SlideShare a Scribd company logo
Аргумент до власника щодо
бюджету безпеки: ROSI
ЯК РОЗРАХОВУВАТИ ОКУПНІСТЬ ІНВЕСТИЦІЙ В ІБ
1
Що впливає на бюджет ІБ у 2020
Регуляторні
вимоги*
Банки: системи
за 95-ю, ризики
за 64ю
ОКІ: КМУ 518
клієнти/власники
з ЄС:
сертифікація та
захист даних
Агресивне
середовище*
86 інцидентів
глобального
рівня за півроку
2019 у світі
Кібервійна та
цифрова
холодна війна
Брак
компетенцій
Вперше увійшов
в топ-10
глобальних
ризиків*
Ринок пошукачів,
важко знайти та
втримати
Технологічні
зміни
Сервісні моделі в
постачальників
Короткий
життєвий цикл
Гарантовані
інциденти через
ускладнення
систем
*див. джерела в кінці слайдів 2
Що обмежує інвестиції в ІБ?
Бізнес-модель
• Грошовий потік
vs OPEX
Короткий горизонт
планування
• Security by
design – довго і
дорого
• САРЕХ – це
вивільнити
кошти з обороту
Ризики
• Непрогнозовані
• Нерозраховані
• Невідчутні
3
Аргументи до бюджету безпеки
Ризики
• Кількісна оцінка
Короткий горизонт
планування
• Рентабельність
інвестицій vs
стратегія
Бізнес-модель
• Підтверджений
рівень безпеки –
конкурентна
перевага для
зовнішніх ринків
4
Кількісна оцінка ризиків ІБ
Час
Доступність систем за критичними процесами
Час на ліквідацію наслідків подій ризику
Порушення дедлайнів через ІТ (операції, договори,
звітність, податки)
Гроші
Середня вартість години простою процеса
Оплата праці та інших ресурсів, витрачених на
ліквідацію наслідків
Недоотримані доходи, штрафи, пеня
Прямі втрати від інцидентів
Порушення дедлайнів при розробці (time-to-market),
вкл. аутсорсинг
Недоотримані доходи
5
Аргумент до бюджету: ROSI
Що це?
Return on security investments,
або окупність інвестицій в
безпеку
Визначає економічну
ефективність окремих заходів
безпеки
Розраховується як відношення
вартості заходу безпеки до
очікуваних втрат від
інцидентів
Навіщо?
Допомагає визначити
пріоритетні заходи безпеки в
середовищі організації
Дає обґрунтовані підстави для
прийняття рішення
Передумови
Потребує кількісної оцінки
ризиків безпеки
Потребує розрахунку сукупної
вартості заходу безпеки (ТСО)
6
Алгоритм розрахунку ROSI для заходу
безпеки
Вхідні дані: вартість праці, вартість простою, вплив на контрагентів
Вартість інцидентів за типами (відмова обладнання, DDoS,
зараження, спам тощо): single loss expectancy (SLE)
Очікувана частота інцидентів кожного типу, в рік: annual rate of
occurrence (ARO)
Очікувані річні втрати від інцидентів кожного типу: annualized loss
expectancy (ALE)
Вплив контролю безпеки на ARO та ALE за кожним типом
інцидентів
Відношення сукупної вартості заходу безпеки (ТСО) до очікуваних
втрат протягом строку використання заходу
1
2
3
4
5
6
7
Як це виглядає: 1-2
1- Вхідні дані
2- SLE for DDoS
8
Як це виглядає: 3-5
9
Як це виглядає: 6
10
Коли аргументи не спрацюють
Невпевненість в
існуванні
• ІБ потрібна тільки
якщо є стратегічне
рішення
продовжувати
діяльність
Об’єктивні
обмеження
• Фінансових
джерел не
вистачає
Невраховані
фактори
• Ризики менші, ніж
видно з позиції
безпеки
(неавтоматизовані
процеси, інші
напрями
діяльності тощо)
11
Коли і як впроваджувати кількісну оцінку
Рішення приймає колегіальний орган
Розпорядник бюджету не є кінцевим бенефіціаром
Власник вирішує на підставі об’єктивних даних
Є нормативні вимоги
CFO –
союзник
12
Джерела з детальною інформацією
Фактори впливу на бюджет
•про глобальні інциденти:
https://www.clearskysec.com/wp-
content/uploads/2019/08/ClearSky-2019-H1-Cyber-
Events-Summary-Report.pdf
•про ризики:
https://www.agcs.allianz.com/content/dam/onemarketin
g/agcs/agcs/reports/Allianz-Risk-Barometer-2019.pdf
•Нормативні акти
•https://zakon.rada.gov.ua/laws/show/v0064500-18
•https://zakon.rada.gov.ua/laws/show/v0095500-17
•https://zakon.rada.gov.ua/laws/show/518-2019-
%D0%BF
•https://eur-lex.europa.eu/eli/reg/2019/881/oj
•https://eur-lex.europa.eu/eli/reg/2016/679/oj
Кількісна оцінка вартості інцидентів
•Курс про обчислення вартості інцидентів від ENISA
(був використаний для прикладу):
•https://www.enisa.europa.eu/topics/trainings-for-
cybersecurity-specialists/online-training-
material/operational#cost-of-ict-incident
•https://www.enisa.europa.eu/topics/trainings-for-
cybersecurity-specialists/online-training-
material/documents/Costofincidenthandlingtoolset.pdf
•https://www.enisa.europa.eu/topics/trainings-for-
cybersecurity-specialists/online-training-
material/documents/Exercise15CalculatorCIC.xlsx
•Онлайн-калькулятор ROSI
•https://advisera.com/27001academy/free-tools/free-
return-security-investment-calculator/
13
Приєднуйтесь!
Анастасія Конопльова
Наші новини та події:
https://www.facebook.com/Kyiv.ISACA/
Більше інформації:
https://isaca.org/
CISA
Президент ISACA Kyiv
LLC UAG
a.konopleva@isaca.org.ua
+38(050)9570596
14

