Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →
Published:
Costo operativo, rischio legato alla sicurezza: quantificare il valore della gestione delle policy di sicurezza
by FireMon
La gestione manuale di policy, regole e configurazioni di sicurezza di rete richiede molto tempo ed è soggetta a errori, con un aumento dei costi operativi e dei rischi legati alla sicurezza, soprattutto man mano che l'infrastruttura IT diventa più complessa. L'analisi di Aberdeen quantifica il valore di una soluzione di gestione delle policy in entrambe le dimensioni.
Il modo in cui vengono gestite le policy di sicurezza di rete incide sia sui costi operativi sia sui rischi legati alla sicurezza
L'infrastruttura di firewall di rete della vostra organizzazione probabilmente non è considerata lo strumento più innovativo del vostro arsenale di cybersecurity. Importante, certo, ma forse in qualche misura data per scontata: dopotutto, sono trascorsi circa 30 anni dall'introduzione dei primi firewall di rete commerciali. Per questo motivo, non sempre si comprende appieno quanto il modo in cui vengono gestite le policy di sicurezza di rete incida in modo significativo sia sui costi operativi sia sui rischi legati alla sicurezza. Un esempio: analizzando oltre 13.000 installazioni di firewall di rete, Aberdeen ha rilevato un grado di complessità sorprendente. Quasi la metà (46%) di tutte le aziende presenti in questa fotografia del mercato è caratterizzata da più sedi e/o più fornitori di firewall. A loro volta, ciascuna di esse dispone di numerose policy, regole e configurazioni di sicurezza che devono essere definite, implementate e mantenute nel tempo. Questa complessità può avere conseguenze serie, tra cui:
- Le policy e le regole di sicurezza di rete possono essere in conflitto tra loro, obsolete, ridondanti o frutto di decisioni ad hoc che hanno aggirato il normale processo di approvazione.
- Le configurazioni delle policy possono essere errate o obsolete, a causa di patch e aggiornamenti non applicati oppure di comuni errori umani.
A quanto sopra si aggiunge la complessità dei modelli di deployment in evoluzione per i carichi di lavoro applicativi business-critical di un'organizzazione. Negli ultimi anni, questi carichi di lavoro vengono eseguiti sempre più spesso sull'infrastruttura di calcolo che risponde meglio ai requisiti correnti dell'organizzazione in termini di prestazioni, affidabilità, costi, posizione geografica, livello di fiducia, sicurezza e conformità. Da un lato, queste tendenze hanno portato a una straordinaria agilità per il business, ma anche a un mix ibrido e complesso di infrastruttura gestita dall'azienda (ossia on-premises) e fornitori di servizi cloud. NOTA: i team di sicurezza e i responsabili aziendali non dovrebbero adagiarsi sul modo in cui vengono gestite le loro policy di sicurezza di rete. Per molte aziende, le infrastrutture IT sono diventate sorprendentemente complesse, aggiungendo costi operativi significativi e aumentando i rischi legati alla sicurezza. L'integrazione, la visibilità e l'automazione offerte dai principali fornitori di soluzioni di gestione delle policy di sicurezza possono aiutare a riprendere il controllo in entrambe queste dimensioni fondamentali. Per l'azienda presa a esempio in questo report, l'utilizzo di una soluzione di gestione delle policy di sicurezza ha prodotto un ROI annuo di 4,3 volte in termini di risparmi sui costi e di 2,5 volte in termini di riduzione dei rischi per la sicurezza. Se le policy di sicurezza di rete vengono gestite manualmente (o con strumenti molteplici e disomogenei), la complessità derivante da più sedi, fornitori, dispositivi, policy, regole, configurazioni e modelli di deployment applicativo ha un effetto a catena sia sui costi operativi sia sui rischi legati alla sicurezza:
- Costi operativi: a una maggiore complessità corrisponde un aumento non lineare del costo operativo della gestione delle policy di sicurezza di rete, delle regole e delle configurazioni in tutta l'azienda, dovuto al tempo maggiore necessario per esaminare, verificare, approvare, implementare, testare e validare queste aggiunte o modifiche. In parole semplici, la complessità richiede più tempo e più personale tecnico.
- Rischi legati alla sicurezza: a sua volta, una maggiore complessità contribuisce ad aumentare la probabilità di incongruenze, errori e omissioni in queste attività di gestione, il che accresce il numero di minacce e vulnerabilità rilevanti per l'infrastruttura di rete dell'organizzazione e per le risorse che dipendono dalla rete. In parole semplici, la complessità aumenta la probabilità che tali vulnerabilità vengano sfruttate con successo, con il conseguente impatto sul business.
