Şirketimi BT alanlarına, güvenliğe vb. Yatırım yapmaya nasıl ikna ederim?


26

Yarım düzine cadde mağazasına ve web sitesine sahip küçük-orta ölçekli bir satıcı için çalışıyorum.

BT durumu şu anda çok temel bir durumda. "BT Başkanı" olmak, iş tanımlamamın sadece küçük bir kısmı ve listede istediğim kadar zaman harcayamadığım listenin sonuncusu.

Ağımızda yaklaşık 50 bilgisayar ve 14 pencere bulunmaktadır (merkez ofis içinde 30, 20 harici mağaza, depolama ve dizüstü bilgisayar). Bunların hepsi bir Çalışma Grubu ağı üzerine kuruludur ve tüm siteler, her mağaza için alt ağlarla birlikte çok basit bir yönlendirici düzeyinde VPN kurulumu üzerinden birbirine bağlanır.

Bu yüzden hiçbir şeyi yönetemiyorum, bilgisayarların güvenli olup olmadığını kontrol ediyorum, herhangi bir denetim yapıyorum, güncellemelerin yüklendiğinden emin oluyorum, konuk cihazları için Wi-Fi'yi yönetiyorum veya herhangi bir şeyi kontrol ediyorum.

Gerçekten bir etki alanı istiyorum ve patronuma söyledikten sonra buna değmeyeceğini söyledi:

  • Yıllarca sorun yaşamadan bir çalışma grubu ile baş ettik
  • Çalışanlar güvenilir olabilir
  • Bir şey çıktığında ayrılsaydım ya da müsait olmasaydım, kimse nasıl çalıştığını anlayamazdı.
  • Yeni donanım için kurulum maliyetleri ve bir etki alanı için lisanslama çok yüksektir. (Şu anda yalnızca önceden oluşturulmuş OEM Windows PC'leri ve ardından tek perakende Office lisanslarını satın alıyoruz)
  • Etki alanları merkezi olarak yönetildiği için, büyük bir sorun ortaya çıkarsa, tüm bilgisayarların çalışmasını durdurabilir. (Yalnızca bir bilgisayarın ölmesi durumunda her şeyin yolunda olduğu ve başkasının işini etkilemeyeceği bir çalışma grubunun aksine)

Güvenlik yönlerinin, etki alanımız olmadığı kadar ciddi şekilde nasıl vurgulanacağını bilmiyorum. Wi-Fi'imize bağlanırsa herkes içeriğe erişebilir, kullanıcılar şifreleri yüklü olmadığı için herhangi bir PC'deki içeriğe erişebilir, paylaşılan klasörler herkes tarafından görülebilir ve gösterilecek veya yedeklenecek bir kayıt olmadan silinebilir. Ne kadar PCI uyumlu olduğumuzdan ya da denetçiler için uygun olup olmadığımızdan emin değilim. Bana bunu görmezden gelmem ve endişelenmemem söylendi.

“İç BT Altyapısı Başkanı” iş tanımımda olduğu için, veri ihlali olursa veya bize karşı yasal bir dava gelirse sorumlu olmak istemiyorum.

İşlerin değişmesi gerektiğini ve bunun için zamanım ve ekstra paramın harcanması gerektiğini nasıl gösterebilirim? Büyüklükteki bir şirket için belki tam zamanlı bir ağ yöneticisine ihtiyaç duyulabilir. Yoksa bir şeyleri fazla düşünüp, gerçekten istediğim şey için çok bencil davranıyor muyum ve bir çalışma grubu iyi mi olacak?

Güncelleme: Sanırım arka brülörlerdeki bir alan fikri hakkında fikrimi korudum ve daha küçük şeyler denedim. Örneğin, güncellemelerin, virüs taramalarının ve güvenlik duvarlarının açık olduğundan emin olun, kişisel PC'lerde parolaların etkinleştirildiğinden emin olun, her makinede yedeklemeyi etkinleştirin, sunucuların bulunduğu odalarda fiziksel kilitler. Ağ genelinde dosya paylaşımı ve Wi hakkında ne yapacağınızdan emin değilim. -Fi, ama bu başka bir soru!


