Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →
Published:
Custo operacional, risco relacionado à segurança: quantificando o valor da gestão de políticas de segurança
by FireMon
A gestão manual de políticas, regras e configurações de segurança de rede é demorada e propensa a erros, o que aumenta o custo operacional e eleva os riscos relacionados com a segurança — sobretudo à medida que a sua infraestrutura de TI se torna mais complexa. A análise da Aberdeen quantifica o valor de uma solução de gestão de políticas em ambas as dimensões.
A forma como as suas políticas de segurança de rede são geridas afeta tanto o custo operacional como o risco relacionado com a segurança
A infraestrutura de firewalls de rede da sua organização provavelmente não é vista como a ferramenta mais recente e reluzente da sua caixa de ferramentas de cibersegurança. Importante, sim, mas talvez de certo modo tida como garantida — afinal, passaram cerca de 30 anos desde que as primeiras firewalls de rede comerciais foram introduzidas. Por esse motivo, pode não ser bem compreendido que a forma como as suas políticas de segurança de rede são geridas afeta significativamente tanto o seu custo operacional como o seu risco relacionado com a segurança. Para ilustrar este ponto: numa análise de mais de 13.000 instalações de firewalls de rede, a Aberdeen detetou um grau surpreendente de complexidade. Quase metade (46%) de todas as empresas neste retrato de mercado caracteriza-se por vários locais e/ou vários fornecedores de firewalls. Por sua vez, cada uma delas tem inúmeras políticas, regras e configurações de segurança que têm de ser estabelecidas, implementadas e mantidas ao longo do tempo. Esta complexidade pode ter consequências graves, incluindo:
- As políticas e regras de segurança de rede podem estar em conflito, desatualizadas, redundantes ou resultar de decisões ad hoc que contornaram o processo normal de aprovação.
- As configurações de políticas podem estar incorretas ou desatualizadas, seja por patches e atualizações não aplicados, seja por erro humano de rotina.
A isto acresce a complexidade dos modelos de implementação em evolução para as cargas de trabalho de aplicações críticas para o negócio de uma organização. Nos últimos anos, estas cargas de trabalho são cada vez mais executadas na infraestrutura de computação que melhor responde aos requisitos atuais da organização em matéria de desempenho, fiabilidade, custo, localização geográfica, nível de confiança, segurança e conformidade. Pelo lado positivo, estas tendências trouxeram uma enorme agilidade para o negócio — mas também uma mistura híbrida e complexa de infraestrutura gerida pela empresa (ou seja, no local) e de fornecedores de serviços na nuvem. NOTA LATERAL: as equipas de segurança e os líderes de negócio não devem ser complacentes quanto à forma como as suas políticas de segurança de rede são geridas. Em muitas empresas, a infraestrutura de TI tornou-se surpreendentemente complexa — acrescentando um custo operacional significativo e aumentando o risco relacionado com a segurança. A integração, a visibilidade e a automação proporcionadas pelos principais fornecedores de soluções de gestão de políticas de segurança podem ajudar a recuperar o controlo em ambas as dimensões importantes. Para a empresa ilustrativa deste relatório, a utilização de uma solução de gestão de políticas de segurança resultou num ROI anual de 4,3 vezes em termos de poupança de custos e de 2,5 vezes em termos de redução de riscos de segurança. Se as políticas de segurança de rede forem geridas manualmente (ou com várias ferramentas inconsistentes), a complexidade de múltiplos locais, fornecedores, dispositivos, políticas, regras, configurações e modelos de implementação de aplicações tem um efeito em cascata tanto no custo operacional como no risco relacionado com a segurança:
- Custo operacional: o aumento da complexidade corresponde a um aumento não linear do custo operacional da gestão de políticas de segurança de rede, regras e configurações em toda a empresa, em função do maior tempo necessário para rever, verificar, aprovar, implementar, testar e validar estas adições ou alterações. Em termos simples, a complexidade exige mais tempo e mais pessoal técnico.