In questo contesto, l'automazione dei flussi di lavoro per le modifiche alle configurazioni di sicurezza di rete e per gli aggiornamenti delle policy è sempre più essenziale ed è concepita per fornire un elevato livello di garanzia che queste importanti attività siano svolte in modo accurato e coerente. Inoltre, le principali soluzioni di gestione delle policy di sicurezza offrono una visibilità continua e in tempo reale sulle policy, sulle regole e sulle configurazioni effettivamente in essere in tutta l'infrastruttura di sicurezza di rete e assicurano l'integrazione necessaria con un'ampia gamma di prodotti firewall di rete e modelli di deployment applicativo. Nota: modelli Monte Carlo e rischioIn un'analisi Monte Carlo, ogni variabile di un calcolo non è espressa come un singolo valore statico, ma come un intervallo (limite inferiore, limite superiore) e una forma (distribuzione di probabilità). I calcoli pertinenti vengono quindi eseguiti sulla base di un valore selezionato casualmente dalla distribuzione di probabilità di ciascuna variabile, per molte (ad esempio 10.000) iterazioni indipendenti. In questo modo, anche i risultati dell'analisi sono espressi come un intervallo e una distribuzione (anziché come un singolo valore statico). I risultati possono quindi essere rappresentati in termini sia di probabilità sia di entità dell'impatto, ossia in termini di rischio, secondo la sua corretta definizione. Questo approccio fornisce ai professionisti IT e della sicurezza esattamente ciò di cui hanno bisogno per quantificare stime realmente utili a prendere decisioni di business più informate sui rischi, nonostante le incertezze intrinseche in questi ambiti. Offre inoltre uno strumento utile per affrontare questioni di business fondamentali, quali:
- Il costo operativo e il rischio legato alla sicurezza della gestione manuale delle policy di sicurezza di rete
- Il valore di un investimento incrementale in una soluzione di gestione delle policy di sicurezza, per ridurre i costi operativi (risparmio sui costi) e diminuire il rischio per la sicurezza (costi evitati)
Quantificare il costo operativo e il rischio legato alla sicurezza della gestione manuale delle policy di sicurezza di rete
Per quantificare il costo operativo e il rischio legato alla sicurezza della gestione manuale delle policy di sicurezza di rete (o con strumenti molteplici e disomogenei), Aberdeen ha sviluppato un modello Monte Carlo lineare utilizzando le funzionalità standard di Microsoft Excel. È inoltre possibile personalizzare diversi fattori contestuali, grazie alla selezione di:
- Il numero di sedi con installazioni di firewall (nell'intera azienda)
- Il numero di fornitori di firewall (in tutte le sedi)
- Il numero totale di firewall
- Il fatturato annuo supportato dalla rete
- Il numero di utenti supportati dalla rete
Il modello utilizza le stime di Aberdeen relative all'intervallo (ossia limite inferiore, limite superiore) e alla forma per ciascuno dei seguenti fattori di alto livello del costo operativo e del rischio legato alla sicurezza:
- Il costo operativo della gestione delle policy di sicurezza di rete si basa sulle stime relative al numero di modifiche a policy, regole e configurazioni in tutta l'azienda; al tempo necessario per esaminare, verificare, approvare, implementare, testare e validare queste aggiunte o modifiche; e al costo pienamente caricato del personale operativo.
- Il rischio legato alla sicurezza della gestione delle policy di sicurezza di rete si basa sulle stime relative al tempo in cui la rete è compromessa da problemi di sicurezza (ad esempio rallentamenti o interruzioni); al fatturato annuo supportato dalla rete e alla quota di tale fatturato persa durante il periodo di rallentamento o interruzione; al numero di utenti supportati dalla rete, alla quota di produttività degli utenti persa durante il periodo di rallentamento o interruzione e al costo pienamente caricato per utente.
Questa analisi stabilisce inoltre una base di riferimento per quantificare il valore di un investimento incrementale in una soluzione di gestione delle policy di sicurezza (questo caso è illustrato nella sezione successiva). Come esempio specifico, si consideri un'infrastruttura di rete di dimensioni maggiori (20 firewall in totale, su quattro sedi, di tre diversi fornitori di firewall) nel settore privato, che supporta 1 miliardo di dollari di fatturato annuo e 3.000 utenti:
- L'impatto mediano totale sul business della gestione manuale delle policy di sicurezza di rete in questo scenario è di circa 1,24 milioni di dollari all'anno, con un intervallo che va da 300.000 dollari a una "coda lunga" di 7,2 milioni di dollari.
