정보보호 보안 투자에 ROI 측정

2013.11.23 19:15

가을의 곰을... 조회 수:110186


보안 투자에 ROI 측정

[출처 : http://www.ciokorea.com/news/18382?page=0,1 ]


보안은 질적인 문제이며, 종종 ROSI(return on security investment) 대 위험의 관점에서 주관적으로 측정해야 하는 상황이 발생한다.


질적 측정: ROSI
위험을 줄이면서도 금전적으로 측정 가능한 아주 구체적인 보안 투자들이 있는데, 여기에 대해서는 뒤쪽 섹션에서 알아보겠다. 그러나 조직의 보안 상태를 결정하는데 양적이면서 중요한 수많은 주관적인 측정치들 역시 존재한다.

ROSI로 볼 수 있는 몇 가지 사례는 아래와 같다:

- 향상된 악성 활동 방지 능력
- 사건 교정 위협 창에 향상된 사건 감지
- 좀 더 정확한 보안 데이터에 기반한 강화된 의사 결정
- 회계감사관들을 달래기 위한 보고서 작성 시 능률 향상
- C2 커뮤니케이션에 관련된 자산 침투 감소

이 모든 ROSI 예시들 모두 관련성이 크다. 이들은 직관적으로 이치에 맞고, 대부분 많은 보안 전문가들이 그들이 하는 일과 그 일을 하기 위해 왜 자금과 자원이 필요한지를 입증하는데 사용하는 철학과도 일치한다.

그러나 조직에 따라서, 실제 금전 가치를 이런 총알들에 할당하는 것이 극도로 어려울 수 있다. 또한 만약 조직이 CSO의 바램만큼 보안 의식이 강하지 않고, 그들이 컴퓨터 보안을 여전히 플로피 디스크 잠금 정도로만 치부한다면, 그들에게 어느 정도 유형의 금전적 측정치를 제시해야 할 필요가 있을 것이다.

양적 측정: ROI
ROSI를 설명하는 예시들은, 이른바 <(투자로부터 얻은 이득 – 투자의 비용)/투자 비용 = 투자수익률(ROI)> 같은 간결한 ROI 투자공식에 잘 들어맞지 않을 것이다.
하지만 보안이 수익 창출이나 비용 절감 측면에서 이해하는 일이 많지는 않지만, 안될 것도 없다. 점점 더 많은 조직들이 보안팀에 그들의 사업적 우선 순위에 부합하고 ROI 측정치 등을 제출하라고 요청하고 있다. 여기에 그런 작업을 어떻게 할 수 있는지에 대한 몇 가지 사례를 소개한다.

ROI 예시 1
여러 벤더의 제품들을 통합하는 API들과 보안 스위트의 이점을 활용해 아래와 같은 이익을 얻을 수 있다:

- 좀 더 적은 보안 솔루션과 벤더 사용
- 기술 직원들의 벤더 제품 훈련 최소화
- 작업 중복 감소
- 더 적은 수의 벤더로부터 구매함으로써 구매 협상력 증대

예시의 이 모든 조항들은 금전적 측면에서 직접적으로 측정 가능한 것들이다. 예를 들어 보안을 지금보다 더 강력하게 만들기 위해 보안 벤더 7곳에서 4곳으로 업체 수를 줄이고, 통합 스위트와 벤더 협력관계를 활용함으로써 연 100만 달러를 절감할 수 있을 것이다.

훈련 비용에서 10만 달러를 줄이고, 두 가지 다른 제품들을 관리하기위해 동일한 작업을 수행하던 인력들은, 한 가지 제품으로 줄이면서 다른 일을 맡을 수 있게 될 것이다. 그리고 물론 단일 벤더에 더 많은 비용을 지불할수록, 받는 할인의 폭도 더 커진다.

ROI 예시 2
보안 제어(security control)를 이미 보유한 솔루션으로 강화하는 것은 훌륭한 ROI 조치다. 종종 벤더들로부터 최근 발생한 가장 위험한 위협을 막기 위해 최신 제어 기능을 구입하라는 압력이 들어오기도 한다. 하지만 많은 조직들은 이미 도구를 구비하고 있기 때문에, 단지 이들을 향상시키기만 하면 된다. 마치 기존 차량 엔진에 수퍼 차저를 얹어 느리지 않으면서도 보트를 견인할 수 있는 상황으로 생각할 수 있다. 몇 가지 예는 다음과 같다:

- 500만 달러짜리 SIEM 솔루션을 빅 데이터 보안 분석 솔루션에 연결함으로써 사용 연한을 3년 연장하기

- 직원들이 방문하는 악성 사이트의 수를 줄이고, 재-이미지 될 필요가 있는 시스템의 수를 줄이기 위해 외곽 제어와 통합된 스레드 피드 서비스를 사용하기

- SSL 해독 툴을 통해 네트워크를 통과하는 암호화된 트래픽을 실제로 보기 위해 기존 IPS와 네트워크-기반 안티-맬웨어 솔루션에 권한주기

이 예시에서는 기존 인프라를 없애고 교체하지 않음으로써 절감되는 비용과 그를 통해 얻는 가치가 측정 가능하며, 앞의 예시에서처럼 이들 역시 위험 경감에도 기여하게 된다.

