ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

FireMon のビジネスケースを構築する方法

by FireMon

組織がデジタルフットプリントを拡大し続けるなか、機密データの露出や金銭的損失を回避するために、インフラストラクチャを保護することが不可欠です。ファイアウォールへの投資は高額ですが、企業にとっては、セキュリティ投資を最大化し、コンプライアンスを管理し、ポリシーに関連するリスクを管理し、迅速かつ正確にルール変更を行うためのポリシー管理ツールが不可欠です。とはいえ、予算を確保し、ROIをもたらすソリューションが自社に必要であることをチームに納得してもらうのは容易ではありません。そこでFireMonでは、その難しい作業を代行し、承認プロセスを通じてプロジェクトを加速させるために、これらのニーズをチームに明確に伝える方法をまとめました。この投資対効果の説明方法は、多くの組織がNSPMソリューションへの投資を裏付ける材料をまとめるうえで役立ってきました。本ブログでは、その内容を読者の皆様にご紹介します。

まずは次のステップから始めてください。

  1. 課題を特定する
    FireMon導入の説得力あるビジネスケースを構築するには、解決すべき課題を特定する必要があります。まずは自社の現在のネットワークセキュリティインフラを確認してください。セキュリティ対策に抜け漏れはありませんか。ファイアウォール管理プロセスに重複や非効率はありませんか。ファイアウォールを効果的に監視・制御できていますか。プロセスに必要以上の時間がかかっていませんか。自動化によって短縮できる作業を行っていませんか。これらの問いが、課題の特定に役立ちます。
  2. ソリューションを定義する
    課題を特定したら、次はソリューションを定義します。FireMonは、ファイアウォール管理のための一元化されたプラットフォームを提供し、組織がネットワークセキュリティインフラを完全に可視化できるようにします。また、FireMonは高度な分析・レポート機能も提供し、組織がセキュリティリスクを迅速に特定・軽減できるよう支援します。
  3. メリットを整理する
    ソリューションを定義したら、FireMonを導入するメリットを整理することが重要です。主なメリットは次のとおりです。
    1. 運用コストの削減: FireMonのお客様は、ネットワークセキュリティポリシーの日常的な管理を自動化することで大幅なコスト削減を実現し、貴重なリソースを他の重要なプロジェクトに振り向けられるようになりました。ビジネスケース作成に役立つ、お客様から収集した統計をいくつかご紹介します。
      • 年間の運用コスト削減額は推定$1.8M
      • 年間運用コストを450%削減
      • 人件費を$450K削減
    2. 手作業に費やす時間の削減: FireMonは、手作業によるレビューや更新に費やす時間を削減しながら、戦略的プロジェクトに充てる時間を増やすことを可能にします。お客様はもはや、ファイアウォールの手動変更に数千時間を費やしたり、現行のルールベースの分析とレビューに数か月を要したり、コンプライアンスレポートの作成に数週間をかけたりする必要はありません。お客様からは次のような成果も報告されています。
      • 日常的なポリシー管理の工数を90%削減
      • 安全なファイアウォールルール変更のレビューと実施にかかる時間を90分から3分へ、97%短縮
      • FireMonの自動化機能により変更プロセスの所要時間を75%短縮
    3. セキュリティ関連リスクの低減: オンプレミスおよびクラウドのすべてのファイアウォールを完全に可視化するFireMonの機能により、設定ミス、リークパス、ヒューマンエラーに起因するセキュリティリスクが大幅に低減されました。単一画面で管理するアプローチにより、お客様はすべてのファイアウォールルール、変更の実施時期と実施者を把握でき、ポリシー関連の脆弱性をスキャンできます。FireMonのお客様は次のような効果を得ています。
      • 将来の侵害の防止により$1.2Mを節減
      • 侵害またはダウンタイム発生時の節減額は推定$500K
      • 攻撃によりシステムが停止した場合、1時間あたり$400Kを節減
  4. ROIを算出する
    FireMon導入のメリットを整理したら、次はROIを算出します。FireMonのようなNSPMソリューションの導入による financial なメリットを判断するには、以下の情報を収集する必要があります。
    1. 監査とコンプライアンスのROI算出
      • 環境内のファイアウォール数
      • 各ファイアウォールの手動監査に費やす時間
      • ファイアウォールの手動監査を担当するスタッフの平均加重コスト
        これらの情報を収集したら、次の手順でROIの算出を開始できます。
      • ファイアウォール数に、各ファイアウォールに費やす時間数を掛ける
      • これらの手作業を担当するスタッフの加重コストに、各ファイアウォールの作業に費やした合計時間数を掛ける
    2. 変更管理のROI算出
      • 環境内のファイアウォール数
      • 1週間/1か月あたりに各ファイアウォールへ加えられる平均変更件数
      • 各ファイアウォール変更の手動処理に費やす時間
      • 作業を担当するスタッフの平均加重コスト
        これらの情報を収集したら、次の手順でROIの算出を開始できます。
      • ファイアウォール数に、各ファイアウォールの変更処理に費やす時間数を掛ける
      • 監査を担当するスタッフの加重コストに、各ファイアウォールでの変更実施に費やした合計時間数を掛ける
    3. リスク低減のROI算出
      ROIとして定量化することは困難ですが、侵害などのセキュリティインシデントは極めて高額な損失をもたらします。2022年のデータ侵害の平均コストは4.35M、リスク定量化手法を用いる組織は用いない組織と比べて侵害コストを平均2.10M抑えられていることを踏まえると(IBM Security: Cost of a Data Breach Report, 2022)、リスク低減ソリューションの導入によって組織が得られるコスト削減効果は明らかです。
      • リスク発生の年間発生率
      • 1件あたりの想定金銭的損失
      • 導入した対策によるリスク発生確率の低下
      • リスク低減ソリューションのコスト
        これらの情報を収集したら、次の手順でROIの算出を開始できます。
      • リスク発生の年間発生率に、1件あたりの想定金銭的損失と、導入した対策によるリスク発生確率の低下を掛ける
      • 手順5で得られた数値から、リスク低減ソリューションのコストを差し引く
      • 手順6で得られた数値を、リスク低減ソリューションのコストで割る

        リスク低減のROIを算出する方法の優れた例が、The Center for Internet Security
        1. 年間発生率 = 年5回
        2. 1件あたりの想定金銭的損失 $35,000
        3. 導入した対策によるリスク発生確率の低下 = -85%
        4. リスク低減ソリューションのコスト = $25,000
          1. リスクの低減: 5 x $35,000 x 0.85 = $148,750
          2. ROI: ($148,750 – $25,000) / $25,000 = 4.95
          3. 年間の節減額: $25,000 x 4.95 = $123,750
  5. ビジネスケースを提示する
    最後に、ビジネスケースを提示します。提示の際は、FireMon を導入することによるメリットと、それが特定された課題の解決にどのように役立つかに焦点を当ててください。ステップ 4 で明らかにした ROI の算出結果を含め、データと指標を用いて主張を裏付けてください。

これらの情報を収集し、ビジネス上の妥当性を提示することで、FireMon のような NSPM ソリューションへの投資がもたらすメリットを、社内のチームに明確に理解していただけるはずです。NSPM の専門家の支援を受けてビジネスケースを構築されたい場合は、FireMon にお問い合わせください。ご提案内容と ROI 分析の作成を支援する無料のご相談を承ります。

FireMon のビジネスケースを構築する方法 - www.firemon.com