14
Müşteri verileri ve kredi kartı / ödeme bilgilerinin çalınması durumunda, bir sınıf aksiyon davasının çözümü için ne kadar harcama yapmak istediklerini sorun. Onlara, bu tür bir senaryoda tüm işi kaybetme riskini göze alıp almadıklarını sorun, çünkü bu çok iyi olabilirdi.
joeqwerty

2
Ah, dördüncü madde de warez üzerinde çalışmadıkça doğru değildir. Bu karışıklığı devam ettirmek için yöneticilerin zamanının işletme maliyeti de var.
blaughw

4
Beyaz şapka güvenlik görevlilerini sizi sınamak için sizi davet ederek pantolonlarının ne kadar aşağı olduklarını gösterin. :)
Mike McMahon,

2
Cevapların tümü, neden orada çok sayıda konuda yanlış olduğunu ve gece boyunca fikrini değiştirmeyeceğiniz konusunda size önereceğim şeylerin çoğunu kapsıyor. Benzer bir sorunla karşılaştım ve önerim iyi belgelenmiş bir teklif yazmak. Mevcut sistemler güvenlik, yönetilebilirlik, vb. Neden kabul edilemez? Yönetimi önceden sorunlara karşı uyardıysanız ihlali varsa sizi bir şekilde kapsar ve daha önce ilettikleri kaygılar için etkilerini dikkatlice söylemenizi sağlar ve giderilmesi için yavaş ölçek hareketi önerir. Ayrıca işlemleri belgeleyebileceğinizi de gösterin, 3. nokta geçersiz
Piskie 10:15

2
"Çalışanlara güvenilebilir" denildi mi? BT'nin rolü ile daha fazla sorun çıkaran bir şey düşünemiyorum ve bu, tüm çalışanlarınızın / kullanıcılarınızın iyi niyetleri olduğunu varsayar .
Eric McCormick

Yanıtlar:


28

Bu bir BT teknolojisi cevabı olmayacak, ancak yine de faydalı olacak.

Yılların deneyiminden bahsetmişken, patronunuzu her şeyi farklı bir şekilde yapmaya ikna edemezsiniz . Bunun birincil nedeni , sadece onun astı olduğunuzda onun patron olmasıdır. Temel değişiklikleri yapmak için yanlış yerdesiniz.

Her zaman çok sıkı bir bütçe ve kısa planlama ve araçların akıllıca kullanımı yerine çok miktarda emekle çözülen problemlerle çok kademeli değişim olasılığıyla yaşayabilir misiniz ? Bu tam olarak baktığın ihtimal. Patronun dükkanı yıllarca bu şekilde idare etti. İş büyüdü ve büyüdü, bu yüzden strateji işe yaradı. İş kararlarını ve stratejilerini kim sorgulayacaksınız?

Bir kuruluşta değişiklik getirmek istiyorsanız, kuruluşun sizden bunu yapmasını istemesi gerekir . Herhangi bir değişiklik, yönetim tarafından buna değer olarak görülmesi gereken bir maliyetle karşılanacaktır. Direnişin ve ilgili ataletin üstesinden gelmek için yönetimin desteğine ihtiyacınız var. Patronunuzun dinleyeceği bir danışman bulabilirseniz, onu yapmak istemediği bir şeye ikna etmek için zamanınızı ve enerjinizi boşa harcamaktan daha umut verici bir yol olabilir.

Ayakkabının içinde olsaydım, muhtemelen yeni bir iş aramaya başlardım.


9
Neredeyse yeni bir hesap oluşturmayı düşünürdüm, böylece bunu tekrar oylayabilirim (eğer üzerine kaşlarını çatmasaydı). Bu bir bilişim sorunu değil, bir insan sorunu. Bir işe girmeniz için işe alınmışsınız, ancak profesyonel bir şekilde yapma özgürlüğüne, araçlarına veya kaynaklarına sahip değilsiniz. Başka bir yere de bakmaya başlarım.
GregL

1
Workplace.SE çaprazlama bileşeni için +1. Ne yazık ki bu, BT uzmanlarının uğraşması gereken bir şey.
blaughw

18

Ne istediğine değil, onlara nasıl yardım edeceğine odaklanmalısın.

