понеділок, 14 липня 2014 р.

В поисках взаимопонимания: Считаем эффективность ИБ правильно

Один из распространенных подходов, что-то продать - это показать потенциальному покупателю, что покупаемое, выгодно. Более того, большинство твердо уверенно, что самый действенный способ доказательства выгоды, это, как говорится, показать "в деньгах".

Ну, че ту сказать, в принципе, правильно, просто хочется добавить, что вычисляя вот эту самую "выгоду в деньгах", надо быть ... очень аккуратным, потому как, Покупатель возьмет и рявкнет: "Не верю!!!"

Особенно это актуально для Продавцов-работников из "не экономических" областей, например, из "Информационной Безопасности".

Рассмотрим один из "подходов" к расчету эффективности ИБ решений, после использования которого, дорога к Покупателю (даже если он просто ваш Руководитель) может быть заказана, заказана на всегда.

Рассмотрим этот "подход" на хорошо раскрученном примере, можно сказать - классическом:

Определить целесообразность и критерии выбора антиспам-системы для предприятия

О чем говорят на тренингах:

Представим себе, что:
Число сотрудников использующих электронную почту - 300 человек      
Объем электронной корреспонденции, в среднем - 20 писем на человека
Объем спама – 60%  
Время обработки одного спам-сообщения сотрудником – 10 сек

Следовательно:
количество спам-сообщений: 300 х 20 х 0.6 = 3600 шт в день для всей организации
средне-дневные затраты на обработку спама - (3600 * 10)/(60*60) = 10 часов или 10/8 = 1.25 человеко-день

в таком случае:
При средней зарплате сотрудника $1000 в месяц, предприятие теряет:
- в месяц: $1 250
- в год: $15 000

Знакомо? Нравится? Полезно?

А вот я большой пользы в таких расчетах не наблюдаю, скажу даже больше, они у меня ассоциируются с "медвежьей услугой".

Что бы быстрее увидеть, что в расчетах, что то не так, предлагаю подумать "об обратной" ситуации: раз ежедневная обработка спама в течении 120 сек (2 минуты) каждым сотрудником, приводит для компании к потерям $1250 в месяц, то увеличение рабочего дня на 2 минуты (без оплаты) должно приводит к увеличению дохода на $1250 в месяц. "Обратная задача" для большинства бизнесов работать не будет, а раз не работает "обратная", то возникает вопрос к "прямой"...

Что в расчетах не так? Во-первых, их авторы исходят из того, что "коэффициент использования рабочего времени" равен 1, что далеко от реалий.
Во-вторых, и это самое главное, предприятие получает доход от реализации своей продукции, поэтому говорить о убытках связанных с простоем сотрудника, можно только в привязке к "коэффициенту трудового участия" в получаемом доходе, а не к "заработной плате".

Авторы таких расчетов, часто забывают учитывать "ложные"срабатывания системы безопасности. Например: Сколько стоит, когда письмо, которое спамом не является, случайно "отфильтровывается"  и к адресату не попадает?
Письма бывают разные и даже если не уподобаться и не придумывать типа "письмо с контрактом на миллион", то банальные выяснения между адресатами, по любому виду коммуникаций: "че не реагируешь?"-"не получил?"-"мо пропустил?"-"не, ты внимательней посмотри"-"ладно, сча перешлю". Займет не секунды, а минуты, а то и десятки минут потерь времени для простого информационного письма. А если это письмо подразумевало, какие-то действия, то в формулу надо подставить потери от несвоевременно выполненных действий. Ну и конечно если все это еще и по перемножать, то...

Что же делать? Как узнать нужна, например, антиспам-система или нет? Если нужна, то почему? Какого размера инвестиции будут оправданы?

Ответы на эти вопросы нужно искать не только и не столько в аналитических упражнениях с "бездушными мертвыми числами". Надо идти "в люди". Собрать "живые числа", в первую очередь, у владельцев бизнес-процессов/руководителями подразделений: узнать у них, как они оценивают влияние спама на их подчиненных. Имеет ли такое влияние экономические последствия для предприятия.
Поговорить, с "поддержкой"/helpdesk-ом, как много и каких неприятностей вызывали спам-письма: заражения/фишинг, пользователи начали посещать интернет ресурсы, которые ранее не посещали и т. п.

Расчеты, опирающиеся на такого рода информацию, мало того, что приоткроют завесу реального влияния, того же спама, на жизнь предприятия, ну и сулят поддержку владельцев бизнес-процессов, что в итоге положительно отразится на бюджете ИБшника.

Немає коментарів:

Дописати коментар