เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →

Published:

ต้นทุนการดำเนินงานและความเสี่ยงด้านความปลอดภัย: การวัดมูลค่าของการบริหารจัดการ Security Policy

by FireMon

การจัดการนโยบาย กฎ และคอนฟิกูเรชันด้านความปลอดภัยเครือข่ายด้วยมือนั้นใช้เวลามากและเกิดข้อผิดพลาดได้ง่าย ส่งผลให้ต้นทุนการดำเนินงานสูงขึ้นและความเสี่ยงด้านความปลอดภัยเพิ่มขึ้น โดยเฉพาะเมื่อโครงสร้างพื้นฐาน IT ของคุณซับซ้อนขึ้นเรื่อย ๆ บทวิเคราะห์ของ Aberdeen วัดมูลค่าของโซลูชัน policy management ออกมาเป็นตัวเลขในทั้งสองมิติ

วิธีบริหารจัดการนโยบายความปลอดภัยเครือข่ายส่งผลต่อทั้งต้นทุนการดำเนินงานและความเสี่ยงด้านความปลอดภัย

โครงสร้างพื้นฐาน firewall ของเครือข่ายในองค์กรของคุณคงไม่ใช่เครื่องมือที่ดูใหม่และน่าตื่นเต้นที่สุดในกล่องเครื่องมือด้าน cybersecurity สำคัญใช่ แต่อาจถูกมองข้ามไปบ้าง เพราะท้ายที่สุดแล้ว firewall เชิงพาณิชย์ตัวแรกถือกำเนิดมาราว 30 ปีแล้ว ด้วยเหตุนี้ หลายองค์กรจึงอาจยังไม่เข้าใจอย่างชัดเจนว่าวิธีบริหารจัดการนโยบายความปลอดภัยเครือข่ายส่งผลอย่างมีนัยสำคัญต่อทั้งต้นทุนการดำเนินงานและความเสี่ยงด้านความปลอดภัย ตัวอย่างที่ชัดเจนคือ จากการวิเคราะห์การติดตั้ง firewall เครือข่ายกว่า 13,000 ชุด Aberdeen พบความซับซ้อนในระดับที่น่าประหลาดใจ เกือบครึ่ง (46%) ขององค์กรทั้งหมดในภาพรวมตลาดนี้มีหลายไซต์ และ/หรือใช้ firewall จากหลายผู้ผลิต ซึ่งแต่ละรายต่างก็มีนโยบาย กฎ และคอนฟิกูเรชันด้านความปลอดภัยจำนวนมากที่ต้องกำหนด นำไปใช้ และดูแลรักษาอย่างต่อเนื่อง ความซับซ้อนนี้ส่งผลกระทบร้ายแรงได้ เช่น

  • นโยบายและกฎด้านความปลอดภัยเครือข่ายอาจขัดแย้งกันเอง ล้าสมัย ซ้ำซ้อน หรือเกิดจากการตัดสินใจเฉพาะหน้าที่ข้ามกระบวนการอนุมัติตามปกติ
  • คอนฟิกูเรชันของนโยบายอาจไม่ถูกต้องหรือล้าสมัย ไม่ว่าจะเกิดจากการไม่ได้ติดตั้ง patch และอัปเดต หรือจากความผิดพลาดของมนุษย์ตามปกติ

