Kosten & Nutzen von IT-Sicherheit
|
|
Über die Ökonomie der IT-Sicherheit Betrachtungen zum Thema "Return on Security Investment" |
Dirk Schadt |
Zusammenfassung
In der Vergangenheit wurden Investitionen in die IT-
Sicherheit oft als "Versicherungsprämie" zum Schutz vor
Schäden und Missbrauch der Computersysteme betrachtet.
Mittlerweile fließt aber nicht nur die exakte Kalkulation
der Kosten, sondern auch eine Abwägung des Nutzens dieser
Investitionen in Wirtschaftlichkeitsbetrachtungen ein.
Neben der Methode "Return on Security Investment" (ROSI)
der Universität Idaho beginnen sich dafür mittlerweile
auch praktikablere Verfahren zu etablieren. Die
Risikomatrix sowie die Technik der Simulation sind zwei
brauchbare Alternativen zu ROSI bei der Risikoanalyse.
Bei der Umsetzung wirtschaftlicher IT-Sicherheitsmaßnahmen
treten typische Probleme auf, die insbesondere durch die
Dynamik der technischen und organisatorischen Entwicklung
evoziert werden. Aber auch Fragen der Prüfung und der
Sensibilisierung von Mitarbeitern sind zu klären.
Letztlich ist eine professionelle Behandlung des sensiblen
Themas "Sicherheit" gefordert, die ja eine Frage der
Beherrschung des Unternehmens, seiner Organisation und
seiner Infrastruktur darstellt.
Denn eines bleibt auch nach der besten
Wirtschaftlichkeitsbetrachtung gewiss: Sicherheit lässt
sich nicht fair abrechnen.
Inhaltsübersicht
- Einleitung
- Ursachen für Mängel in der IT-Sicherheit
- Die Organisation der IT-Sicherheit
- Refinanzierung der Investitionen in IT-Sicherheit
- Die Abrechnungsproblematik
- IT-Sicherheit - eine Aufgabe der Organisation
- Das Zonenmodell - eine flexible Basis
- Wirtschaftlichkeitsbetrachtungen
- Der Return on Invest
- Kosten senkende Sicherheitsmaßnahmen
- Beispiel: Selbstverwaltung der User Accounts
- Beispiel: Single-Sign-on (SSO)
- Risikominimierung: Geldwerter Vorteil fraglich
- ROSI: Return on Security Investment
- Die Schwächen von ROSI
- Brauchbare Alternativen bei der Risikoanalyse
- Die Risikomatrix
- Die Technik der Simulation
- Probleme der Praxis
- Prüfung und Umsetzung der Sicherheitsmaßnahmen
- Fazit
- Literatur
HMD, Heft 248, April 2006
|