- Riscos relacionados com a segurança: por sua vez, uma maior complexidade contribui para uma maior probabilidade de inconsistências, erros e omissões nestas tarefas de gestão — o que aumenta o número de ameaças e vulnerabilidades relevantes para a infraestrutura de rede da organização e para os recursos dependentes da rede. Em termos simples, a complexidade aumenta a probabilidade de estas vulnerabilidades serem exploradas com êxito, bem como o correspondente impacto no negócio.
Neste contexto, a automação dos fluxos de trabalho para alterações de configuração de segurança de rede e atualizações de políticas é cada vez mais essencial — e destina-se a proporcionar um elevado nível de garantia de que estas tarefas importantes são executadas de forma exata e consistente. Além disso, as principais soluções de gestão de políticas de segurança proporcionam visibilidade contínua e em tempo real sobre as políticas, regras e configurações efetivamente em vigor em toda a sua infraestrutura de segurança de rede e asseguram a integração necessária com uma vasta gama de produtos de firewall de rede e modelos de implementação de aplicações. Nota lateral: modelos de Monte Carlo e riscoNuma análise de Monte Carlo, cada variável de um cálculo é expressa não como um valor único e estático — mas como um intervalo (limite inferior, limite superior) e uma forma (distribuição de probabilidade). Os cálculos relevantes são então efetuados com base num valor selecionado aleatoriamente a partir da distribuição de probabilidade de cada variável, ao longo de muitas (digamos, 10.000) iterações independentes. Ao fazê-lo, os resultados da análise são igualmente expressos como um intervalo e uma distribuição (em vez de um valor único e estático). Os resultados podem então ser representados em termos de probabilidade e de impacto — ou seja, em termos de risco, tal como o risco é devidamente definido. Esta abordagem dá aos profissionais de TI e de segurança exatamente aquilo de que precisam para quantificar estimativas que sejam efetivamente úteis para tomar decisões de negócio mais bem informadas sobre riscos, apesar das incertezas inerentes a estas matérias. Proporciona também uma ferramenta útil para responder a questões fundamentais de negócio, tais como:
- O custo operacional e o risco relacionado com a segurança da gestão manual de políticas de segurança de rede
- O valor de um investimento incremental numa solução de gestão de políticas de segurança, para reduzir o custo operacional (poupança de custos) e diminuir o risco de segurança (prevenção de custos)
Quantificar o custo operacional e o risco relacionado com a segurança da gestão manual das suas políticas de segurança de rede
Para quantificar o custo operacional e o risco relacionado com a segurança da gestão manual das políticas de segurança de rede (ou com várias ferramentas inconsistentes), a Aberdeen desenvolveu um modelo de Monte Carlo simples, utilizando as funcionalidades padrão do Microsoft Excel. É também possível personalizar vários fatores contextuais, através da seleção de:
- O número de locais com instalações de firewall (em toda a empresa)
- O número de fornecedores de firewalls (em todos os locais)
- O número total de firewalls
- O montante de receita anual suportada pela rede
- O número de utilizadores suportados pela rede
O modelo utiliza as estimativas da Aberdeen para o intervalo (ou seja, limite inferior, limite superior) e a forma de cada um dos seguintes fatores de alto nível do custo operacional e do risco relacionado com a segurança:
- O custo operacional da gestão de políticas de segurança de rede baseia-se em estimativas relativas ao número de alterações a políticas, regras e configurações em toda a empresa; ao tempo necessário para rever, verificar, aprovar, implementar, testar e validar estas adições ou alterações; e ao custo totalmente carregado do pessoal operacional.
- O risco relacionado com a segurança da gestão de políticas de segurança de rede baseia-se em estimativas relativas ao tempo durante o qual a rede é negativamente afetada por questões de segurança (por exemplo, lentidão ou indisponibilidade); ao montante de receita anual suportada pela rede e à fração da receita suportada pela rede perdida durante o período de lentidão ou indisponibilidade; ao número de utilizadores suportados pela rede, à fração de produtividade dos utilizadores perdida durante o período de lentidão ou indisponibilidade e ao custo totalmente carregado por utilizador.