ยิ่งไปกว่านั้นคือความซับซ้อนของรูปแบบการ deploy ที่เปลี่ยนแปลงไปสำหรับ application workload ที่สำคัญต่อธุรกิจขององค์กร ในช่วงไม่กี่ปีที่ผ่านมา workload เหล่านี้ถูกรันบนโครงสร้างพื้นฐานการประมวลผลที่ตอบโจทย์ความต้องการปัจจุบันขององค์กรได้ดีที่สุดในด้านประสิทธิภาพ ความน่าเชื่อถือ ต้นทุน ที่ตั้งทางภูมิศาสตร์ ระดับความน่าเชื่อถือ ความปลอดภัย และ compliance มากขึ้นเรื่อย ๆ ในด้านบวก แนวโน้มเหล่านี้ทำให้ธุรกิจมีความคล่องตัวสูงมาก แต่ก็นำมาซึ่งส่วนผสมแบบไฮบริดที่ซับซ้อนระหว่างโครงสร้างพื้นฐานที่องค์กรบริหารเอง (คือ on-premises) กับผู้ให้บริการคลาวด์ SIDEBAR: ทีมความปลอดภัยและผู้บริหารธุรกิจไม่ควรนิ่งนอนใจกับวิธีบริหารจัดการนโยบายความปลอดภัยเครือข่ายขององค์กร สำหรับหลายองค์กร โครงสร้างพื้นฐาน IT ซับซ้อนขึ้นอย่างน่าประหลาดใจ ซึ่งเพิ่มต้นทุนการดำเนินงานอย่างมีนัยสำคัญและเพิ่มความเสี่ยงด้านความปลอดภัย การผสานการทำงาน การมองเห็น และระบบอัตโนมัติจากผู้ให้บริการโซลูชัน security policy management ชั้นนำช่วยให้คุณกลับมาควบคุมได้ในทั้งสองมิติที่สำคัญนี้ สำหรับองค์กรตัวอย่างในรายงานฉบับนี้ การใช้โซลูชัน security policy management ให้ ROI ต่อปีที่ 4.3 เท่าในแง่ของการประหยัดต้นทุน และ 2.5 เท่าในแง่ของการลดความเสี่ยงด้านความปลอดภัย หากนโยบายความปลอดภัยเครือข่ายถูกบริหารจัดการด้วยมือ (หรือด้วยเครื่องมือหลายตัวที่ไม่สอดคล้องกัน) ความซับซ้อนของหลายไซต์ หลายผู้ผลิต หลายอุปกรณ์ หลายนโยบาย กฎ คอนฟิกูเรชัน และรูปแบบการ deploy แอปพลิเคชัน จะส่งผลกระทบเป็นลูกโซ่ต่อทั้งต้นทุนการดำเนินงานและความเสี่ยงด้านความปลอดภัย

  • ต้นทุนการดำเนินงาน: ความซับซ้อนที่เพิ่มขึ้นทำให้ต้นทุนการดำเนินงานในการบริหารจัดการนโยบายความปลอดภัยเครือข่าย กฎ และคอนฟิกูเรชันทั่วทั้งองค์กรสูงขึ้นแบบไม่เป็นเชิงเส้น เนื่องจากต้องใช้เวลานานขึ้นในการตรวจทาน ตรวจสอบ อนุมัติ นำไปใช้ ทดสอบ และยืนยันผลของการเพิ่มหรือเปลี่ยนแปลงเหล่านี้ พูดง่าย ๆ คือ ความซับซ้อนต้องแลกด้วยเวลาที่มากขึ้นและบุคลากรทางเทคนิคที่มากขึ้น
  • ความเสี่ยงด้านความปลอดภัย: ในทางกลับกัน ความซับซ้อนที่มากขึ้นทำให้มีโอกาสเกิดความไม่สอดคล้อง ข้อผิดพลาด และการตกหล่นในงานบริหารจัดการเหล่านี้สูงขึ้น ซึ่งเพิ่มจำนวนภัยคุกคามและช่องโหว่ที่เกี่ยวข้องกับโครงสร้างพื้นฐานเครือข่ายและทรัพยากรที่พึ่งพาเครือข่ายขององค์กร พูดง่าย ๆ คือ ความซับซ้อนเพิ่มโอกาสที่ช่องโหว่เหล่านี้จะถูกโจมตีสำเร็จ พร้อมผลกระทบต่อธุรกิจที่ตามมา

