合理的网络安全预算比例是多少?

发布时间 - 2023-07-04 18:00:59    点击率:1785次

对于今天的CISO来说,在编制和优化网络安全预算之前,首先需要了解网络安全预算中哪些支出能带来最大的业务价值。

网络安全预算在数字化转型总体支出中的占比过低是一个常见错误,问题的根源是企业缺乏基准测试和量化风险,安全预算与业务增长正相关性被忽视,网络安全依然被作为成本进行管理和度量。导致网络安全预算被严重低估。

德勤最近的研究发现,网络安全已经成为企业云计算数字化转型的核心,接近50%的数字化转型支出都与网络安全有关。网络安全基准测试和预算编制是CISO推动业务增长和晋升职位的第一步,CISO需要利用每一个机会将他们的安全支出与业务收入增长挂钩。

Forrester首席分析师Chris Gilchrist在Forrester 2022年安全与风险论坛的一次会议上表示:“这意味着安全现在已成为企业战略的驱动力,而不是作为运营项目被埋没,只是作为成本进行管理和衡量。”“换句话说,安全现在可以捍卫和推动增长。”

从企业战略和业务驱动力的角度看网络安全,基于量化风险和基准测试评估网络安全项目价值,将有助于企业正确实施和扩展零信任安全框架,围绕安全整合复杂技术堆栈降低成本,并基于风险和预期损失的统计模型为安全预算赋予财务价值。

对于想要获得董事会级别职位的CISO来说,必须知道如何使用网络安全预算来帮助企业增加收入。

数字化转型以网络安全为核心

根据德勤的研究,2023年半数企业数字化转型预算和实施都严重依赖网络安全,并以其为核心元素:

资料来源:德勤 2023 年全球网络安全未来调查

每个网络安全供应商都知道,如果可以通过基准测试帮助客户微调预算,那么客户生命周期价值(CLV)——衡量客户成功的最有价值指标之一——将得到最大化。这就是领先的网络安全平台供应商拥有内部支出基准的原因,这些基准可以提供给客户和潜在客户以构建业务案例。

企业安全主管往往需要使用供应商提供的基准来确定网络安全和IT团队在预算周期中尚未考虑的巨大差距。但是,没有哪一套基准可以完美地应对具体业务的挑战,安全主管可以将安全厂商提供的基准作为网络安全预算和规划的“护栏”和参考基准。

很多安全厂商都提供成熟可用的网络安全基准,例如AT&T Cybersecurity、Boston Consulting Group、CSO Online、Cybersecurity Dive、Forrester Planning Guide 2023:Security and Risk和SANS。

Clutch最近还发布了一个有用的模板,展示了如何为小型企业制定网络安全预算。

网络安全支出基准

由于每个企业都面临着一系列独特的网络安全挑战,这些挑战因其对销售、支持和供应链网络的依赖而变得更加复杂,因此不可能对所有行业都有一个单一的、明确的基准。以下指南反映了最新基准调查的共识以及对CISO、CIO和安全与风险管理(SRM)领导者进行的采访。

用于网络安全的IT预算百分比

2022年,企业网络安全预算平均占IT总体预算的9.9%。科技、医疗和商业服务(包括保险)在网络安全投资方面领先其他行业。令人担忧的是,教育、零售和制造业在网络安全方面的支出严重偏低。

来源:IANS&Artico,安全预算基准总结报告,2022年

所有行业的CISO都被要求“事半功倍”,这使得教育、零售、制造和运输行业的预算编制过程尤其具有挑战性。

基于云的软件占网络安全预算的20%-25%

与Gartner和IDC之前的研究一致,基于云的软件支出通常占网络安全预算的20%到25%。根据给定企业和行业的云成熟度,这个数字可能会高得多。

例如,在科技和医疗行业,受访的CISO们表示,鉴于他们跨多个业务部门管理的技术堆栈复杂性,基于云的软件支出可能占他们预算的40%。

来源:IANS&Artico,安全预算基准总结报告,2022年

与其他几个基准一致,19%的网络安全预算用于基于云的系统,正如最近的IANS和Aritco调查所定义的那样。

CISO将20%的预算分配给基础设施安全

许多CISO致力于改造遗留技术堆栈,以保护基础设施、物联网、工业控制系统和运营技术(OT)应用程序和系统。

身份访问管理(IAM)和特权访问管理(PAM)是到2023年增长最快的预算类别之一。虽然德勤研究发现12%的预算分配给了IAM,而基于云的PAM系统正在帮助缩小技术堆栈中的差距。