More Related Content

More from Anastasiia Konoplova

Resilience_Q12022.pdf
Resilience_Q12022.pdfResilience_Q12022.pdf
Resilience_Q12022.pdf
Anastasiia Konoplova
 
Критерії аудиту плана відновлення банка
Критерії аудиту плана відновлення банкаКритерії аудиту плана відновлення банка
Критерії аудиту плана відновлення банка
Anastasiia Konoplova
 
Third parties of open banking
Third parties of open bankingThird parties of open banking
Third parties of open banking
Anastasiia Konoplova
 
IoT security Q3 2020 overview
IoT security Q3 2020 overview IoT security Q3 2020 overview
IoT security Q3 2020 overview
Anastasiia Konoplova
 
WEF resilience framework for complex organisations
WEF resilience framework for complex organisationsWEF resilience framework for complex organisations
WEF resilience framework for complex organisations
Anastasiia Konoplova
 
Risk management associations review
Risk management associations reviewRisk management associations review
Risk management associations review
Anastasiia Konoplova
 
GDPR enforcement 10.10.2019
GDPR enforcement 10.10.2019GDPR enforcement 10.10.2019
GDPR enforcement 10.10.2019
Anastasiia Konoplova
 
NIST Cloud computing taxonomy - UA translation by ISACA KYIV
NIST Cloud computing taxonomy  - UA translation by  ISACA KYIVNIST Cloud computing taxonomy  - UA translation by  ISACA KYIV
NIST Cloud computing taxonomy - UA translation by ISACA KYIV
Anastasiia Konoplova
 
ISMS compliance in Ukrainian banks in 2018 - links
ISMS compliance in Ukrainian banks in 2018 - linksISMS compliance in Ukrainian banks in 2018 - links
ISMS compliance in Ukrainian banks in 2018 - links
Anastasiia Konoplova
 
Обговорення GDPR
Обговорення GDPRОбговорення GDPR
Обговорення GDPR
Anastasiia Konoplova
 
GDPR - переклад українською від ISACA Kyiv Chapter
GDPR - переклад українською  від ISACA Kyiv ChapterGDPR - переклад українською  від ISACA Kyiv Chapter
GDPR - переклад українською від ISACA Kyiv Chapter
Anastasiia Konoplova
 

More from Anastasiia Konoplova (11)

Resilience_Q12022.pdf
Resilience_Q12022.pdfResilience_Q12022.pdf
Resilience_Q12022.pdf
 
Критерії аудиту плана відновлення банка
Критерії аудиту плана відновлення банкаКритерії аудиту плана відновлення банка
Критерії аудиту плана відновлення банка
 
Third parties of open banking
Third parties of open bankingThird parties of open banking
Third parties of open banking
 
IoT security Q3 2020 overview
IoT security Q3 2020 overview IoT security Q3 2020 overview
IoT security Q3 2020 overview
 
WEF resilience framework for complex organisations
WEF resilience framework for complex organisationsWEF resilience framework for complex organisations
WEF resilience framework for complex organisations
 