ในบริบทนี้ การทำ workflow อัตโนมัติสำหรับการเปลี่ยนแปลงคอนฟิกูเรชันด้านความปลอดภัยเครือข่ายและการอัปเดตนโยบายจึงจำเป็นมากขึ้นเรื่อย ๆ และถูกออกแบบมาเพื่อสร้างความมั่นใจในระดับสูงว่างานสำคัญเหล่านี้จะถูกดำเนินการอย่างถูกต้องและสม่ำเสมอ นอกจากนี้ โซลูชัน security policy management ชั้นนำยังให้การมองเห็นแบบต่อเนื่องและเรียลไทม์ถึงนโยบาย กฎ และคอนฟิกูเรชันที่ใช้งานอยู่จริงทั่วทั้งโครงสร้างพื้นฐานความปลอดภัยเครือข่ายของคุณ และรับประกันการผสานการทำงานที่จำเป็นกับผลิตภัณฑ์ firewall และรูปแบบการ deploy แอปพลิเคชันที่หลากหลาย Sidebar: โมเดล Monte Carlo กับความเสี่ยงในการวิเคราะห์แบบ Monte Carlo ตัวแปรแต่ละตัวในการคำนวณจะไม่ถูกแทนด้วยค่าคงที่ค่าเดียว แต่แทนด้วยช่วงค่า (ขอบล่าง ขอบบน) และรูปร่าง (การแจกแจงความน่าจะเป็น) จากนั้นจึงคำนวณโดยสุ่มเลือกค่าจากการแจกแจงความน่าจะเป็นของแต่ละตัวแปร ซ้ำกันเป็นจำนวนมากรอบอย่างอิสระ (เช่น 10,000 รอบ) ด้วยวิธีนี้ ผลลัพธ์ของการวิเคราะห์จึงแสดงออกมาเป็นช่วงค่าและการแจกแจงเช่นกัน (แทนที่จะเป็นค่าคงที่ค่าเดียว) ผลลัพธ์จึงสามารถนำเสนอได้ทั้งในแง่ของโอกาสที่จะเกิดและขนาดของผลกระทบ นั่นคือในแง่ของความเสี่ยงตามนิยามที่ถูกต้อง แนวทางนี้ให้สิ่งที่ผู้เชี่ยวชาญด้าน IT และ Security ต้องการพอดี นั่นคือการประมาณการเชิงปริมาณที่ใช้งานได้จริงในการตัดสินใจทางธุรกิจเรื่องความเสี่ยงบนข้อมูลที่ครบถ้วนขึ้น แม้จะมีความไม่แน่นอนโดยธรรมชาติในเรื่องเหล่านี้ก็ตาม อีกทั้งยังเป็นเครื่องมือที่มีประโยชน์ในการตอบคำถามพื้นฐานทางธุรกิจ เช่น

  • ต้นทุนการดำเนินงานและความเสี่ยงด้านความปลอดภัยของการบริหารจัดการนโยบายความปลอดภัยเครือข่ายด้วยมือ
  • มูลค่าของการลงทุนเพิ่มเติมในโซลูชัน security policy management ในด้านการลดต้นทุนการดำเนินงาน (cost savings) และการลดความเสี่ยงด้านความปลอดภัย (cost avoidance)

การวัดต้นทุนการดำเนินงานและความเสี่ยงด้านความปลอดภัยของการบริหารจัดการนโยบายความปลอดภัยเครือข่ายด้วยมือ

เพื่อวัดต้นทุนการดำเนินงานและความเสี่ยงด้านความปลอดภัยของการบริหารจัดการนโยบายความปลอดภัยเครือข่ายด้วยมือ (หรือด้วยเครื่องมือหลายตัวที่ไม่สอดคล้องกัน) Aberdeen ได้พัฒนาโมเดล Monte Carlo ที่เข้าใจง่ายโดยใช้ฟังก์ชันมาตรฐานของ Microsoft Excel ทั้งยังปรับให้เข้ากับบริบทเฉพาะขององค์กรได้ ด้วยการเลือกค่าต่อไปนี้

  • จำนวนไซต์ที่มีการติดตั้ง firewall (ทั่วทั้งองค์กร)
  • จำนวนผู้ผลิต firewall (ทุกไซต์รวมกัน)
  • จำนวน firewall ทั้งหมด
  • มูลค่ารายได้ต่อปีที่เครือข่ายรองรับ
  • จำนวนผู้ใช้งานที่เครือข่ายรองรับ

โมเดลนี้ใช้ค่าประมาณการของ Aberdeen สำหรับช่วงค่า (คือขอบล่างและขอบบน) และรูปร่างของแต่ละปัจจัยหลักด้านต้นทุนการดำเนินงานและความเสี่ยงด้านความปลอดภัยต่อไปนี้

