politiques pour la création de nouvelles règles ; la soumission et l'approbation des tickets de gestion des changements ; ainsi que la mise en œuvre, le test et la validation des modifications pour les nouvelles règles.
  • Le coût annualisé supplémentaire de mise en œuvre et d'exploitation d'une solution de gestion des politiques de sécurité, qui doit être comptabilisé dans l'impact sur l'activité du scénario « après » — autrement dit, il faut prendre en compte non seulement les bénéfices, mais aussi les coûts.

Encadré : la clé de l'automatisation est la visibilité, en particulier dans les environnements de cloud hybride complexes et dynamiques. Dans un modèle de « responsabilité partagée », les fournisseurs de services cloud assurent les aspects d'architecture, d'intégration, d'optimisation, de sécurité et d'exploitation pour les couches inférieures de la pile d'infrastructure applicative. Malgré cela, les entreprises abonnées doivent toujours gouverner et gérer les aspects les plus stratégiques (par exemple les politiques) de l'ensemble de leur infrastructure, y compris les déploiements sur site et en cloud public. Cela exige une surveillance active et une prise de décision fondée sur les politiques. Les principaux fournisseurs de solutions de gestion des politiques de sécurité recourent désormais à une intégration par API afin d'offrir la visibilité en temps réel nécessaire pour permettre ce niveau de gouvernance et de gestion centralisées — et pour obtenir les bénéfices quantifiables de l'automatisation. Sur la base des estimations de ces deux facteurs communiquées à Aberdeen par un fournisseur de premier plan de solutions de gestion des politiques de sécurité réseau, le modèle de Monte-Carlo d'Aberdeen quantifie la valeur de la gestion des politiques de sécurité dans ce même scénario illustratif :

  • Après la mise en œuvre d'une solution de gestion des politiques de sécurité, l'impact total médian sur l'activité est d'environ 380 K$ par an, avec une plage allant de 114 K$ à une « longue traîne » de 1,65 M$.
  • Par rapport à une approche de gestion manuelle, cela représente une réduction de l'impact total sur l'activité d'environ 3,3 fois à la médiane, et d'environ 4,4 fois à la « longue traîne ».
  • À la médiane, cela correspond à un ROI annuel d'environ 7,5 fois.

La figure 1 présente une visualisation de l'impact annualisé total sur l'activité de la gestion des politiques de sécurité réseau dans ce scénario, comparant les cas « manuel » et « gestion des politiques ».

Courbe de dépassement d'impact montrant qu'une solution de gestion des pare-feu présente un impact probable sur l'activité inférieur à la gestion manuelle, à tous les niveaux de probabilité.

Figure 1 : quantification du coût opérationnel et du risque lié à la sécurité de la gestion des politiques de sécurité réseau, et valeur d'une solution de gestion des politiques de sécurité

Enseignements complémentaires : décomposition de l'impact sur l'activité

Un avantage supplémentaire de la modélisation des deux facteurs généraux que sont le coût opérationnel et le risque lié à la sécurité pour la gestion des politiques de sécurité réseau sur une infrastructure informatique de plus en plus complexe est qu'elle permet de mieux comprendre lequel contribue le plus à l'impact annualisé total sur l'activité. Comme le montrent le tableau 1 et la figure 2, il apparaît que le coût opérationnel de la gestion des ajouts et des modifications apportés aux politiques, règles et configurations de pare-feu sur une infrastructure réseau hybride complexe est de loin le facteur le plus important, suivi par la perte de productivité des utilisateurs résultant des ralentissements ou interruptions du réseau. Considérez ces chiffres comme un examen détaillé des cercles rouges représentant le niveau médian (probabilité de 50 %) d'impact total sur l'activité présenté à la figure 1.

Tableau montrant l'impact annuel de la gestion manuelle par rapport à la gestion des politiques de sécurité réseau. Manuel : 615 K$ opérationnel, 383 K$ sécurité ; gestion des politiques : 122 K$, 93 K$.

Tableau 1 : examen détaillé du niveau médian (probabilité de 50 %) d'impact total sur l'activité

Un graphique à barres empilées montre les économies annuelles de la gestion des pare-feu par rapport au statu quo manuel : 383 K$ d'économies de sécurité et 615 K$ d'économies opérationnelles.

Figure 2 : l'impact annualisé total sur l'activité de la gestion des politiques de sécurité réseau est dominé par le coût opérationnel de la gestion des ajouts et des modifications, suivi du coût de la perte de productivité des utilisateurs. Du point de vue de la constitution d'un dossier d'investissement pour une solution de gestion des politiques de sécurité, deux arguments solides se dégagent :

  • Le bénéfice le plus tangible de la gestion des politiques de sécurité est de réduire la charge quotidienne du personnel opérationnel — en réduisant le temps nécessaire et en améliorant la précision de la gestion des politiques, règles et configurations de sécurité réseau — grâce à l'automatisation, à l'intégration et à la visibilité en temps réel sur l'ensemble de votre infrastructure de sécurité réseau. Cela relève de la catégorie des économies de coûts « dures ».
  • Le bénéfice stratégique de la gestion des politiques de sécurité est de réduire le risque, lié à la sécurité, que les ralentissements et interruptions du réseau pèsent sur la productivité des utilisateurs de l'organisation — c'est-à-dire un message fort de soutien à l'activité, et un appui direct à une flexibilité et une agilité accrues d'une infrastructure informatique hybride sur site/cloud. Cela relève de la catégorie plus « souple » des coûts évités.

De l'avis d'Aberdeen, les seuls gains d'efficacité opérationnelle — dans ce scénario, un retour sur investissement annuel de 4,3 fois à la médiane, en termes d'économies de coûts — justifient l'investissement dans une solution de gestion des politiques de sécurité réseau. De plus, la gestion des politiques de sécurité contribue directement à éviter les coûts des risques liés à la sécurité découlant des ralentissements et interruptions du réseau — dans ce scénario, un retour sur investissement estimé à 2,5 fois à la médiane — en aidant à maintenir l'infrastructure réseau de l'organisation et les ressources qui en dépendent opérationnelles, disponibles et productives. Dans un environnement où littéralement des centaines de solutions de cybersécurité se disputent une place dans les priorités et les budgets des entreprises, le double bénéfice sur les coûts opérationnels et sur les risques liés à la sécurité fait de la gestion des politiques de sécurité réseau un sujet qui mérite un examen plus attentif.

Comment quantifier la valeur du NSPM | FireMon