Risk management associations review
Risk management associations reviewRisk management associations review
Risk management associations review
 
GDPR enforcement 10.10.2019
GDPR enforcement 10.10.2019GDPR enforcement 10.10.2019
GDPR enforcement 10.10.2019
 
NIST Cloud computing taxonomy - UA translation by ISACA KYIV
NIST Cloud computing taxonomy  - UA translation by  ISACA KYIVNIST Cloud computing taxonomy  - UA translation by  ISACA KYIV
NIST Cloud computing taxonomy - UA translation by ISACA KYIV
 
ISMS compliance in Ukrainian banks in 2018 - links
ISMS compliance in Ukrainian banks in 2018 - linksISMS compliance in Ukrainian banks in 2018 - links
ISMS compliance in Ukrainian banks in 2018 - links
 
Обговорення GDPR
Обговорення GDPRОбговорення GDPR
Обговорення GDPR
 
GDPR - переклад українською від ISACA Kyiv Chapter
GDPR - переклад українською  від ISACA Kyiv ChapterGDPR - переклад українською  від ISACA Kyiv Chapter
GDPR - переклад українською від ISACA Kyiv Chapter
 

Recently uploaded

«Всесвітня історія» підручник для 7 класу закладів загальної середньої освіти...
«Всесвітня історія» підручник для 7 класу закладів загальної середньої освіти...«Всесвітня історія» підручник для 7 класу закладів загальної середньої освіти...
«Всесвітня історія» підручник для 7 класу закладів загальної середньої освіти...
ssuser5dd4af
 
«Зарубіжна література» підручник для 7 класу закладів загальної середньої осв...
«Зарубіжна література» підручник для 7 класу закладів загальної середньої осв...«Зарубіжна література» підручник для 7 класу закладів загальної середньої осв...
«Зарубіжна література» підручник для 7 класу закладів загальної середньої осв...
ssuser0d4e35
 
Artem Bykovets: Чому люди не стають раптово кросс-функціональними, хоча в нас...
Artem Bykovets: Чому люди не стають раптово кросс-функціональними, хоча в нас...Artem Bykovets: Чому люди не стають раптово кросс-функціональними, хоча в нас...
Artem Bykovets: Чому люди не стають раптово кросс-функціональними, хоча в нас...
Lviv Startup Club
 
АНДРІЙ АНДРЄЄВ. РЕЗЮМЕ. РЕКОМЕНДАЦІЇ ТА ВІДГУКИ
АНДРІЙ АНДРЄЄВ. РЕЗЮМЕ. РЕКОМЕНДАЦІЇ  ТА ВІДГУКИАНДРІЙ АНДРЄЄВ. РЕЗЮМЕ. РЕКОМЕНДАЦІЇ  ТА ВІДГУКИ
АНДРІЙ АНДРЄЄВ. РЕЗЮМЕ. РЕКОМЕНДАЦІЇ ТА ВІДГУКИ
Андрей Андреев
 
«Біологія» підручник для 7 класу закладів загальної середньої освіти (авт. Ба...
«Біологія» підручник для 7 класу закладів загальної середньої освіти (авт. Ба...«Біологія» підручник для 7 класу закладів загальної середньої освіти (авт. Ба...
«Біологія» підручник для 7 класу закладів загальної середньої освіти (авт. Ба...
ssuser5dd4af
 
«Українська мова» підручник для 6 класу закладів загальної середньої освіти (...
«Українська мова» підручник для 6 класу закладів загальної середньої освіти (...«Українська мова» підручник для 6 класу закладів загальної середньої освіти (...
«Українська мова» підручник для 6 класу закладів загальної середньої освіти (...
ssuser5dd4af
 
«Українська література» підручник для 9 класу загальноосвітніх навчальних зак...
«Українська література» підручник для 9 класу загальноосвітніх навчальних зак...«Українська література» підручник для 9 класу загальноосвітніх навчальних зак...
«Українська література» підручник для 9 класу загальноосвітніх навчальних зак...
ssuser0d4e35
 
Anatolii Vintsyk: Комунікації в проєкті під час війни (UA)
Anatolii Vintsyk: Комунікації в проєкті під час війни (UA)Anatolii Vintsyk: Комунікації в проєкті під час війни (UA)
Anatolii Vintsyk: Комунікації в проєкті під час війни (UA)
Lviv Startup Club
 
«Українська література» підручник для 5 класу закладів загальної середньої ос...
«Українська література» підручник для 5 класу закладів загальної середньої ос...«Українська література» підручник для 5 класу закладів загальної середньої ос...
«Українська література» підручник для 5 класу закладів загальної середньої ос...
ssuser5dd4af
 

Recently uploaded (9)

«Всесвітня історія» підручник для 7 класу закладів загальної середньої освіти...
«Всесвітня історія» підручник для 7 класу закладів загальної середньої освіти...«Всесвітня історія» підручник для 7 класу закладів загальної середньої освіти...
«Всесвітня історія» підручник для 7 класу закладів загальної середньої освіти...
 