  • ต้นทุนการดำเนินงานของการบริหารจัดการนโยบายความปลอดภัยเครือข่าย คำนวณจากค่าประมาณการของจำนวนการเปลี่ยนแปลงนโยบาย กฎ และคอนฟิกูเรชันทั่วทั้งองค์กร เวลาที่ใช้ในการตรวจทาน ตรวจสอบ อนุมัติ นำไปใช้ ทดสอบ และยืนยันผลของการเพิ่มหรือเปลี่ยนแปลงเหล่านี้ และต้นทุนรวมทั้งหมดของบุคลากรฝ่ายปฏิบัติการ
  • ความเสี่ยงด้านความปลอดภัยของการบริหารจัดการนโยบายความปลอดภัยเครือข่าย คำนวณจากค่าประมาณการของระยะเวลาที่เครือข่ายได้รับผลกระทบจากปัญหาด้านความปลอดภัย (เช่น ทำงานช้าลงหรือหยุดทำงาน) มูลค่ารายได้ต่อปีที่เครือข่ายรองรับและสัดส่วนของรายได้ที่สูญเสียไปในช่วงที่เครือข่ายช้าลงหรือหยุดทำงาน จำนวนผู้ใช้งานที่เครือข่ายรองรับ สัดส่วนของผลิตภาพของผู้ใช้ที่สูญเสียไปในช่วงเวลาดังกล่าว และต้นทุนรวมทั้งหมดต่อผู้ใช้หนึ่งราย

การวิเคราะห์นี้ยังสร้างเส้นฐานสำหรับการวัดมูลค่าของการลงทุนเพิ่มเติมในโซลูชัน security policy management ด้วย (กรณีดังกล่าวนำเสนอในหัวข้อถัดไป) ตัวอย่างเฉพาะเจาะจงเช่น โครงสร้างพื้นฐานเครือข่ายขนาดใหญ่ (firewall รวม 20 ตัว กระจายใน 4 ไซต์ จากผู้ผลิต firewall 3 ราย) ในภาคเอกชน ซึ่งรองรับรายได้ต่อปี $1B และผู้ใช้งาน 3,000 ราย

  • ค่ามัธยฐานของผลกระทบรวมต่อธุรกิจจากการบริหารจัดการนโยบายความปลอดภัยเครือข่ายด้วยมือในสถานการณ์นี้อยู่ที่ประมาณ $1.24M ต่อปี โดยมีช่วงตั้งแต่ $300K ไปจนถึง "long tail" ที่ $7.2M
  • ช่วงค่านี้สะท้อนช่วงความเชื่อมั่น 80% กล่าวคือ มีโอกาส 90% ที่จะเกินค่าที่ค่อนข้างต่ำอย่าง $300K มีโอกาส 10% ที่จะเกินค่าที่มีนัยสำคัญกว่าอย่าง $7.2M และมีค่ามัธยฐาน (โอกาส 50%) ที่ $1.24M
  • ค่าทั้งสามจุดนี้สะท้อนช่วงค่าและรูปทรงแบบ "ลาดสกี" ของ exceedance curve ในงาน cybersecurity ได้อย่างชัดเจน ซึ่งการตัดสินใจทางธุรกิจที่สำคัญบนฐานความเสี่ยงมักเกิดขึ้นที่ฝั่งกรณีเลวร้ายที่สุดของเส้นโค้ง (คือตั้งแต่ค่ามัธยฐานไปจนถึง long tail)

