В рубрику "Управление" | К списку рубрик | К списку авторов | К списку публикаций
Рано или поздно менеджер ИБ сталкивается с ограничениями бюджета по ряду разных причин: финансовые трудности у компании, руководство желает оптимизировать расходы и т.д.
По моему опыту, при оптимизации расходов ответственный за информационную безопасность оказывается "в тисках": с одной стороны, ему нужно обеспечивать должный уровень безопасности и выполнять Compliance, а с другой – вписаться в обозначенный руководством бюджет.
На практике можно выделить следующие направления возможной оптимизации затрат:
Самое первое, что приходит в голову, – это экономия на закупке СЗИ путем замены ранее выбранных средств защиты более дешевыми альтернативными или переговоры с интеграторами о снижении цены. Можно рассмотреть вариант постепенной покупки нужного количества СЗИ, частями в течение нескольких лет.
Плюс этого подхода в возможности сэкономить и/или уменьшить финансовую нагрузку в текущий момент времени.
К минусам относится то, что:
Еще один из способов – отказаться от приобретения СЗИ и воспользоваться Softwareasa-Service (SaaS). Тогда можно в короткие сроки получить полноценный сервис и существенно сэкономить при единовременной закупке (иногда до 70%). При этом освобождаются человеческие ресурсы, так как пропадает потребность осуществлять техническую поддержку СЗИ (СЗИ обслуживаются владельцем сервиса), а также наблюдается снижение CAPEX и увеличение OPEX, если финансовая модель предприятия приветствует снижение собственных активов (снижение налогооблагаемой базы).
Среди минусов:
Совет: во время принятия решения об использовании SaaS или приобретении СЗИ необходимо оценивать общие затраты на владение в период минимум 3–5 лет. Часто бывает, что при длительном владении собственными СЗИ общие затраты оказываются меньше, чем подписка на SaaS.
Можно внедрить практику, получившую широкое распространение в Европе, – смену продукта для получения первоначальной скидки. Ставка делается на желание вендора "переманить" клиента у конкурента. В таких случаях новому клиенту предлагается хорошая скидка на первоначальную лицензию СЗИ при условии перехода от конкурента, что дает возможность существенно сэкономить (иногда до 30%).
Однако при злоупотреблении можно получить плохую репутацию среди вендоров, а вместо скидок – повышение цены. Кроме того, каждый переход на новый продукт потребует внутренних трудозатрат на внедрение, а если ресурсы не из вашего подразделения, то это может вызвать негативную реакцию их владельца.
Совет: перед принятием решения необходимо предварительно взвесить все за и против. Например, для многих организаций ввиду специфики деятельности репутация надежного и стабильного заказчика более важна, чем экономия. Следует также заручиться поддержкой руководства топ-уровня.
При переходе на ограниченную техническую поддержку экономия может повлечь деградацию сервиса. Нужно действовать осторожно.
В маленькой организации без критической инфраструктуры самой существенной экономии можно добиться за счет перевода инфраструктуры в защищенные облачные ЦОД.
Плюсы:
Минусы:
Совет: нужно внимательно изучать модель угроз и техническое задание на СЗИ ЦОД. Кроме того, в SLA-договоре должно быть предусмотрено страхование рисков от потери данных, конфиденциальности, а также компенсация недополученной прибыли в случае перебоев в работе ЦОД.
Один из распространенных способов экономии на персонале, если ситуация позволяет использовать работников невысокой квалификации, – это привлечение практикантов или прием на работу выпускников без опыта. Труд практикантов обычно бесплатен, а выпускники нетребовательны к заработной плате, пока не набрались опыта. Их главная цель – получить опыт и знания, которыми компания может поделиться.
В этом есть свои плюсы:
С другой стороны, минусов не избежать:
Совет: обязательно предусмотреть NDA с учебным заведением и самим практикантом. При приеме на работу выпускников нужно заранее планировать их мотивацию к работе в будущем, когда они уже наберутся опыта.