  • yıllarca sorun yaşamadık

Ve şimdi başlamak istemiyorsun! Hedef , Ev Depo ve daha fazlası dahil olmak üzere son zamanlarda çok sayıda veri ihlali yaşandı . Home Depot , yalnızca bir çeyrekte veri ihlaline 43.000.000 $ harcadı . Hedef bir yerleşimde 10.000.000 dolar ödedi . Bir IBM araştırması, ortalama veri ihlalinin 3.8 milyon dolara mal olduğunu buldu . Rehinelenmek pahalıdır.

  • çalışanlar güvenilir olabilir

Bu gözle görülür şekilde yanlış. Çalışan hırsızlığı, şirketlere yılda yaklaşık 18 milyar dolar kazandırıyor .

  • Eğer ayrılsaydım, kimse nasıl çalıştığını anlayamazdı.

Bu yüzden şu an sahip olduğunuz tuhaf kurulum yerine standart, en iyi uygulamaları kullanacaksınız.

  • Yeni donanım ve lisanslama için kurulum maliyetleri, şimdiki 0 ABD Dolarına kıyasla yüksektir.

Yeni donanım ve lisanslama için kurulum maliyetleri, güvenlik ihlallerine kıyasla daha ucuzdur.

Ayrıca, "BT Başkanı" iş tanımınızın yalnızca küçük bir kısmıysa, diğer görevlerinize harcayabileceğiniz zaman BT'ye daha fazla zaman geçirdiğinizi belgelemek yardımcı olabilir. Bu da onlara paraya mal oluyor.

Bütün bunlar şöyle dedi: Korkarım hakem haklı. BT bilmeyen ve sadece ihtiyaç duymadıkları şeyler için aptalca bir masraf olduğunu düşünenlerin ikna etmek oldukça zor. Size yeni bir iş bulmanızı söylemekten vazgeçmeyi bırakacağım çünkü birkaç ay önce metada "yeni bir iş bul" tavsiyesini biraz kalınlaştırdığımızı söyleyen bir konu vardı, ancak sizin için iyimser değilim şirket.

Artımlı rotaya gideceğim - uygulanması çok kolay olacak bir şeyi bulmak kolay olacak - ve bunun için bir dava açacağım. Oradan gidebilirsin.


Sağol Katherine. Amacını tamamen anlıyorum. Belki de biraz bencil davranıyorum ve sadece işi yaparsam ne yapmam gerektiğini yapmaya çalışıyorum. Bunu söyleyerek BT ​​görevlerimin ne kadar paraya mal olduğunu göstermeye çalışacağım. Her ne kadar ek altyapı ile azaltılacağını tahmin etmek zor olsa da
Jeff

1
Bencil olduğunu sanmıyorum. Sanırım herhangi bir sysadmin altyapısını daha iyi hale getirmek istiyor. Daha iyi altyapı, daha az çabayla daha iyi çalışır. Bunun yönetimini ikna etmek her zaman kolay değildir.
Katherine Villyard

9

"Nasıl PCI uyumlu" olduğunuzun cevabı Çok Değil (bir yoruma göre düzenlenmiş). Eğer kendileri hiçbir veriye sahip değilse, CC terminalleriniz uygun olabilir.

Şimdi "değmez" listesini ayırmak için ...

Yıllarca sorun yaşamadık

Bu doğru olabilir, ama sorun algı. Bu senin en büyük engelin olacak.

Çalışanlar güvenilir olabilir

Hayır, hayır. Yapamazlar. Bana göre bu, patronunuzun organizasyondaki kayıpları memnuniyetsizce bilmediğini gösteriyor. Moreso, perakende satışlarda , zararların genellikle sıkı bir şekilde yönetildiği veya en azından anlaşıldığı yerlerde.

Eğer gidersem, kimse nasıl çalıştığını anlayamazdı.

Bu tamamen yanlıştır. Bugün hiç kimse gelemez ve neler olup bittiğini anlayamaz, çünkü bir etki alanına hiçbir şey eklenmez, vb. En azından Active Directory ve OU yapılarının temel bir anlayışına sahip olan yöneticiler bir düzine paradır.

Yeni donanım ve lisanslama için kurulum maliyetleri, şimdiki 0 ABD Dolarına kıyasla yüksektir.

Nerede maliyetlerinin şimdi 0 dolar olduğu izlenimini ediniyorlar? Bir BT organizasyonunda maliyetler asla, asla sıfır değildir. Açıkçası işler hesaba katılmıyor , ancak bu maliyetlerin sıfır olduğu anlamına gelmiyor.