จากค่าประมาณการเหล่านี้ที่ได้รับจากผู้เชี่ยวชาญเฉพาะด้านและที่ปรึกษาที่ไว้วางใจ ผู้บริหารระดับสูงบางรายอาจเลือกยอมรับความเสี่ยงของการบริหารจัดการโครงสร้างพื้นฐาน firewall ด้วยมือและคงสถานะเดิมไว้ ขณะที่บางรายอาจเห็นว่าความเสี่ยงระดับนี้สูงเกินกว่าจะยอมรับได้ และขอข้อเสนอแนะถึงแนวทางลดความเสี่ยงให้อยู่ในระดับที่ยอมรับได้ เช่นเคย บทบาทหลักของผู้เชี่ยวชาญด้าน IT และ Security คือการระบุ ประเมิน และสื่อสารโอกาสเกิดและผลกระทบในแบบที่ช่วยให้เจ้าของความเสี่ยงตัดสินใจทางธุรกิจบนข้อมูลที่ครบถ้วนขึ้น Sidebar: สำหรับโครงสร้างพื้นฐานเครือข่ายขนาดใหญ่ (firewall รวม 20 ตัว กระจายใน 4 ไซต์ จากผู้ผลิต firewall 3 ราย) ในภาคเอกชน ซึ่งรองรับรายได้ต่อปี $1B และผู้ใช้งาน 3K ราย ค่ามัธยฐานของผลกระทบรวมต่อธุรกิจจากการบริหารจัดการนโยบายความปลอดภัยเครือข่ายด้วยมืออยู่ที่ประมาณ $1.24M ต่อปี เทียบกับประมาณ $380K ต่อปีเมื่อใช้โซลูชัน security policy management

การวัดมูลค่าของการลงทุนในโซลูชัน network security policy management

การต่อยอดโมเดล Monte Carlo ของ Aberdeen อย่างตรงไปตรงมาให้ข้อมูลเชิงลึกที่มีค่ายิ่งต่อคำถามที่ผู้ตัดสินใจทางธุรกิจมักถามต่อเป็นลำดับถัดไปว่า การลงทุนในโซลูชัน security policy management จะลดต้นทุนการดำเนินงานและความเสี่ยงด้านความปลอดภัยได้มากเพียงใดในเชิงปริมาณ คำตอบนี้ต้องประมาณช่วงค่าและการแจกแจงเพิ่มอีกเพียงสองปัจจัย

  • ประสิทธิผลเชิงเปรียบเทียบของโซลูชัน security policy management ในฐานะวิธีที่เร็วกว่าและแม่นยำกว่ามากในการตรวจทาน ตรวจสอบ อนุมัติ นำไปใช้ ทดสอบ และยืนยันผลของการเพิ่มหรือเปลี่ยนแปลงนโยบาย กฎ และคอนฟิกูเรชันของ firewall โดยเฉพาะอย่างยิ่ง โซลูชัน security policy management สามารถทำงานประจำวันที่ทำซ้ำได้ให้เป็นอัตโนมัติ เช่น การส่งและตรวจทานแบบฟอร์มคำขอด้านนโยบาย การตรวจสอบด้านเทคโนโลยีและนโยบายสำหรับการสร้างกฎใหม่ การส่งและอนุมัติ ticket ของ change management ตลอดจนการนำไปใช้ ทดสอบ และยืนยันผลการเปลี่ยนแปลงของกฎใหม่
  • ต้นทุนรายปีที่เพิ่มขึ้นจากการนำโซลูชัน security policy management มาใช้และดำเนินงาน ซึ่งต้องนับรวมเป็นส่วนหนึ่งของผลกระทบต่อธุรกิจในสถานการณ์ "หลัง" นั่นคือ เราต้องนับทั้งประโยชน์ที่ได้รับและต้นทุนที่เกิดขึ้น

Sidebar: หัวใจของระบบอัตโนมัติคือการมองเห็น โดยเฉพาะในสภาพแวดล้อม hybrid cloud ที่ซับซ้อนและเปลี่ยนแปลงตลอดเวลา ภายใต้โมเดล "ความรับผิดชอบร่วมกัน" ผู้ให้บริการคลาวด์จะดูแลด้านสถาปัตยกรรม การผสานการทำงาน การปรับให้เหมาะสม ความปลอดภัย และการปฏิบัติการในชั้นล่างของ stack โครงสร้างพื้นฐานการประมวลผลแอปพลิเคชัน ถึงกระนั้น องค์กรผู้ใช้บริการยังคงต้องกำกับดูแลและบริหารจัดการส่วนที่เป็นเชิงกลยุทธ์มากกว่า (เช่น ด้านนโยบาย) ของโครงสร้างพื้นฐานทั้งหมด ทั้งที่อยู่ on-premises และบน public cloud ซึ่งต้องอาศัยการเฝ้าระวังเชิงรุกและการตัดสินใจบนฐานของนโยบาย ปัจจุบันผู้ให้บริการโซลูชัน security policy management ชั้นนำใช้การผสานการทำงานผ่าน API เพื่อให้การมองเห็นแบบเรียลไทม์ที่จำเป็นต่อการกำกับดูแลและบริหารจัดการแบบรวมศูนย์ในระดับนี้ และเพื่อให้ได้ประโยชน์จากระบบอัตโนมัติที่วัดผลได้ จากค่าประมาณการของสองปัจจัยนี้ที่ผู้ให้บริการโซลูชัน network security policy management ชั้นนำรายหนึ่งแบ่งปันกับ Aberdeen โมเดล Monte Carlo ของ Aberdeen วัดมูลค่าของ security policy management ในสถานการณ์ตัวอย่างเดียวกันได้ดังนี้