«Зарубіжна література» підручник для 7 класу закладів загальної середньої осв...
«Зарубіжна література» підручник для 7 класу закладів загальної середньої осв...«Зарубіжна література» підручник для 7 класу закладів загальної середньої осв...
«Зарубіжна література» підручник для 7 класу закладів загальної середньої осв...
 
Artem Bykovets: Чому люди не стають раптово кросс-функціональними, хоча в нас...
Artem Bykovets: Чому люди не стають раптово кросс-функціональними, хоча в нас...Artem Bykovets: Чому люди не стають раптово кросс-функціональними, хоча в нас...
Artem Bykovets: Чому люди не стають раптово кросс-функціональними, хоча в нас...
 
АНДРІЙ АНДРЄЄВ. РЕЗЮМЕ. РЕКОМЕНДАЦІЇ ТА ВІДГУКИ
АНДРІЙ АНДРЄЄВ. РЕЗЮМЕ. РЕКОМЕНДАЦІЇ  ТА ВІДГУКИАНДРІЙ АНДРЄЄВ. РЕЗЮМЕ. РЕКОМЕНДАЦІЇ  ТА ВІДГУКИ
АНДРІЙ АНДРЄЄВ. РЕЗЮМЕ. РЕКОМЕНДАЦІЇ ТА ВІДГУКИ
 
«Біологія» підручник для 7 класу закладів загальної середньої освіти (авт. Ба...
«Біологія» підручник для 7 класу закладів загальної середньої освіти (авт. Ба...«Біологія» підручник для 7 класу закладів загальної середньої освіти (авт. Ба...
«Біологія» підручник для 7 класу закладів загальної середньої освіти (авт. Ба...
 
«Українська мова» підручник для 6 класу закладів загальної середньої освіти (...
«Українська мова» підручник для 6 класу закладів загальної середньої освіти (...«Українська мова» підручник для 6 класу закладів загальної середньої освіти (...
«Українська мова» підручник для 6 класу закладів загальної середньої освіти (...
 
«Українська література» підручник для 9 класу загальноосвітніх навчальних зак...
«Українська література» підручник для 9 класу загальноосвітніх навчальних зак...«Українська література» підручник для 9 класу загальноосвітніх навчальних зак...
«Українська література» підручник для 9 класу загальноосвітніх навчальних зак...
 
Anatolii Vintsyk: Комунікації в проєкті під час війни (UA)
Anatolii Vintsyk: Комунікації в проєкті під час війни (UA)Anatolii Vintsyk: Комунікації в проєкті під час війни (UA)
Anatolii Vintsyk: Комунікації в проєкті під час війни (UA)
 
«Українська література» підручник для 5 класу закладів загальної середньої ос...
«Українська література» підручник для 5 класу закладів загальної середньої ос...«Українська література» підручник для 5 класу закладів загальної середньої ос...
«Українська література» підручник для 5 класу закладів загальної середньої ос...
 

