Your Cybersecurity Budget is a Horse’s Behind
Télécharger les ressourcesÀ propos de cette session
Ira Winkler, Field CISO chez CYE et ex-architecte en chef de la sécurité chez Walmart, ouvre avec l'histoire, en bonne partie vraie, selon laquelle les wagons de train, et même le propulseur de la navette spatiale, ont été dimensionnés selon l'écartement des roues d'une charrette tirée par des chevaux, en analogie avec la façon dont les budgets de cybersécurité sont fixés : le chiffre de chaque année n'est que celui de l'année précédente, ajusté un peu, et non un montant dérivé de ce qu'exige réellement la protection. Il soutient que les équipes de sécurité devraient évaluer ce qu'elles protègent, non le matériel informatique, comme le font déjà les opérations et la comptabilité en chiffrant leur risque en dollars, et que la plupart des entreprises sont sous-assurées et incapables de dire ce que valait un incident évité. Il présente une formule de risque (valeur fois menace fois vulnérabilité sur contre-mesure), les quatre réponses classiques (éviter, atténuer, accepter, transférer), et la règle de Gordon-Loeb selon laquelle environ un tiers de la perte potentielle est une dépense de contre-mesure raisonnable. Il termine avec une méthode de priorisation par retour sur investissement via les points de passage obligés d'un chemin d'attaque, et l'exemple d'un RSSI qui, en conseil, chiffre en direct l'exposition créée par toute coupure budgétaire et fait signer le dirigeant.
Explore the historical influence of horse-drawn carts on railcar dimensions and how it relates to rigid cybersecurity budgeting. Join this session to learn how to apply machine learning and other mathematical concepts to justify budget allocation, optimize risk, and design effective cybersecurity programs for limited resources.
À retenir
- Cesser de baser le budget cyber de l'an prochain sur celui de l'an dernier plus un pourcentage; le construire à partir de la valeur de ce qui est protégé et de la perte que l'on accepte de courir.
- Évaluer les transactions et les données de l'organisation, pas le matériel informatique; un budget de sécurité exprimé en pourcentage des dépenses TI n'a aucun lien avec l'exposition réelle.
- Suivre la valeur des incidents évités, y compris les hausses évitées statistiquement, afin de présenter un dossier de rendement sur investissement plutôt qu'une simple ligne de coût.
- Utiliser une formule de risque (menace fois vulnérabilité sur contre-mesure) et choisir délibérément la perte acceptable, plutôt que de dépenser au maximum ou jusqu'au point où le coût des contre-mesures égale la perte potentielle.
- Quand la direction réduit le budget demandé, chiffrer et présenter l'augmentation de perte attendue qui en résulte, pour que le décideur assume explicitement l'arbitrage.
Conférenciers

Ira Winkler, CISSP is the Field CISO for CYE Security, former Chief Security Architect at Walmart, and author of You Can Stop Stupid, Security Awareness for Dummies, and Advanced Persistent Security. He is considered one of the world’s most… Lire la suiteRéduire
Ira Winkler, CISSP is the Field CISO for CYE Security, former Chief Security Architect at Walmart, and author of You Can Stop Stupid, Security Awareness for Dummies, and Advanced Persistent Security. He is considered one of the world’s most influential security professionals, and has been named a “Modern Day James Bond” by the media. He did this by performing espionage simulations, where he physically and technically “broke into” some of the largest companies in the World and investigating crimes against them, and telling them how to cost effectively protect their information and computer infrastructure. He continues to perform these espionage simulations, as well as assisting organizations in developing cost effective security programs. Ira also won the Hall of Fame award from the Information Systems Security Association, as well as several other prestigious industry awards. CSO Magazine named Ira a CSO Compass Award winner as The Awareness Crusader. He was named 2021 Top Cybersecurity Leader by Security Magazine, and most recently 2022 Cybersecurity Champion of the Year by the Cybersecurity Association of Maryland.
