洞察策略风险,用自然语言提问策略问题。 申请演示 →
Published:
运营成本与安全相关风险:量化安全策略管理的价值
by FireMon
手动管理网络安全策略、规则和配置既耗时又容易出错,这会增加运营成本并加大安全相关风险——在 IT 基础设施日益复杂的情况下尤其如此。Aberdeen 的分析从这两个维度量化了策略管理解决方案的价值。
网络安全策略的管理方式同时影响运营成本与安全相关风险
贵组织的网络防火墙基础设施,可能并不被视为网络安全工具箱中最耀眼的新工具。它确实重要,但或许在某种程度上被视为理所当然——毕竟,距离首批商用网络防火墙问世已约 30 年。正因如此,人们可能并未充分认识到:网络安全策略的管理方式会显著影响贵组织的运营成本与安全相关风险。举例说明:在对 13,000 多套网络防火墙部署的分析中,Aberdeen 发现了令人意外的复杂程度。在这一市场快照中,近半数(46%)的企业具有多站点和/或多防火墙厂商的特征。相应地,其中每一项都涉及大量必须建立、实施并长期维护的安全策略、规则和配置。这种复杂性可能带来严重后果,包括:
- 网络安全策略和规则可能相互冲突、过时、冗余,或源于绕过正常审批流程的临时决定。
- 策略配置可能不正确或已过时,原因可能是补丁和更新未予应用,也可能是常见的人为失误。
除上述因素外,还有组织关键业务应用工作负载部署模式不断演变所带来的复杂性。过去几年里,这些工作负载越来越多地运行在最能满足组织当前性能、可靠性、成本、地理位置、信任级别、安全性与合规要求的计算基础设施上。从积极的一面看,这些趋势为业务带来了极高的敏捷性——但同时也形成了由企业自管基础设施(即本地部署)与云服务提供商构成的复杂混合环境。 边栏:安全团队和业务负责人不应对其网络安全策略的管理方式掉以轻心。对许多企业而言,IT 基础设施的复杂程度已出乎意料地上升——大幅增加运营成本并加大安全相关风险。领先的安全策略管理解决方案提供商所提供的集成、可见性与自动化能力,有助于在这两个重要维度上重新掌控局面。对于本报告中的示例企业而言,采用安全策略管理解决方案在成本节约方面带来 4.3 倍的年度投资回报,在降低安全风险方面带来 2.5 倍的年度投资回报。 如果以手动方式(或使用多种互不一致的工具)管理网络安全策略,那么多站点、多厂商、多设备、多策略、多规则、多配置以及多种应用部署模式所带来的复杂性,会对运营成本和安全相关风险产生连锁影响:
- 运营成本:复杂性上升会导致在全企业范围内管理网络安全策略、规则和配置的运营成本呈非线性增长,原因在于审核、检查、批准、实施、测试和验证这些新增或变更所需的时间更长。简而言之,复杂性需要更多时间和更多技术人员。
- 安全相关风险:相应地,复杂性越高,这些管理任务中出现不一致、错误和遗漏的可能性就越大——从而增加与组织网络基础设施及依赖网络的资源相关的威胁和漏洞数量。简而言之,复杂性会提高这些漏洞被成功利用的可能性,以及随之而来的业务影响。
在此背景下,将网络安全配置变更和策略更新的工作流自动化日益成为必要之举——其目的在于高度确保这些重要任务得到准确、一致的执行。此外,领先的安全策略管理解决方案可对整个网络安全基础设施中当前实际生效的策略、规则和配置提供持续的实时可见性,并确保与各类网络防火墙产品和应用部署模式实现必要的集成。 边栏:蒙特卡洛模型与风险在蒙特卡洛分析中,计算中的每个变量并非表示为单一的静态值,而是表示为一个区间(下限、上限)和一种形态(概率分布)。随后,在多次(例如 10,000 次)独立迭代中,依据从每个变量的概率分布中随机选取的数值执行相关计算。由此,分析结果同样以区间和分布的形式呈现(而非单一的静态值)。这样,结果便可同时从可能性和影响程度两个方面加以表述——也就是按照风险的正确定义,以风险的形式表述。尽管此类问题存在固有的不确定性,这种方法仍能为 IT 与安全专业人员提供他们所需要的量化估算,从而切实有助于就风险做出更明智的业务决策。它同时也是应对以下基本业务问题的有用工具:
- 手动管理网络安全策略所带来的运营成本和安全相关风险
- 在安全策略管理解决方案上追加投资,对于降低运营成本(成本节约)和减少安全风险(成本规避)所具有的价值
量化手动管理网络安全策略的运营成本与安全相关风险
为量化以手动方式(或使用多种互不一致的工具)管理网络安全策略的运营成本和安全相关风险,Aberdeen 使用 Microsoft Excel 的标准功能构建了一个简明的蒙特卡洛模型。该模型还支持对多种情境因素进行个性化设置,可选择:
- 部署了防火墙的站点数量(覆盖整个企业)
- 防火墙厂商数量(覆盖所有站点)
- 防火墙总数
- 由网络支撑的年度营收金额
- 由网络支撑的用户数量
该模型采用了 Aberdeen 针对以下各项运营成本和安全相关风险高层因素所作的区间(即下限、上限)与形态估算:
- 管理网络安全策略的运营成本,基于以下估算得出:全企业范围内策略、规则和配置的变更数量;审核、检查、批准、实施、测试和验证这些新增或变更所需的时间;以及运营人员的全负荷成本。
- 管理网络安全策略的安全相关风险,基于以下估算得出:网络受安全相关问题(例如速度下降或停机)负面影响的时长;由网络支撑的年度营收金额,以及在速度下降或停机期间损失的网络支撑营收比例;由网络支撑的用户数量、在速度下降或停机期间损失的用户生产力比例,以及每位用户的全负荷成本。
该分析同时为量化在安全策略管理解决方案上追加投资的价值确立了基准(该情形将在下一节中给出)。作为一个具体示例,设想私营部门中一个规模较大的网络基础设施(共 20 台防火墙,分布于四个站点,来自三家不同的防火墙厂商),支撑 $1B 的年度营收和 3,000 名用户:
- 在此情形下,手动管理网络安全策略的业务影响总额中位数约为每年 $1.24M,区间从 $300K 一直延伸到 $7.2M 的“长尾”。
- 该区间反映的是 80% 置信区间——即有 90% 的可能性超过相对温和的 $300K,有 10% 的可能性超过更为可观的 $7.2M,中位数(50% 可能性)为 $1.24M。
- 这三个数据点高度典型地体现了网络安全领域超越曲线的取值区间和“滑雪坡”形态——而重要的、基于风险的业务决策通常是在曲线的最坏情况一侧(即从中位数到长尾部分)作出的。
基于领域专家和可信顾问给出的这些估算,部分高层业务负责人可能会选择接受手动管理网络防火墙基础设施的风险,维持现状。另一些人则可能认为这一风险水平高得难以接受,并要求提供将其管理到可接受水平的建议。与以往一样,IT 与安全专业人员的首要职责是识别、评估并传达可能性和影响,以帮助风险责任人做出更为明智的业务决策。 边栏:对于私营部门中一个规模较大的网络基础设施(共 20 台防火墙,分布于 4 个站点,来自 3 家不同的防火墙厂商),支撑 $1B 的年度营收和 3K 名用户,手动管理网络安全策略的业务影响总额中位数约为每年 $1.24M,而采用安全策略管理解决方案后约为每年 $380K。
量化投资网络安全策略管理解决方案的价值
对 Aberdeen 的蒙特卡洛模型稍作扩展,即可就业务决策者最自然的后续问题提供极具价值的洞见:投资安全策略管理解决方案能够在多大程度上量化地降低运营成本和安全相关风险?这只需再对两个因素的区间和分布进行估算:
- 安全策略管理解决方案的相对有效性,即作为一种更快速、更准确的方式来审核、检查、批准、实施、测试和验证防火墙策略、规则和配置的新增或变更。特别是,安全策略管理解决方案能够自动执行最常规的任务,例如提交和审核策略申请表单;新规则创建时的技术与策略检查;变更管理工单的提交与批准;以及新规则的实施、测试和变更验证。
- 实施和运行安全策略管理解决方案所新增的年化成本,该成本必须计入“之后”情形的业务影响之中——也就是说,我们不仅要计算收益,还要计算成本。
边栏:自动化的关键在于可见性,在复杂且动态的混合云环境中尤其如此。在“责任共担”模式下,云服务提供商负责应用计算基础设施堆栈较低层次的架构、集成、优化、安全和运营方面。即便如此,企业订阅方仍必须治理和管理其整个基础设施中更具战略性的方面(例如策略),涵盖本地部署与公有云部署。这需要主动监控和基于策略的决策。领先的安全策略管理解决方案提供商现已采用基于 API 的集成,提供实现这一集中治理与管理水平所必需的实时可见性,并由此获得可量化的自动化收益。 基于一家领先的网络安全策略管理解决方案提供商与 Aberdeen 分享的这两项因素估算,Aberdeen 的蒙特卡洛模型在同一示例情形下量化了安全策略管理的价值:
- 在实施安全策略管理解决方案之后,业务影响总额中位数约为每年 $380K,区间从 $114K 一直延伸到 $1.65M 的“长尾”。
- 与手动管理方式相比,这意味着业务影响总额在中位数处减少约 3.3 倍,在“长尾”处减少约 4.4 倍。
- 在中位数处,这相当于约 7.5 倍的年度投资回报。
图 1 展示了在此情形下管理网络安全策略的年化业务影响总额,并对“手动”与“策略管理”两种情形进行了对比。

图 1:量化管理网络安全策略的运营成本与安全相关风险,以及安全策略管理解决方案的价值
更多洞见:业务影响的细分
对日益复杂的 IT 基础设施中管理网络安全策略的运营成本与安全相关风险这两项高层因素进行建模,还有一个额外好处:可以进一步洞察哪一项对年化业务影响总额的贡献最大。如表 1 及图 2 所示,在复杂的混合网络基础设施中管理防火墙策略、规则和配置的新增与变更所产生的运营成本,是迄今为止最大的因素,其次是网络速度下降或停机导致的用户生产力损失。可以将这些数据视为对图 1 中代表业务影响总额中位数(50% 可能性)水平的红色圆点所作的双击式下钻分析。

表 1:对业务影响总额中位数(50% 可能性)水平的双击式下钻分析

图 2:管理网络安全策略的年化业务影响总额主要由管理新增与变更的运营成本构成,其次是用户生产力损失的成本 从为投资安全策略管理解决方案构建商业论证的角度看,有两点有力的理由:
- 安全策略管理最直观的收益在于减轻运营人员的日常负担——通过在整个网络安全基础设施中实现自动化、集成和实时可见性,缩短管理网络安全策略、规则和配置所需的时间并提高准确性。这属于“硬性”成本节约类别。
- 安全策略管理的战略收益在于降低网络速度下降和停机对组织用户生产力造成的安全相关风险——即一条有力的“赋能业务”信息,并直接支撑本地与云混合 IT 基础设施的灵活性和敏捷性提升。这属于较为“柔性”的成本规避类别。
Aberdeen 认为,仅运营效率一项——在此情形下,就成本节约而言,中位数为 4.3 倍的年度投资回报——就足以证明投资网络安全策略管理解决方案的合理性。此外,安全策略管理还通过帮助组织的网络基础设施和依赖网络的资源保持正常运行并维持生产力,直接有助于规避网络速度下降和停机所带来的安全相关风险成本——在此情形下,中位数估计为 2.5 倍的投资回报。在数以百计的网络安全解决方案竞相争夺企业优先级和预算的环境中,网络安全策略管理在运营成本和安全相关风险两方面同时带来收益的双重效应,值得进一步关注。