- Questo intervallo riflette un intervallo di confidenza dell'80%, ossia una probabilità del 90% di superare i relativamente modesti 300.000 dollari, una probabilità del 10% di superare i ben più significativi 7,2 milioni di dollari e un valore mediano (probabilità del 50%) di 1,24 milioni di dollari.
- Questi tre punti sono altamente tipici dell'intervallo e della forma "a pista da sci" di una curva di superamento nella cybersecurity, dove le decisioni di business importanti basate sul rischio vengono solitamente prese sul lato peggiore della curva (ossia dalla mediana alla coda lunga).
Sulla base di queste stime fornite dai propri esperti di settore e consulenti di fiducia, alcuni dirigenti aziendali possono scegliere di accettare il rischio di gestire manualmente l'infrastruttura di firewall di rete e mantenere lo status quo. Altri possono ritenere questo livello di rischio inaccettabilmente elevato e chiedere raccomandazioni su come riportarlo a un livello accettabile. Come sempre, il ruolo principale del professionista IT e della sicurezza è identificare, valutare e comunicare probabilità e impatto in modo da aiutare i titolari del rischio a prendere una decisione di business più informata. Nota: per un'infrastruttura di rete di dimensioni maggiori (20 firewall in totale, su 4 sedi, di 3 diversi fornitori di firewall) nel settore privato, che supporta 1 miliardo di dollari di fatturato annuo e 3.000 utenti, l'impatto mediano totale sul business della gestione manuale delle policy di sicurezza di rete è di circa 1,24 milioni di dollari all'anno, rispetto a circa 380.000 dollari all'anno con una soluzione di gestione delle policy di sicurezza.
Quantificare il valore di un investimento in una soluzione di gestione delle policy di sicurezza di rete
Una semplice estensione del modello Monte Carlo di Aberdeen fornisce indicazioni preziose sulla domanda più naturale che seguirà da parte del decisore aziendale: in che misura un investimento in una soluzione di gestione delle policy di sicurezza ridurrebbe in modo quantificabile i costi operativi e i rischi legati alla sicurezza? Ciò richiede la stima di intervalli e distribuzioni per soli due fattori aggiuntivi:
- L'efficacia relativa di una soluzione di gestione delle policy di sicurezza, come modalità molto più rapida e accurata per esaminare, verificare, approvare, implementare, testare e validare aggiunte o modifiche a policy, regole e configurazioni dei firewall. In particolare, una soluzione di gestione delle policy di sicurezza può automatizzare le attività più ripetitive, come l'invio e l'esame dei moduli di richiesta delle policy; i controlli tecnologici e di policy per la creazione di nuove regole; l'invio e l'approvazione dei ticket di change management; e l'implementazione, il test e la validazione delle modifiche relative alle nuove regole.
- Il costo annualizzato incrementale dell'implementazione e dell'esercizio di una soluzione di gestione delle policy di sicurezza, che deve essere conteggiato come parte dell'impatto sul business nello scenario "dopo": occorre infatti considerare non solo i benefici, ma anche i costi.
Nota: la chiave dell'automazione è la visibilità, in particolare negli ambienti cloud ibridi complessi e dinamici. In un modello di "responsabilità condivisa", i fornitori di servizi cloud si occupano degli aspetti di architettura, integrazione, ottimizzazione, sicurezza ed esercizio per i livelli inferiori dello stack dell'infrastruttura di calcolo applicativa. Anche in questo caso, le aziende sottoscrittrici devono comunque governare e gestire gli aspetti più strategici (ad esempio le policy) dell'intera infrastruttura, inclusi i deployment on-premises e nel cloud pubblico. Ciò richiede un monitoraggio attivo e un processo decisionale basato sulle policy. I principali fornitori di soluzioni di gestione delle policy di sicurezza utilizzano oggi l'integrazione basata su API per offrire la visibilità in tempo reale necessaria ad abilitare questo livello di governance e gestione centralizzate e a ottenere i benefici quantificabili dell'automazione. Sulla base delle stime relative a questi due fattori condivise con Aberdeen da un fornitore leader di soluzioni di gestione delle policy di sicurezza di rete, il modello Monte Carlo di Aberdeen quantifica il valore della gestione delle policy di sicurezza nello stesso scenario esemplificativo:
- Dopo l'implementazione di una soluzione di gestione delle policy di sicurezza, l'impatto mediano totale sul business è di circa 380.000 dollari all'anno, con un intervallo che va da 114.000 dollari a una "coda lunga" di 1,65 milioni di dollari.
