Kdo to řekne?

Pavel Houser , 19. říjen 2016 13:00 1 komentářů

Nemůže být to, co vypadá jako zanedbávání bezpečnosti IT, ve skutečnosti racionální strategií? Pokud se stále opakuje, že firmy působící v tržní ekonomice dělají něco špatně (míněno ve smyslu „ekonomicky si samy škodí“), nabízí se otázka, zda to nemůže být jinak. A to i když jde o věc zdánlivě tak jasnou, jako je bezpečnost.

Studie RAND Corporation, která vyšla v Journal of Cybersecurity, píchla do vosího hnízda. Má ukazovat, že náklady na úniky dat z firem jsou mnohem menší, než by se zdálo – v průměru kolem 200 000 dolarů. Na rozdíl od prakticky všech dalších analýz (samozřejmě včetně těch, které provádějí samotné bezpečnostní firmy, ale i jiných) se Sasha Romanosky z RAND odvážil pro The Register uvést, že pokud organizace zanedbávají účinnější bezpečnostní opatření, možná se ve skutečnosti chovají racionálně/efektivně.

Několik čísel: 12 000 analyzovaných incidentů v průměru znamenalo škodu ve výši 0,4 % ročního obratu společnosti, o dost méně než třeba účetní podvody. Co se týče poškození pověsti, dle Romanoského je prakticky nemožné škodu vyčíslit, neexistují (respektive – zkoumané firmy neměly) metriky, které by dokázaly odhadnout např. dopad incidentu na PR. Navíc události z oblasti kybernetické bezpečnosti v dlouhodobém horizontu prakticky nemají dopad na cenu akcií firmy, má jít tedy spíše o dočasnou nepříjemnost, která odezní málem sama.

Samozřejmě zde stojíme před problémem, že kauzality tohoto typu jsou do značné míry spekulativní. Yahoo na tom není dobře, firma přiznala gigantický bezpečnostní incident, jak jeho dopad dále kvantifikovat? Nicméně tuhle potíž snad lze obejít tím, že do průzkumu zahrneme dostatek firem na to, aby se dopad úniku dat dal nějak „zprůměrovat“.

Situaci by dle příslušné analýzy mohla změnit rostoucí nabídka pojištění v oblasti kybernetické bezpečnosti. Do určitého stupně zabezpečení např. firmu nikdo nepojistí, čili se vyplatí investovat alespoň (nebo právě?) tolik, aby se dosáhlo potřebných parametrů. Budou přibývat i legislativní tlaky a další regulace, které můžeme hodnotit různě.

Pokud si ale uvědomíme, že 100% bezpečnost je iluzí a bezpečnostní rozpočet by šlo nafukovat do nekonečna, potom existence úniků dat prostě ukazuje na určitou rovnováhu mezi náklady a očekávanými škodami.

Jistěže dochází k technickým i manažerským chybám, jejich eliminace by ale asi (celkově a v průměru – nikoliv v rámci jediné konkrétní firmy) byla dražší. Nemusí to tak samozřejmě být, ale přesto mi přijde s podivem, že pohled z RAND Corp. je celkem ojedinělý a nepředstavuje spíše mainstream.


Komentáře

C #0
C 27. říjen 2016 20:15

Aha, takze idealnym stavom kam toto konverguje je, ze sa nebude davat do bezpecnosti nic, lebo to je najlacnejsie? Zo vsetkych firiem nech unikaju vsetky data a zakaznik tak nebude mat kam prejst, takze ziadny postih za to nebude. To ma byt pozitivne?

RSS 

Komentujeme

Intel Inside aneb všichni jsme načipováni

Petr Zavoral , 10. prosinec 2017 18:20
Petr Zavoral

V Havlově hře Audience přesvědčuje Sládek Ferdinanda Vaňka, aby donášel sám na sebe. Z pohledu letoš...

Více







Kalendář

09. 01.

13. 01.
CES 2018
18. 01.

19. 01.
itSMF 2018
29. 01.

30. 01.
G2BTechEd

RSS 

Zprávičky

Nové Embarcadero RAD Studio obsahuje i licenci pro aplikační server

Pavel Houser , 15. prosinec 2017 10:00

Vývojové prostředí nabízí i nové prvky knihovny vizuálních komponent a nové možnosti grafického uživ...

Více 0 komentářů

Botnet Necurs se vrátil a šíří nový ransomware

Pavel Houser , 15. prosinec 2017 09:00

V listopadu došlo k oživení botnetu Necurs v souvislosti s distribucí nového ransomwaru Scarab. ...

Více 0 komentářů

Jižní Korea zvažuje, že zdaní obchody s bitcoinem

ČTK , 15. prosinec 2017 08:00

Vláda se obává dopadů, které s sebou může přinést náhlý cenový propad kryptoměn....

Více 0 komentářů

Starší zprávičky

O2 v dalších dvou letech vykoupí až 1,25 % vlastních akcií

ČTK , 14. prosinec 2017 10:00

Cílem nového programu je optimalizace kapitálové struktury, uvedla firma....

Více 0 komentářů

10 spotřebitelských trendů pro rok 2018

Pavel Houser , 14. prosinec 2017 09:00

Sluchátka budeme nosit 24 hodin denně, i během spánku. Umělá inteligence bude vytvářet reklamy. Koli...

Více 0 komentářů

Apple poskytne investici 390 milionů USD firmě Finisar

ČTK , 14. prosinec 2017 08:00

Výrobce optických komponentů Finisar získá investici 390 milionů dolarů od firmy Apple....

Více 0 komentářů

Facebook se chystá danit příjmy z reklamy v jednotlivých zemích

ČTK , 14. prosinec 2017 08:00

Změna se má uskutečnit do poloviny roku 2019 a týkat se bude zhruba 30 zemí, kde má firma kanceláře....

Více 0 komentářů