Patronunuzun inandırıcı olması gerekiyorsa, onlara geçen ay ihlal edilen şirketlerin bir listesini verin. Bu listedeki herhangi bir büyük ismin aslında bu meseleleri ele almak için çalıştığı, ancak yine de içine düştüğü üzerine bahse girebilirsiniz.

Bu durumdaki patronun, para kaymaya devam ettiği sürece tüm endişeleri (çalışanlara güvenmek, güvenlik, uyumluluk vb.) Dile getirmekten çok mutlu olduğu görülüyor. organizasyon.


Bence sorun bu. Web sitemiz, müşteri verilerinin nerede depolandığı ve işlemlerin nasıl işlendiği nedeniyle PCI uyumludur. Mağazalar hakkında pek bir şey bilmiyorum. Patronunuzu, sorunların ele alınmasına rağmen hala bulaştığınız ve asla% 100 güvende olamayacağınız zaman ikna etmeye çalışmak.
Jeff,

2
"Uyumlu" nun "güvenli" ile aynı anlama gelmediğini vurgularım. İhlalin gerçekleşmesi sadece zaman meselesidir.
HostBits 9:15

Tamam, benim açımdan başka kötü ifadeli bir kurşun. 0 $ deyince, buradaki ve orada bulunan yeni PC dışında (her 3 ayda bir düşünün) ve Office'in garip bir kopyası dışında, başka hiçbir donanım maliyeti yoktur. Açıkça görülüyor ki, her bir bilgisayarı ayarlamak ve sonra insanların sorunlarını çözmek için zamanımı harcayan ücretlerde para var.
Jeff,

1
Kesinlikle. Satın aldığınız her masaüstü bilgisayarın kullanım ömrü vardır. Genel rehber 3 yıldır. Bunu söylemek gerekirse, patronunuz kavrayabilir, PC veya ofis lisansının bireysel maliyetini, vb.
blaughw

7

İşte düşüncelerim:

Yönetim, teknolojiyi ve işletmedeki yerini çok nadiren anlar. Çoğu zaman, yönetim teknolojinin ne olduğu ve işletmeyi nasıl etkilediği hakkında yanlış algılara sahiptir. Evet, teknolojinin yanlış yönetilmesinin genellikle israf harcamalarına yol açtığı doğrudur, ancak uygun yönetim verimliliği önemli ölçüde artırır. Atık, teknolojiyi anladıklarını düşündüğünüz insanların yanlış yaptıklarını veya yanlış sebeplerle yaptıklarını belirtir.

  • yıllarca sorun yaşamadık

Coping doesn't essentially mean doing things the right way or the most effective way. Coping often leads to complacency, which sets a shaky foundation for ethics and compliance, but it means you don't have to invest any money in anything new.

  • çalışanlar güvenilir olabilir

This is a double-edged sword. I'm fond of the phrase, "trust, but verify". Yes, all people **should** be "innocent until proven guilty", but experience in information security will tell you that 70% of intrusions occur from an inside/trusted source. Yes, retail waste can be controlled at the transaction and properly developed practices and policies limit these risks, but no industry is ever safe from insider threats. However pretending like there aren't any problems is an easy way to avoid spending money.

  • Eğer ayrılsaydım, kimse nasıl çalıştığını anlayamazdı.

This phrase only extrapolates on how misunderstood technology is. A company that doesn't shape it's practices, policies, and technology on standards is more likely to experience a devastating disaster if/when their technology staff parts ways. The amount of time it takes to train an employee on systems particular to a business is on average 3-6 months, depending on complexity, intricacy, diversity and volume. Following a standard means less time wasted attempting to find the "right" candidate. Not following a standard means finding people with a broad enough skillset to survive 3-6 months, while drowning in a lake of fire. But, convincing one's self of this is easier than spending money on employing expensive IT staff.

  • Yeni donanım ve lisanslama için kurulum maliyetleri, şimdiki 0 ABD Dolarına kıyasla yüksektir.

This isn't completely accurate. In almost all industries (other than technology), the IT department is a cost center (meaning, the department does not derive any profits). Buying/replacing computers, routers, switches, cables, plugs, etc... In regards to setting up a centralized management infrastructure (a "domain" as you put it), yes, it would cost money to buy servers and time to engineer a solution to put the right things in place to manage things. Depending on the size of the environment, it can take 4 hours or 400 hours to do properly, and it will continue to cost money to maintain throughout it's life-span. It can get pretty expensive, pretty quickly.