Esta análise estabelece igualmente uma base de referência para quantificar o valor de um investimento incremental numa solução de gestão de políticas de segurança (esse caso é apresentado na secção seguinte). Como exemplo específico, considere uma infraestrutura de rede maior (20 firewalls no total, em quatro locais, de três fornecedores de firewalls diferentes) no setor privado, que suporta $1B de receita anual e 3.000 utilizadores:
- O impacto total mediano no negócio da gestão manual de políticas de segurança de rede neste cenário é de cerca de $1.24M por ano, com um intervalo de $300K até uma “cauda longa” de $7.2M.
- Este intervalo reflete um intervalo de confiança de 80% — ou seja, 90% de probabilidade de exceder uns relativamente modestos $300K, 10% de probabilidade de exceder uns mais significativos $7.2M e um valor mediano (50% de probabilidade) de $1.24M.
- Estes três pontos são altamente típicos do intervalo e da forma em “pista de esqui” de uma curva de excedência em cibersegurança — em que as decisões de negócio importantes, baseadas no risco, são normalmente tomadas no lado do pior cenário da curva (ou seja, da mediana até à cauda longa).
Com base nestas estimativas dos seus especialistas na matéria e consultores de confiança, alguns líderes de negócio séniores podem optar por aceitar o risco de gerir manualmente a infraestrutura de firewalls de rede e manter o status quo. Outros poderão considerar este nível de risco inaceitavelmente elevado e pedir recomendações sobre formas de o gerir até um nível aceitável. Como sempre, o papel principal do profissional de TI e de segurança é identificar, avaliar e comunicar a probabilidade e o impacto de uma forma que ajude os responsáveis pelo risco a tomar uma decisão de negócio mais bem informada. Nota lateral: para uma infraestrutura de rede maior (20 firewalls no total, em 4 locais, de 3 fornecedores de firewalls diferentes) no setor privado, que suporta $1B de receita anual e 3K utilizadores, o impacto total mediano no negócio da gestão manual de políticas de segurança de rede é de cerca de $1.24M por ano, em comparação com cerca de $380K por ano com uma solução de gestão de políticas de segurança.
Quantificar o valor de um investimento numa solução de gestão de políticas de segurança de rede
Uma extensão simples do modelo de Monte Carlo da Aberdeen proporciona informações valiosíssimas sobre a questão seguinte mais natural por parte do decisor de negócio: de que forma um investimento numa solução de gestão de políticas de segurança reduziria de modo quantificável os custos operacionais e os riscos relacionados com a segurança? Para tal, é necessário estimar intervalos e distribuições para apenas dois fatores adicionais:
- A eficácia relativa de uma solução de gestão de políticas de segurança, enquanto forma muito mais rápida e exata de rever, verificar, aprovar, implementar, testar e validar adições ou alterações a políticas, regras e configurações de firewall. Em particular, uma solução de gestão de políticas de segurança pode automatizar as tarefas mais rotineiras, tais como a submissão e revisão de formulários de pedido de políticas; verificações tecnológicas e de políticas para a criação de novas regras; submissão e aprovação de bilhetes de gestão de alterações; e implementação, teste e validação de alterações de novas regras.
- O custo anualizado incremental de implementar e operar uma solução de gestão de políticas de segurança, que tem de ser contabilizado como parte do impacto no negócio no cenário “depois” — ou seja, é necessário contabilizar não só os benefícios, mas também os custos.
Nota lateral: a chave da automação é a visibilidade, sobretudo em ambientes de nuvem híbrida complexos e dinâmicos. Num modelo de “responsabilidade partilhada”, os fornecedores de serviços na nuvem asseguram os aspetos de arquitetura, integração, otimização, segurança e operação dos níveis inferiores da pilha de infraestrutura de computação das aplicações. Ainda assim, as empresas subscritoras continuam a ter de governar e gerir os aspetos mais estratégicos (por exemplo, políticas) de toda a sua infraestrutura, incluindo implementações no local e em nuvem pública. Tal exige monitorização ativa e tomada de decisões baseada em políticas. Os principais fornecedores de soluções de gestão de políticas de segurança utilizam atualmente integração baseada em API para proporcionar a visibilidade em tempo real necessária para viabilizar este nível de governação e gestão centralizadas — e para alcançar os benefícios quantificáveis da automação. Com base nas estimativas para estes dois fatores partilhadas com a Aberdeen por um fornecedor líder de soluções de gestão de políticas de segurança de rede, o modelo de Monte Carlo da Aberdeen quantifica o valor da gestão de políticas de segurança no mesmo cenário ilustrativo:
- Após a implementação de uma solução de gestão de políticas de segurança, o impacto total mediano no negócio é de cerca de $380K por ano, com um intervalo de $114K até uma “cauda longa” de $1.65M.