  • หลังการนำโซลูชัน security policy management มาใช้ ค่ามัธยฐานของผลกระทบรวมต่อธุรกิจอยู่ที่ประมาณ $380K ต่อปี โดยมีช่วงตั้งแต่ $114K ไปจนถึง "long tail" ที่ $1.65M
  • เมื่อเทียบกับการบริหารจัดการด้วยมือ นี่คือการลดผลกระทบรวมต่อธุรกิจลงประมาณ 3.3 เท่าที่ค่ามัธยฐาน และประมาณ 4.4 เท่าที่ "long tail"
  • ที่ค่ามัธยฐาน คิดเป็น ROI ต่อปีประมาณ 7.5 เท่า

ภาพแสดงผลกระทบรวมต่อธุรกิจรายปีของการบริหารจัดการนโยบายความปลอดภัยเครือข่ายในสถานการณ์นี้ เปรียบเทียบกรณี "บริหารด้วยมือ" กับกรณี "ใช้ policy management" แสดงไว้ในภาพที่ 1

Impact Exceedance Curve แสดงให้เห็นว่าโซลูชัน Firewall Management มีผลกระทบต่อธุรกิจที่น่าจะเกิดขึ้นต่ำกว่าการบริหารด้วยมือในทุกระดับความน่าจะเป็น

ภาพที่ 1: การวัดต้นทุนการดำเนินงานและความเสี่ยงด้านความปลอดภัยของการบริหารจัดการนโยบายความปลอดภัยเครือข่าย และมูลค่าของโซลูชัน security policy management

ข้อมูลเชิงลึกเพิ่มเติม: แยกองค์ประกอบของผลกระทบต่อธุรกิจ

ประโยชน์อีกประการของการสร้างโมเดลสองปัจจัยหลัก คือต้นทุนการดำเนินงานและความเสี่ยงด้านความปลอดภัยของการบริหารจัดการนโยบายความปลอดภัยเครือข่ายบนโครงสร้างพื้นฐาน IT ที่ซับซ้อนขึ้นเรื่อย ๆ คือช่วยให้เห็นชัดขึ้นว่าปัจจัยใดมีสัดส่วนมากที่สุดในผลกระทบรวมต่อธุรกิจรายปี ดังที่เห็นในตารางที่ 1 และภาพที่ 2 ปรากฏว่าต้นทุนการดำเนินงานของการจัดการการเพิ่มและการเปลี่ยนแปลงนโยบาย กฎ และคอนฟิกูเรชันของ firewall ทั่วทั้งโครงสร้างพื้นฐานเครือข่ายแบบไฮบริดที่ซับซ้อน เป็นปัจจัยที่ใหญ่ที่สุดอย่างชัดเจน ตามมาด้วยผลิตภาพของผู้ใช้ที่สูญเสียไปจากเครือข่ายที่ช้าลงหรือหยุดทำงาน ให้มองตัวเลขเหล่านี้เป็นการเจาะลึกลงไปในวงกลมสีแดงที่แทนระดับผลกระทบรวมต่อธุรกิจที่ค่ามัธยฐาน (โอกาสเกิด 50%) ตามที่แสดงในภาพที่ 1