Bu noktada, "Bekle bir dakika; söylediklerinin çoğu, patronumun önerdiğim şeyi yapmama konusundaki tutumunun lehine." 1/2 haklısın.

Gerçi, teknik olarak konuşursak; bir çözüm standartlaştırıldığı ve uygulamalar / politikalar açıkça karmaşık olmadığı sürece / zaman alıcı olduğu sürece, personelin değiştirilmesi, bu standartlarla ilgili deneyime sahip adaylar bulmak kadar basit. Bu gerçekten tartışma konusu değil.

Diğer 1/2 ise, istediğiniz teknolojiyi de yerine getirmenin maliyetini / avantajını anlamanız gerektiğidir. Olabilirdi ve masrafa değmezdi. Kendi maliyet / fayda analizinizi bir araya getirmek için zaman harcayamazsanız, bilemezsiniz. Bunu yapmak için maliyetleri göz önünde bulundurmanız gerekir (not: bunlar, patronunuza yaklaşımınızı tekrar getirmeden önce kendinize sormanız gereken soruların yalnızca başlangıcıdır):

  • bir sunucu ne kadar
  • kaç sunucuya ihtiyacım var?
  • lisans ne kadar?
  • kaç lisansa ihtiyacım var?
  • ağım, bir yönetim ağından gelen trafik yoğunluğundan dolayı bant genişliği değişimini kaldırabilecek mi?
  • altyapımı değiştirmem gerekiyor mu?
  • etki alanı için minimum gereksinimi karşılamak için uç nokta sistemlerimi değiştirmem gerekir mi?
  • alan adımı nasıl ayarlayacağımı biliyor muyum, yoksa benim için bir anahtar teslim çözüm bırakmak için üçüncü bir tarafa getirmem gerekiyor mu? ve eğer öyleyse, ne kadara mal olacak?
  • Çevrede kaç tane sorun var ve bunlar üzerinde çalışmak için ne kadar zaman harcıyorum, önerdiğim çözümle hafifletilebilecek, hafifletilecek veya azaltılabilirim?
  • önerdiğim çözümle hafifletilebilecek, hafifletilebilecek veya azaltılabilecek konular için ne kadar para harcanıyor?

Yine, yukarıda önerdiğim soruların her şey dahil olmadığını unutmayın. Sorulabilecek, başka sorulara ve benzerlerine yol açacak daha fazla teknik soru var. Tüm bu numaralara sahip olduğunuzda, aşağıdakileri belirleyin:

  • Teknolojiyi uygulamak, tekrarlayan sorunlu meselelere harcanan zaman / para / efor miktarını gerçekten hafifletecek, rahatlatacak veya azaltabilecek mi?
  • Teknolojiyi uygulamak başa çıkma / rahatlama maliyetini olumsuz yönde etkileyecek mi?

Uygun bir maliyet / fayda analizi geliştirdikten sonra, temelsiz bir öneri yerine, işvereninize uygun bir çözümle daha iyi yaklaşabilirsiniz.

Tecrübelerime dayanarak, merkezi bir yönetim altyapısı uygulama maliyeti ve söz konusu altyapının sürekli desteğinin maliyeti, BT departmanı için başka bir kurum işe alma maliyetine eşittir (ortamın büyüklüğüne bağlı olarak); en azından, dahili bir çözüm uygulayarak. Günümüzde mevcut olan Cloud ve SaaS çözümleri, fiziksel altyapının maliyetini karşılayabilir ve biraz para kazandırabilir, ancak bu gerçekten departmanın veya şirketin iş modeline ve güvenlik kısıtlamalarına bağlıdır.

Not: Bir çözümün uygulama maliyeti, çözümün çözmesi gereken konularla ilgilenmek için tam zamanlı bir kişiyi işe almaktan daha pahalıysa, bu durumu çözmek için gereken meselenin karmaşıklığına bağlı olarak, genellikle bedeni işe almak daha düşük maliyetlidir. hafifletilmesi, hafifletilmesi veya azaltılması).