대부분의 조직들은 자신들에게 방화벽, IPS, 안티-맬웨어 솔루션이 필요한지 결정하려 하지 않는다. 그들이 진정으로 필요로 하는 것은 그들이 가지고 있는 것을 향상시킬 수 있는 솔루션이고, 그럼으로써 ROSI와 ROI를 개선시키는 것이다.

보안이 위험을 줄이라는 요청만 간단히 받는가, 아니면 사업적 우선순위와 부합하고 ROI를 입증하라는 요청까지 받는가?


경축! 아무것도 안하여 에스천사게임즈가 새로운 모습으로 재오픈 하였습니다.
어린이용이며, 설치가 필요없는 브라우저 게임입니다.
https://s1004games.com



본 웹사이트는 광고를 포함하고 있습니다.
광고 클릭에서 발생하는 수익금은 모두 웹사이트 서버의 유지 및 관리, 그리고 기술 콘텐츠 향상을 위해 쓰여집니다.
번호 제목 글쓴이 날짜 조회 수
공지 침투테스트(취약점검점검, 모의해킹) 문의 / 답변 졸리운_곰 2017.12.10 28361
32 2014년의 정보보안 사건 사고 리뷰 [보안뉴스] file 졸리운_곰 2015.01.01 420
31 [알아봅시다] 안티 익스플로잇 file 졸리운_곰 2014.10.30 290
30 [알아봅시다] ATM 악성코드 `플로토스.B` file 졸리운_곰 2014.10.30 404
29 美여배우 누드 사진은 애플 때문?… FBI, 애플 조사 착수 file 졸리운_곰 2014.09.02 867
28 '단 돈 1원에 팔린 개인정보 2억건' 2차 피해 우려 file 졸리운_곰 2014.08.21 333
27 작년과 올해 상반기를 달군 랜섬웨어 5가지 file 졸리운_곰 2014.07.21 427
26 보안담당자 애로사항 1순위 “인력 없어 죽겠어요” file 졸리운_곰 2014.07.21 443
25 지자체 선거인명부데이터, 소프트웨어 오작동으로 외부기업에 유출 사고 file 졸리운_곰 2014.05.18 351
24 KISA-네이버-안랩, 그들이 손잡은 이유는? file 가을의 곰을... 2013.11.06 1248
23 개인정보보호인증제 PIPL, 어떤 절차 거치나? file 가을의 곰을... 2013.11.06 1117
22 국내 모바일 보안 프로그램으로 위장한 스미싱 주의! file 가을의 곰을... 2013.04.06 1852
21 [사이버국방리포트] 국가 사이버 안보 강화를 위한 암호기술(2) file 가을의 곰을... 2013.03.05 1766
20 코웨이 198만명 고객정보 유출사건이 남긴 과제는? file 가을의 곰을... 2013.02.09 2306
19 복지알림이, 알약으로 위장한 악성 앱 발견 file 가을의 곰을... 2013.02.09 2606
18 Risk IT 프레임워크란 무엇인가? [1] file 가을의 곰을... 2013.02.05 1567
17 인터넷뱅킹 악성코드 유포로 공인인증서 대량 탈취! file 가을의 곰을... 2013.02.04 2738
16 미국서 6월 초 ‘해킹의 날’ 행사 개최...그 의미는? file 가을의 곰을... 2013.01.29 2589
15 게임 웹진 인벤, 게임정보 아닌 악성코드로 도배! file 가을의 곰을... 2013.01.24 2477
14 국가 사이버안보 강화를 위한 암호 기술 (1) file 가을의 곰을... 2013.01.24 2415
13 자바 제로데이 취약점 또 발견!...1만 달러에 판매돼 file 가을의 곰을... 2013.01.20 2534
대표 김성준 주소 : 경기 용인 분당수지 U타워 등록번호 : 142-07-27414
통신판매업 신고 : 제2012-용인수지-0185호 출판업 신고 : 수지구청 제 123호 개인정보보호최고책임자 : 김성준 sjkim70@stechstar.com
대표전화 : 010-4589-2193 [fax] 02-6280-1294 COPYRIGHT(C) stechstar.com ALL RIGHTS RESERVED