合理的网络安全预算比例是多少?

VSole2023-07-04 09:52:34

对于今天的CISO来说,在编制和优化网络安全预算之前,首先需要了解网络安全预算中哪些支出能带来最大的业务价值。

网络安全预算在数字化转型总体支出中的占比过低是一个常见错误,问题的根源是企业缺乏基准测试和量化风险,安全预算与业务增长正相关性被忽视,网络安全依然被作为成本进行管理和度量。导致网络安全预算被严重低估。

德勤最近的研究发现,网络安全已经成为企业云计算数字化转型的核心,接近50%的数字化转型支出都与网络安全有关。网络安全基准测试和预算编制是CISO推动业务增长和晋升职位的第一步,CISO需要利用每一个机会将他们的安全支出与业务收入增长挂钩。

Forrester首席分析师Chris Gilchrist在Forrester 2022年安全与风险论坛的一次会议上表示:“这意味着安全现在已成为企业战略的驱动力,而不是作为运营项目被埋没,只是作为成本进行管理和衡量。”“换句话说,安全现在可以捍卫和推动增长。”

从企业战略和业务驱动力的角度看网络安全,基于量化风险和基准测试评估网络安全项目价值,将有助于企业正确实施和扩展零信任安全框架,围绕安全整合复杂技术堆栈降低成本,并基于风险和预期损失的统计模型为安全预算赋予财务价值。

对于想要获得董事会级别职位的CISO来说,必须知道如何使用网络安全预算来帮助企业增加收入。

数字化转型以网络安全为核心

根据德勤的研究,2023年半数企业数字化转型预算和实施都严重依赖网络安全,并以其为核心元素:

资料来源:德勤 2023 年全球网络安全未来调查

每个网络安全供应商都知道,如果可以通过基准测试帮助客户微调预算,那么客户生命周期价值(CLV)——衡量客户成功的最有价值指标之一——将得到最大化。这就是领先的网络安全平台供应商拥有内部支出基准的原因,这些基准可以提供给客户和潜在客户以构建业务案例。

企业安全主管往往需要使用供应商提供的基准来确定网络安全和IT团队在预算周期中尚未考虑的巨大差距。但是,没有哪一套基准可以完美地应对具体业务的挑战,安全主管可以将安全厂商提供的基准作为网络安全预算和规划的“护栏”和参考基准。

很多安全厂商都提供成熟可用的网络安全基准,例如AT&T Cybersecurity、Boston Consulting Group、CSO Online、Cybersecurity Dive、Forrester Planning Guide 2023:Security and Risk和SANS。

Clutch最近还发布了一个有用的模板,展示了如何为小型企业制定网络安全预算。

网络安全支出基准

由于每个企业都面临着一系列独特的网络安全挑战,这些挑战因其对销售、支持和供应链网络的依赖而变得更加复杂,因此不可能对所有行业都有一个单一的、明确的基准。以下指南反映了最新基准调查的共识以及对CISO、CIO和安全与风险管理(SRM)领导者进行的采访。

用于网络安全的IT预算百分比

2022年,企业网络安全预算平均占IT总体预算的9.9%。科技、医疗和商业服务(包括保险)在网络安全投资方面领先其他行业。令人担忧的是,教育、零售和制造业在网络安全方面的支出严重偏低。

来源:IANS&Artico,安全预算基准总结报告,2022年

所有行业的CISO都被要求“事半功倍”,这使得教育、零售、制造和运输行业的预算编制过程尤其具有挑战性。

基于云的软件占网络安全预算的20%-25%

与Gartner和IDC之前的研究一致,基于云的软件支出通常占网络安全预算的20%到25%。根据给定企业和行业的云成熟度,这个数字可能会高得多。

例如,在科技和医疗行业,受访的CISO们表示,鉴于他们跨多个业务部门管理的技术堆栈复杂性,基于云的软件支出可能占他们预算的40%。

来源:IANS&Artico,安全预算基准总结报告,2022年

与其他几个基准一致,19%的网络安全预算用于基于云的系统,正如最近的IANS和Aritco调查所定义的那样。

CISO将20%的预算分配给基础设施安全

许多CISO致力于改造遗留技术堆栈,以保护基础设施、物联网、工业控制系统和运营技术(OT)应用程序和系统。

身份访问管理(IAM)和特权访问管理(PAM)是到2023年增长最快的预算类别之一。虽然德勤研究发现12%的预算分配给了IAM,而基于云的PAM系统正在帮助缩小技术堆栈中的差距。