TL; DR: Patronunuzla ilgili biraz zaman harcamanıza rağmen, süslü bir BT alfabesinin aksine dolar tutarı. Argümanınıza yardımcı olabilir veya olmayabilir, ancak ne olursa olsun, altyapınızı daha verimli bir şekilde nasıl yöneteceğiniz konusunda daha fazla şey öğrenirsiniz.

Son olarak, şirketiniz umutsuzca çözüme ihtiyaç duyuyorsa, bunu karşılayabilirse ve patronunuz hala mantıksız nedenlerle makul bir orta pazarlık yapamayacağınız bir şey yapmak istemiyorsa, sonucunuzu almak istemiyorsa, ve yeni bir işveren bul. Tamam, vasat olan ve delillerle sunulduğunda mantıklı kararlar vermeyen işverenlerin türü, bağlı kalmak istediğiniz işverenlerin türleri değildir; Kötü kararlar verme ve etraflarındaki herkesi alma eğilimindedirler.

Güncelleme: 2015-10-11

Zaman maliyetinin hesaplanması

Senaryo: PCI DSS uyumluluğunun karşılanmasının bir yönü, uç nokta / POS bilgisayarlarınızın yamalar ile güncel olmasını (veya bir yama yönetimi işlemini gerçekleştirmesini) gerektirir.

Diyelim ki 15 ABD Doları / saat USD veya 31,200 ABD Doları / yıl USD yaptığınız ve yamaların sistemlerinizi bozmadığından emin olmak için, her yeni yama geldiğinde tüm sistemlerinizi manuel olarak yamalamanız gerekir. Basitlik uğruna, merkezi bir yönetim altyapısı da diyelim (Not: bu sadece basitleştirilmiş bir görünüştür; gerçekten ofislerinizin birbirine nasıl bağlı olduğuna, fazlalık gerekip gerekmediğine ve her ofiste bir sunucuya sahip olup olmamaya bağlı olduğuna bağlıdır. veya sadece bir) bir sunucu için 11.000 $, sunucu lisansı için 2.500 $ ve CAL'ler için 2.500 $ ve bir etki alanı oluşturmak ve tüm bilgisayarları etki alanına katmak için 80 saat; 80 saat x 15 $ / saat = 1.200 $ (yerel bir satıcıya dış kaynak kullanıyorsanız daha fazla; highball 120 $ / saat; yani 80 saat x 120 $ / saat = 9.600 $). Kişisel toplam merkezi yönetim altyapısı olabilir kabaca 17.200 ila 25.600 dolar arasında bir yere koyulacak.

Yama Salı her ayın 2. ve 4. salı günü gerçekleşir. Salı günü her Yama yayınlanacak 1 yama bile varsa, kurulumu ve yeniden başlatılması için 15 dakika-30 dakika arasında bir yer gerektiren her ay en az 1 saat 1 bilgisayar harcıyorsunuzdur; veya yılda 12 saat.

Zaten, harcıyorsunuz: 1 saat için yama yönetimi için 12 saat x 15 $ = yıllık 180 $. Şimdi, sahip olduğunuz 50 bilgisayardan çok daha fazla (çünkü hatırlayın, sistemlerin otomatik olarak yama yapmasına izin veremezsiniz, çünkü yamaların o anda yüklediğiniz uygulamaları kırabileceklerini bilmiyorsunuz). Bu, yama yönetimi için 180 $ / yıl x 50 bilgisayar = 9,000 ABD Dolarına yakın harcama yaptığınız anlamına gelir. Bu maaşının% 28,85'i ve ...

  • 15 dakika x 50 bilgisayar = 750 dakika veya 12,5 saat veya en az 1,56 gün
  • 30dk x 50 bilgisayar = 1,500dk veya 25 saat veya maksimum 3,13 gün

merkezi bir yönetim altyapısı tarafından yönetilebilecek önemli bir görev için harcanan; Bir yamayı test etmek artık basitleştirilmiştir, yalnızca sahip olduğunuz "görüntülerin" sayısına dayalıdır; burada bir "görüntü" bir işletim sistemi ve bir grup sistemin kullandığı Uygulamaların temel kopyasıdır. Bu noktada, 1.56-3.13 gün yerine, görüntü başına yalnızca 15-30 dakika harcıyorsunuz. Bu gerekliyse seyahat süresini de içermez, insanların bilgisayardan çıkmalarını boşa harcamayı / beklemeyi de içerir, böylece işinizi yapabilirsiniz.