- Rispetto a un approccio di gestione manuale, ciò rappresenta una riduzione dell'impatto totale sul business di circa 3,3 volte in corrispondenza della mediana e di circa 4,4 volte in corrispondenza della "coda lunga".
- In corrispondenza della mediana, si tratta di un ROI annuo di circa 7,5 volte.
La Figura 1 mostra una visualizzazione dell'impatto annualizzato totale sul business della gestione delle policy di sicurezza di rete in questo scenario, confrontando i casi "manuale" e "gestione delle policy".

Figura 1: quantificazione del costo operativo e del rischio legato alla sicurezza della gestione delle policy di sicurezza di rete e del valore di una soluzione di gestione delle policy di sicurezza
Ulteriori spunti: analisi dettagliata dell'impatto sul business
Un ulteriore vantaggio della modellazione dei due fattori di alto livello, costo operativo e rischio legato alla sicurezza, per la gestione delle policy di sicurezza di rete in un'infrastruttura IT sempre più complessa è che offre indicazioni aggiuntive su quale dei due contribuisca maggiormente all'impatto annualizzato totale sul business. Come si vede nella Tabella 1 e nuovamente nella Figura 2, risulta che il costo operativo della gestione di aggiunte e modifiche a policy, regole e configurazioni dei firewall in un'infrastruttura di rete complessa e ibrida è di gran lunga il fattore più rilevante, seguito dalla perdita di produttività degli utenti dovuta a rallentamenti o interruzioni della rete. Si considerino questi dati come un approfondimento di dettaglio sui cerchi rossi che rappresentano il livello mediano (probabilità del 50%) di impatto totale sul business illustrato nella Figura 1.

Tabella 1: analisi di dettaglio del livello mediano (probabilità del 50%) di impatto totale sul business

Figura 2: l'impatto annualizzato totale sul business della gestione delle policy di sicurezza di rete è dominato dal costo operativo della gestione di aggiunte e modifiche, seguito dal costo della produttività persa degli utenti. Dal punto di vista della costruzione di un business case per un investimento in una soluzione di gestione delle policy di sicurezza, vi sono due argomentazioni solide:
- Il beneficio più tangibile della gestione delle policy di sicurezza è la riduzione del carico quotidiano sul personale operativo, grazie a tempi ridotti e a una maggiore accuratezza nella gestione di policy, regole e configurazioni di sicurezza di rete, attraverso automazione, integrazione e visibilità in tempo reale su tutta l'infrastruttura di sicurezza di rete. Rientra nella categoria dei risparmi sui costi "hard".
- Il beneficio strategico della gestione delle policy di sicurezza è la riduzione del rischio, legato alla sicurezza, che rallentamenti e interruzioni della rete incidano sulla produttività degli utenti dell'organizzazione: ossia un forte messaggio di abilitazione del business e un supporto diretto a una maggiore flessibilità e agilità di un'infrastruttura IT ibrida on-premises/cloud. Rientra nella categoria "soft" dei costi evitati.
Secondo Aberdeen, le sole efficienze operative, in questo scenario un ritorno sull'investimento annuo di 4,3 volte in corrispondenza della mediana in termini di risparmi sui costi, giustificano l'investimento in una soluzione di gestione delle policy di sicurezza di rete. Inoltre, la gestione delle policy di sicurezza contribuisce direttamente a evitare i costi dei rischi legati alla sicurezza derivanti da rallentamenti e interruzioni della rete, in questo scenario un ritorno sull'investimento stimato di 2,5 volte in corrispondenza della mediana, contribuendo a mantenere l'infrastruttura di rete dell'organizzazione e le risorse che dipendono dalla rete attive, operative e produttive. In un contesto in cui letteralmente centinaia di soluzioni di cybersecurity competono per rientrare tra le priorità e i budget aziendali, il duplice vantaggio su costi operativi e rischi legati alla sicurezza rende la gestione delle policy di sicurezza di rete meritevole di un esame più approfondito.