An argument for budget acceptance:ROSI and how to calculate it

  • 1. Аргумент до власника щодо бюджету безпеки: ROSI ЯК РОЗРАХОВУВАТИ ОКУПНІСТЬ ІНВЕСТИЦІЙ В ІБ 1
  • 2. Що впливає на бюджет ІБ у 2020 Регуляторні вимоги* Банки: системи за 95-ю, ризики за 64ю ОКІ: КМУ 518 клієнти/власники з ЄС: сертифікація та захист даних Агресивне середовище* 86 інцидентів глобального рівня за півроку 2019 у світі Кібервійна та цифрова холодна війна Брак компетенцій Вперше увійшов в топ-10 глобальних ризиків* Ринок пошукачів, важко знайти та втримати Технологічні зміни Сервісні моделі в постачальників Короткий життєвий цикл Гарантовані інциденти через ускладнення систем *див. джерела в кінці слайдів 2
  • 3. Що обмежує інвестиції в ІБ? Бізнес-модель • Грошовий потік vs OPEX Короткий горизонт планування • Security by design – довго і дорого • САРЕХ – це вивільнити кошти з обороту Ризики • Непрогнозовані • Нерозраховані • Невідчутні 3
  • 4. Аргументи до бюджету безпеки Ризики • Кількісна оцінка Короткий горизонт планування • Рентабельність інвестицій vs стратегія Бізнес-модель • Підтверджений рівень безпеки – конкурентна перевага для зовнішніх ринків 4
  • 5. Кількісна оцінка ризиків ІБ Час Доступність систем за критичними процесами Час на ліквідацію наслідків подій ризику Порушення дедлайнів через ІТ (операції, договори, звітність, податки) Гроші Середня вартість години простою процеса Оплата праці та інших ресурсів, витрачених на ліквідацію наслідків Недоотримані доходи, штрафи, пеня Прямі втрати від інцидентів Порушення дедлайнів при розробці (time-to-market), вкл. аутсорсинг Недоотримані доходи 5
  • 6. Аргумент до бюджету: ROSI Що це? Return on security investments, або окупність інвестицій в безпеку Визначає економічну ефективність окремих заходів безпеки Розраховується як відношення вартості заходу безпеки до очікуваних втрат від інцидентів Навіщо? Допомагає визначити пріоритетні заходи безпеки в середовищі організації Дає обґрунтовані підстави для прийняття рішення Передумови Потребує кількісної оцінки ризиків безпеки Потребує розрахунку сукупної вартості заходу безпеки (ТСО) 6
  • 7. Алгоритм розрахунку ROSI для заходу безпеки Вхідні дані: вартість праці, вартість простою, вплив на контрагентів Вартість інцидентів за типами (відмова обладнання, DDoS, зараження, спам тощо): single loss expectancy (SLE) Очікувана частота інцидентів кожного типу, в рік: annual rate of occurrence (ARO) Очікувані річні втрати від інцидентів кожного типу: annualized loss expectancy (ALE) Вплив контролю безпеки на ARO та ALE за кожним типом інцидентів Відношення сукупної вартості заходу безпеки (ТСО) до очікуваних втрат протягом строку використання заходу 1 2 3 4 5 6 7
  • 8. Як це виглядає: 1-2 1- Вхідні дані 2- SLE for DDoS 8
  • 11. Коли аргументи не спрацюють Невпевненість в існуванні • ІБ потрібна тільки якщо є стратегічне рішення продовжувати діяльність Об’єктивні обмеження • Фінансових джерел не вистачає Невраховані фактори • Ризики менші, ніж видно з позиції безпеки (неавтоматизовані процеси, інші напрями діяльності тощо) 11
  • 12. Коли і як впроваджувати кількісну оцінку Рішення приймає колегіальний орган Розпорядник бюджету не є кінцевим бенефіціаром Власник вирішує на підставі об’єктивних даних Є нормативні вимоги CFO – союзник 12
  • 13. Джерела з детальною інформацією Фактори впливу на бюджет •про глобальні інциденти: https://www.clearskysec.com/wp- content/uploads/2019/08/ClearSky-2019-H1-Cyber- Events-Summary-Report.pdf •про ризики: https://www.agcs.allianz.com/content/dam/onemarketin g/agcs/agcs/reports/Allianz-Risk-Barometer-2019.pdf •Нормативні акти •https://zakon.rada.gov.ua/laws/show/v0064500-18 •https://zakon.rada.gov.ua/laws/show/v0095500-17 •https://zakon.rada.gov.ua/laws/show/518-2019- %D0%BF •https://eur-lex.europa.eu/eli/reg/2019/881/oj •https://eur-lex.europa.eu/eli/reg/2016/679/oj Кількісна оцінка вартості інцидентів •Курс про обчислення вартості інцидентів від ENISA (був використаний для прикладу): •https://www.enisa.europa.eu/topics/trainings-for- cybersecurity-specialists/online-training- material/operational#cost-of-ict-incident •https://www.enisa.europa.eu/topics/trainings-for- cybersecurity-specialists/online-training- material/documents/Costofincidenthandlingtoolset.pdf •https://www.enisa.europa.eu/topics/trainings-for- cybersecurity-specialists/online-training- material/documents/Exercise15CalculatorCIC.xlsx •Онлайн-калькулятор ROSI •https://advisera.com/27001academy/free-tools/free- return-security-investment-calculator/ 13
  • 14. Приєднуйтесь! Анастасія Конопльова Наші новини та події: https://www.facebook.com/Kyiv.ISACA/ Більше інформації: https://isaca.org/ CISA Президент ISACA Kyiv LLC UAG a.konopleva@isaca.org.ua +38(050)9570596 14