Другой тренд – брать в аренду специалистов у внешних компаний под решение определенных задач. К сожалению, в России это направление пока еще только развивается, но уже есть примеры. Например, при необходимости участия ИБ в крупном проекте и отсутствии своих свободных экспертов есть возможность "взять напрокат" специалиста у интегратора1 и вернуть его после завершения проекта.
Плюсы аутстафа:
Из минусов:
Совет: не использовать аутстаф для жестко фиксированных по срокам проектов, так как возможно увеличение времени выполнения задач по причине неожиданной замены работника.
В случае возникновения законодательных проблем с допуском к тайне следует устраивать таких специалистов на 0,1 ставки. Это не повлечет больших финансовых затрат, но зато будут выполнены требования законодательства. Кроме того, необходимо предусмотреть все острые моменты в договоре SLA.
В международных компаниях хорошо зарекомендовала себя практика передачи части функциональности внешним компаниям – сервис-провайдерам MSSP (Managed Security Service Provider):
Все это обусловлено желанием снижать налогооблагаемую базу за счет увеличения расходов и снижения ФОТ. В целом для компании такие сервисы получаются дешевле, чем выполнение этих работ собственными силами.
Например, в России уже вошло в норму покупать услугу защиты каналов от DDos, а не строить свою, хотя всего 10 лет назад компании обеспечивали такого рода защиту только самостоятельно.
Многие эксперты предрекают, что в ближайшем будущем подразделения информационной безопасности будут представлять собой группу менеджеров, которые занимаются определением стратегии, заказом сервисов и контролем SLA.
Плюсы такого аутсорсинга:
Минусы:
Совет: при использовании аутсорсинга не забывать про требования законодательства по защите определенных видов тайн. Не всегда использование MSSP допустимо/дешевле.
В случае участия ИБ в проектной деятельности организации или наличия тесного взаимодействия с бизнес-подразделениями можно использовать это с пользой, а именно реализовывать мероприятия или внедрять СЗИ за счет чужих бюджетов.
Хорошей практикой является добавление в проекты бизнеса требований по внедрению тех или иных мер защиты или заказа услуг по ИБ. Естественно, делаться это должно не из-под палки, а взаимовыгодным путем.
Например, стоит цель внедрить двухфакторную аутентификацию для всех сервисов компании и известно, что в компании планируется внедрение новой фронтофисной системы. Можно использовать этот проект для инициирования внедрения платформы двухфакторной аутентификации, предложив снизить мошенничество среди работников из-за трудностей передачи паролей друг другу. Это можно сделать путем общения с заказчиком проекта, озвучив ему существующие риски и предложив способ их снижения с помощью второго фактора.
Другой пример – получение дополнительного функционала снизит мошенничество со стороны работников или повысит конкурентоспособность продукта.
Если нужно выполнить требования по защите ПДн во время обмена с контрагентами, но нет бюджета на внедрение СЗИ, можно предложить бизнесу вместо бумажного документооброта юридически значимый электронный, с применением квалифицированной/неквалифицированной электронной подписи, что существенно ускорит процесс взаимодействия с контрагентами и сократит расходы на бумагу. С большой вероятностью бизнес прислушается и выделит бюджет на организацию такого обмена, а это позволит параллельно и без дополнительных затрат включить шифрование и обеспечить безопасность ПДн. И все это без увеличения бюджета ИБ.
Плюсы очевидны:
Но есть и один минус: необходимо обладать хорошей коммуникацией с коллегами из других функциональных блоков и уметь разговаривать с ними на одном языке.
Совет: налаживать как можно больше неформальных контактов с коллегами.
Это только несколько примеров того, каким образом можно снизить расходы на ИБ, наверняка у коллег есть другие работающие примеры возможной экономии. Предложенные рекомендации основаны на личном опыте, проверены на практике и могут принести ощутимую пользу как ИБ-подразделениям, так и бизнесу в целом.