- Em comparação com uma abordagem de gestão manual, isto representa uma redução do impacto total no negócio de cerca de 3,3 vezes na mediana e uma redução de cerca de 4,4 vezes na “cauda longa”.
- Na mediana, isto representa um ROI anual de cerca de 7,5 vezes.
Uma visualização do impacto total anualizado no negócio da gestão de políticas de segurança de rede neste cenário, comparando os casos “manual” e “gestão de políticas”, é apresentada na Figura 1.

Figura 1: quantificação do custo operacional e do risco relacionado com a segurança da gestão de políticas de segurança de rede e do valor de uma solução de gestão de políticas de segurança
Informações adicionais: decompor o impacto no negócio
Um benefício adicional de modelar os dois fatores de alto nível do custo operacional e do risco relacionado com a segurança na gestão de políticas de segurança de rede numa infraestrutura de TI cada vez mais complexa é o facto de proporcionar informações adicionais sobre qual deles contribui mais para o impacto total anualizado no negócio. Como se vê na Tabela 1 e novamente na Figura 2, verifica-se que o custo operacional da gestão de adições e alterações a políticas, regras e configurações de firewall numa infraestrutura de rede híbrida e complexa é de longe o maior fator, seguido da perda de produtividade dos utilizadores em resultado de lentidão ou indisponibilidade da rede. Encare estes números como um duplo clique de detalhe sobre os círculos vermelhos que representam o nível mediano (50% de probabilidade) de impacto total no negócio apresentado na Figura 1.

Tabela 1: duplo clique de detalhe sobre o nível mediano (50% de probabilidade) de impacto total no negócio

Figura 2: o impacto total anualizado no negócio da gestão de políticas de segurança de rede é dominado pelo custo operacional da gestão de adições e alterações, seguido do custo da perda de produtividade dos utilizadores. Na perspetiva da construção de um business case para um investimento numa solução de gestão de políticas de segurança, existem dois argumentos sólidos:
- O benefício mais tangível da gestão de políticas de segurança é reduzir a carga diária sobre o pessoal operacional — reduzindo o tempo e melhorando a exatidão na gestão de políticas, regras e configurações de segurança de rede — através da automação, da integração e da visibilidade em tempo real em toda a sua infraestrutura de segurança de rede. Isto insere-se na categoria “dura” da poupança de custos.
- O benefício estratégico da gestão de políticas de segurança é reduzir o risco relacionado com a segurança de lentidão e indisponibilidade da rede sobre a produtividade dos utilizadores da organização — ou seja, uma forte mensagem de viabilização do negócio e um apoio direto ao aumento da flexibilidade e agilidade de uma infraestrutura de TI híbrida, no local/na nuvem. Isto insere-se na categoria “mais suave” da prevenção de custos.
Na opinião da Aberdeen, só as eficiências operacionais — neste cenário, um retorno anual do investimento de 4,3 vezes na mediana, em termos de poupança de custos — justificam o investimento numa solução de gestão de políticas de segurança de rede. Além disso, a gestão de políticas de segurança contribui diretamente para evitar os custos dos riscos relacionados com a segurança decorrentes de lentidão e indisponibilidade da rede — neste cenário, um retorno estimado do investimento de 2,5 vezes na mediana — ao ajudar a manter a infraestrutura de rede da organização e os recursos dependentes da rede operacionais, em funcionamento e produtivos. Num ambiente em que literalmente centenas de soluções de cibersegurança competem para entrar nas prioridades e nos orçamentos das empresas, o duplo efeito de beneficiar tanto o custo operacional como o risco relacionado com a segurança faz com que a gestão de políticas de segurança de rede mereça uma análise mais atenta.