资料来源:德勤2021年网络安全未来报告

从擅长基准测试和预算的CISO那里学到的经验教训

将基准测试和预算编制视为一个迭代过程是成功编制网络安全预算的关键所在。一位CISO透露,基准测试、预算编制和修正周期需要成为组织成功基因的一部分。

此外,基准测试数据因行业的细分市场和子细分市场而异,因此了解其面临的独特挑战至关重要。比较基准数据可以找出差距并确定何时需要采取行动。

一位制造公司的首席执行官指出,基准测试最具价值的地方是发现以前没有人考虑过的差距,并迅速纠正路线以弥补这些差距。该公司将支出重心从安全防御转向网络弹性,与其零信任计划相吻合。

最后,安全预算编制是CISO最被董事会看重的技能之一,CISO需要了解如何规划基准数据,编制既能为网络弹性提供资金又能增加企业收入的网络安全预算。CISO在平衡两者方面做得越好,职业发展的可能性就越大。

网络安全预算执行
本作品采用《CC 协议》,转载必须注明作者和本文链接
促使拜登政府在其前六个月迅速采取行动的一系列令人震惊的网络安全事件,也促使美国国会提出新的网络安全法案。在 CSO 报告当时繁忙的国会网络安全议程后的两个多月里,立法者已经提出了至少 18 项额外的法案来支持和扩大国家的网络安全能力。
2015—2021年两会有关网络安全的提议提案整理,内容涵盖“物联网安全”、“工业互联网安全”、“数据安全”、“网络安全治理”等方面
明年安全预算以持平和略有增长为主,安全计划、安全部门效能提升、新兴技术购置和安全服务外包是明年安全预算的四个主要流向。
中断的影响 Olyaei认为,无法预料的危机或疫情可能引发网络安全预算的变化,但这种反应通常遵循典型的模式。在这种情况下,安全支出可能会增加。Olyaei还指出,预算必须“具有适应性并切合实际”,因此IT团队应制定预算计划以应对任何可能的情况。McKay说,如果供应商使用“白金客户”一词,这可能是一个好兆头,并表明该交易对该供应商的重要性。McKay建议与供应商谈判以压低价格,并询问在谈判合同时是否包括支持服务或折扣。
本文提出 将网络安全风险量化评估与戈登—洛布模型结合 起来分析企业的网络安全预算的收益情况。网络安全风险是指由于网络系统存在脆弱 性,因人为或自然的威胁导致安全事件发生所 造成的损失。网络风险评估就是评估威胁者利 用网络资产的脆弱性造成网络资产损失的严重 程度。一是对机密性的威胁。二是对完整性的威胁。GL 模型使用安全漏洞概率函数作为条件, 这些函数有两种类型,一种是线性型,另一种 是指数型。
德勤最近的研究发现,网络安全已经成为企业云计算数字化转型的核心,接近50%的数字化转型支出都与网络安全有关。令人担忧的是,教育、零售和制造业在网络安全方面的支出严重偏低。一位CISO透露,基准测试、预算编制和修正周期需要成为组织成功基因的一部分。此外,基准测试数据因行业的细分市场和子细分市场而异,因此了解其面临的独特挑战至关重要。
调研结果表明,96%的网络安全决策者都被供应商营销搞糊涂了。
优先修复发现的漏洞大多数CRQ公式使用CVE CVSS分数作为判定漏洞修复优先级的基础。该站点应用程序仅受网络防火墙和网络IPS解决方案的保护。在Log4J漏洞利用公布后,IPS解决方案并没有立刻提供任何针对Log4J漏洞的保护。不过,大多数主流IPS解决方案供应商都在漏洞利用发布24小时内发布了产品更新。也就是说,区域内CRQ主机值等于网络CRQ值。区域间CRQ主机值可以通过将CRQ基值乘以1来计算,因为没有实施基于主机的安全控制。
本文介绍了减少重大网络安全事件的十大最佳实践。
美国2021年《国防授权法案》被其国会参议员安格斯·金描述为“美国历史上通 过的最全面、最具前瞻性的国家网络安全立法”, 2021年5月28日,拜登政府上台后的第 一份国防预算概要文件公布, 拜登政府网络空间能力建设的思路导向初步显现。
VSole
网络安全专家