资料来源:德勤2021年网络安全未来报告

从擅长基准测试和预算的CISO那里学到的经验教训

将基准测试和预算编制视为一个迭代过程是成功编制网络安全预算的关键所在。一位CISO透露,基准测试、预算编制和修正周期需要成为组织成功基因的一部分。

此外,基准测试数据因行业的细分市场和子细分市场而异,因此了解其面临的独特挑战至关重要。比较基准数据可以找出差距并确定何时需要采取行动。

一位制造公司的首席执行官指出,基准测试最具价值的地方是发现以前没有人考虑过的差距,并迅速纠正路线以弥补这些差距。该公司将支出重心从安全防御转向网络弹性,与其零信任计划相吻合。

最后,安全预算编制是CISO最被董事会看重的技能之一,CISO需要了解如何规划基准数据,编制既能为网络弹性提供资金又能增加企业收入的网络安全预算。CISO在平衡两者方面做得越好,职业发展的可能性就越大。

来源:GoUpSec

最新文章 第十二版《网络安全企业100强》发布 开源推荐算法为什么并不“可靠”? 虹膜写真风靡年轻人:小心泄露敏感个人信息 国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首? Apache Struts文件上传漏洞 (CVE-2024-53677) 安全风险通告 工信部:关于防范新型勒索病毒Ymir的风险提示 美国报告揭示俄罗斯战略信息攻击:从攻击方法到战略效果 最危险的网络攻击:云勒索软件 个人信息保护合规审计:个人信息删除落地与审计 Forrester:Akamai创新微分段技术引领企业安全升级,实现 152%高ROI Fortinet发布《2025年网络威胁趋势预测报告》 揭秘四大威胁挑战 榜上有名!360入选2024年天津市网络安全应用场景优秀案例 只需一个暗号,即可戳穿语音克隆骗局 写在IDCC2024数字基础设施国际合作大会之前 IETF的运行方式及RFC的形成 《AI时代深度伪造和合成媒体的安全威胁与对策(2024版)》报告发布 UnitedHealth勒索软件攻击事件应吸取的六个备份教训 网络安全产品奥斯卡 2024年度赛可达优秀产品奖(SKD AWARDS) “危“”机“并存,五位网络安全大咖预警2025年安全态势 赋能智算未来,CDCE2024国际数据中心展12月5日上海璀璨开幕 俄罗斯黑客组织渗透和利用巴基斯坦黑客组织服务器案揭秘 国家安全部:警惕开源信息成为泄密源头 “清朗·网络平台算法典型问题治理”专项行动中的排名算法 游戏玩家请注意!Winos4.0木马已“潜伏” 2024 DAMS中国数据智能管理峰会即将在上海举办 WAF气数已尽? 网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 数字城市AI安全运营中心签约揭牌,360赋能长三角城市安全新篇章 勒索软件忙招人,2024年网络威胁五大新趋势 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 值得关注的十二大网络安全风险评估工具及选型指南 俄黑客通过“近邻攻击”远程入侵美国企业WiFi网络 四校签约、六家授牌!360与河南高校再摘网络安全人才培育新果实 Apple多个在野高危漏洞在野利用通告 苹果官方警告:零日漏洞攻击瞄准Mac电脑用户 《密码法》颁布五周年:法治成效、实施难点与未来走向 27天!揭秘身份管理中凭证修复为何如此艰难? 微软“清理门户”,禁止杀毒软件访问Windows内核 云原生环境下的七大网络安全威胁及应对建议 ​透析恶意软件“四大家族”
在线客服
联系方式

热线电话

18556842815

上班时间

周一到周五

公司电话

027-85365976

二维码
线