Este paper de Rainer Böhme e Thomas Nowey é realmente bom. A sua primeira parte resume muito habilidosamente os principais métodos de decisão financeira para investimentos em segurança da informação, tais como ALE (Annual Loss Expectancy), algumas variações de ROSI (Return on Security Investment) e NVP (Net Present Value). Além disso, ele analisa algumas da deficiências destes métodos.
A segunda parte descreve algumas métricas de segurança baseadas em mecanismos de mercado. É um assunto muito interessante que merece mais da minha atenção no futuro. A propósito, este paper é originalmente um capítulo do livro “LNCS 4909 Dependability Metrics”.
Marcadores: Economia, Gestão de segurança, Métrica, ROI
Marcadores: ROI
Desconfio que se um dia conseguirem fazer um ROI imparcial de um IPS, o resultado será negativo, ou seja o investimento em um IPS não se justificaria. Por isso, me espantei quando li este paper com o seguinte resultado:
Annual Return on Investment
Cost of Investment $200,000
Savings $3,876,084
ROI 19.38:1Uma economia anual de quase 4 milhões de dólares, retornando mais de 19 dolares por dolar investido! Com um resultado tão bom é preciso analisar o cálculo deste ROI. O paper utiliza o incidente de proliferação do worm Slammer para calcular o ROI.
IT Cost Avoidance — The average cost of the Slammer virus in IT time alone amounted to $240,000. In 2003 there were four similar outbreaks Annual cost = $1 million
240 mil dolares em pessoal de TI para resolver o incidente do Virus Slammer? Com essa quantia é possivel contratar um Security Analyst (U$ 74.874,00), um Database Administrator (U$ 81.301,00) e um Systems Administrator (U$ 63.698,00) por UM ANO.
Protected Revenue Stream — E-Commerce is relatively small with an average of 16,000 orders per hour. The downtime amounted to $60,000 an hour. Some companies were down for up to sixty hours, with an average of ten hours per major outbreak in 2003, where there were four similar outbreaks Annual cost = $2.4 million
Eu me lembro muito bem do Slammer. Na época eu era responsável por um site de e-gov com características muito próxima do exemplo descrito no paper, mas com uma pequena diferença, ao invés de 10 horas de indisponibilidade, o sistema permaneceu o tempo todo funcionando. E sem nenhum IPS para protege-lo.
Cost of Ownership — Prior to using McAfee IntruShield,® there were six dedicated IDS analysts. By installing IntruShield Appliances this resource was reduced to two and four were redeployed to proactive roles Annual cost = $400,000
400 mil dolares de custo anual para o IPS e dois Analistas full time para resolver o problema do Slammer. Não seria mais barato aplicar os patches de segurança no site em questão, já que a correção da vulnerabilidades utilizada pelo worm foi publicada seis meses antes do ataque? Foi o que fizemos na época, e com certeza não nos custou U$ 400.000,00 manter o ambiente de produção atualizado.
A maioria dos cálculos de ROI que eu observo são peças de marketing que não resistem a uma análise profunda. Ao menos, tenho que reconher uma vantagem do ROI, com um pouco de esforço é fácil identificar se um cálculo que foi realizado de forma imparcial.
Marcadores: ROI
Marcadores: BombaDeFumaça, ROI
Neste artigo do Fernando Marinho, me deparei com um erro comum sobre o ROI. Em certo momento o autor afirma:
Um cálculo de ROI auxilia a avaliação de perdas financeiras para a empresa, em caso de ocorrência de Eventos.
O ROI é uma medida de rentabilidade de um investimento, e não se adequa com ferramenta avaliação de perdas financeiras. Seu objetivo mais comum é ferramentar uma desição de investimento. Já um outro uso possível, é avaliar o sucesso de um investimento comparando o ROI estimado previamente com o retorno real aferido após o investimento realizado.
Os que me conhecem, sabem a minha opinião sobre ROI para segurança da informação. A meu ver, estes ROIs não passam, na grande maioria das vezes, de peças de ficção devido a enorme dificuldade em conseguir variáveis minimamente confiáveis para calculá-los.
Além disso, a utilização do ROI como ferramenta de decisão para um BCP me parece inadequada, pois o BCP deve se basear no Risco ao Negócio que a empresa se dispoem a aceitar, e não no retorno de investimento que um projeto deste tipo pode obter.
janeiro 2000 fevereiro 2000 março 2000 julho 2005 agosto 2005 setembro 2005 outubro 2005 novembro 2005 dezembro 2005 janeiro 2006 março 2006 abril 2006 maio 2006 junho 2006 julho 2006 agosto 2006 setembro 2006 outubro 2006 novembro 2006 dezembro 2006 janeiro 2007 fevereiro 2007 abril 2007 maio 2007 junho 2007 julho 2007 agosto 2007 setembro 2007 outubro 2007 novembro 2007 janeiro 2008 fevereiro 2008 março 2008 junho 2008 setembro 2008 novembro 2008 dezembro 2008 junho 2009 julho 2009 agosto 2009 setembro 2009 outubro 2009 dezembro 2009 fevereiro 2010
Assinar Postagens [Atom]