ตารางแสดงผลกระทบรายปีของการบริหารด้วยมือเทียบกับการใช้ security policy management สำหรับความปลอดภัยเครือข่าย แบบใช้มือ: $615k ด้านการดำเนินงาน, $383k ด้านความปลอดภัย; แบบใช้ security management: $122k และ $93k

ตารางที่ 1: การเจาะลึกระดับผลกระทบรวมต่อธุรกิจที่ค่ามัธยฐาน (โอกาสเกิด 50%)

กราฟแท่งแบบซ้อนแสดงการประหยัดต้นทุนรายปีของ firewall management เทียบกับการบริหารด้วยมือตามสถานะเดิม: ประหยัดด้านความปลอดภัย $383k และด้านการดำเนินงาน $615k

ภาพที่ 2: ผลกระทบรวมต่อธุรกิจรายปีของการบริหารจัดการนโยบายความปลอดภัยเครือข่ายมาจากต้นทุนการดำเนินงานในการจัดการการเพิ่มและการเปลี่ยนแปลงเป็นหลัก ตามด้วยต้นทุนจากผลิตภาพของผู้ใช้ที่สูญเสียไป ในมุมของการสร้าง business case เพื่อลงทุนในโซลูชัน security policy management มีเหตุผลหนักแน่นอยู่สองประการ

  • ประโยชน์ที่จับต้องได้มากที่สุดของ security policy management คือการลดภาระงานประจำวันของบุคลากรฝ่ายปฏิบัติการ ด้วยการลดเวลาและเพิ่มความแม่นยำในการบริหารจัดการนโยบาย กฎ และคอนฟิกูเรชันด้านความปลอดภัยเครือข่าย ผ่านระบบอัตโนมัติ การผสานการทำงาน และการมองเห็นแบบเรียลไทม์ทั่วทั้งโครงสร้างพื้นฐานความปลอดภัยเครือข่ายของคุณ ซึ่งจัดอยู่ในหมวด cost savings แบบ "จับต้องได้"
  • ประโยชน์เชิงกลยุทธ์ของ security policy management คือการลดความเสี่ยงด้านความปลอดภัยจากเครือข่ายที่ช้าลงและหยุดทำงาน ซึ่งกระทบผลิตภาพของผู้ใช้ในองค์กร นั่นคือข้อความที่สื่อถึงการสนับสนุนธุรกิจอย่างชัดเจน และเป็นแรงหนุนโดยตรงต่อความยืดหยุ่นและความคล่องตัวที่เพิ่มขึ้นของโครงสร้างพื้นฐาน IT แบบไฮบริดระหว่าง on-premises และคลาวด์ ซึ่งจัดอยู่ในหมวด cost avoidance ที่ "จับต้องได้น้อยกว่า"

ในมุมมองของ Aberdeen เพียงประสิทธิภาพด้านการดำเนินงานอย่างเดียว ซึ่งในสถานการณ์นี้คือผลตอบแทนการลงทุนต่อปี 4.3 เท่าที่ค่ามัธยฐานในแง่ของการประหยัดต้นทุน ก็คุ้มค่าต่อการลงทุนในโซลูชัน network security policy management แล้ว นอกจากนี้ security policy management ยังช่วยหลีกเลี่ยงต้นทุนจากความเสี่ยงด้านความปลอดภัยที่เกิดจากเครือข่ายช้าลงและหยุดทำงานโดยตรง ซึ่งในสถานการณ์นี้ประเมินไว้ที่ผลตอบแทนการลงทุน 2.5 เท่าที่ค่ามัธยฐาน ด้วยการช่วยให้โครงสร้างพื้นฐานเครือข่ายและทรัพยากรที่พึ่งพาเครือข่ายขององค์กรทำงานได้อย่างต่อเนื่องและเกิดผลิตภาพ ในสภาพแวดล้อมที่มีโซลูชัน cybersecurity นับร้อยแข่งขันกันเพื่อให้ได้รับเลือกตามลำดับความสำคัญและงบประมาณขององค์กร การให้ประโยชน์สองต่อทั้งด้านต้นทุนการดำเนินงานและความเสี่ยงด้านความปลอดภัยทำให้ network security policy management คุ้มค่าแก่การพิจารณาอย่างจริงจัง

วิธีวัดมูลค่าของ NSPM | FireMon