Bekle, 9.000 dolar isteğimi haklı çıkaracak gibi görünmüyor. Belki, ancak son nokta güvenlik çözümünüzü merkezileştirmeyi düşündünüz mü (virüsten koruma, kötü amaçlı yazılımdan koruma vb.)? Ah oğlum! Her hafta son nokta güncellemelerinin yapıldığını düşünüyorsanız, bu 9,000 dolar daha! Ayrıca, hangi sistemlere virüs bulaştığını belirleyebilme ve bilgisayarı VE kişiyi iterek işaret edebilmek büyük bir zaferdir; Artık bilgi güvenliği konusunda bilinçli olmak için hangi grup insanlara eğitim vermeniz gerektiğini biliyorsunuz.

Bekleyin! Hala yeterli olmadığını mı söylüyorsun? Ah? İnsanların yapmaması gereken şeyleri yapmalarını önlemek için Grup İlkesi uygulayabilmeye ne dersiniz? Risk önleme konusunda oldukça iyi bir kuruşa değer olmalı. Oh adamım, hala yeterli değil mi diyorsun? Peki ya size şimdi ofisinizden çıkmanıza gerek kalmadan bir sistemi uzaktan görüntüleyebilir / biçimlendirebilir ve yeniden kurabilirsiniz!? Ah oğlum! Bu bir şeye değmez mi? Tasarruf ettiğiniz sistem başına 2-4 saat; yenileme periyodu başına potansiyel olarak 100-200 saat.

Peki, yukarıdan genel bilgilerimle ne ima ediyorum? Peki, potansiyel olarak, merkezi bir yönetim sistemi (Windows AD) uygulayarak en az 18.000 $ tasarruf edebilirsiniz. Bu bir BT çalışanının maaşının 15 dolardan / saatin 1 / 2'sinden fazla. 18.000 $, çözümün maliyetinden daha fazla (temel çözümüm; kendi gerçek sayılarınızı bulmanız gerekecek), bu da çözümün zaman içinde kendini ödeyeceği anlamına gelir; teknik olarak, uygulamanın 12 ay içinde.

Bu sayılar, başlangıçta merkezi bir yönetim altyapısına sahip olmayı gerektirebilecek projeleri dikkate almamaktadır. Bir Active Directory'ye ihtiyaç duyduğunuz ileriye dönük her proje için, artık bir saatlik bir sistemde harcamak için harcadığınız zamanın 50 katı, saat başı tasarrufunuzun 50 katıdır.

Bu aynı zamanda uygun kullanıcı doğrulama, parola yaşlandırma, parola karmaşıklığı gereklilikleri ve şirket ihlali / ihlali durumunda çok fazla para kazandıracak potansiyel risk yönetimi uygulamaları ve politikaları uygulama kabiliyetini dikkate almamaktadır. veya uzlaşma.

Oh, bu arada, insanlara da her zaman uyumluluk gereksinimlerini atabilirsin. Sadece iyi önlem için. Kişiler parola paylaşıyorsa, şirketinizin PCI uyumlu olması mümkün değildir.

Şimdi anladın mı? Şimdi al.


1
Teşekkürler CIA, Çok detaylı ve gerçekten düşündürdü. Şirketimi seviyorum, bu yüzden son kısmın uygulanabilir olacağını sanmıyorum. Şu an ne olduğuna bağlı olarak, bununla ilgili bir maliyet / fayda analizi oluşturmaya çalışacağım, belki de bencilce benim için yönetmeyi kolaylaştıracak bencil bir görüş dışında başka bir alanın herhangi bir maliyet faydası olduğundan şüpheliyim. Ben sadece 50 PC'li bir şirketin ve çalıştığımız boyutun çok az şifre veya ağ güvenliğine sahip bir Çalışma Grubu üzerinde çalışmasından endişe duyuyorum.
Jeff,

Bu bencil görünebilir, ancak haklı olabilir. Yukarıdaki güncellememe bakın.
CIA

1

İşlerinizden birinin "BT yöneticisi" olduğunu söylüyorsunuz, ancak patronunuz BT kararlarını yönetiyor. Kendinize ve patronunuza ne tür bir “BT başkanı” olduğunuzu sorun. Size bir BT bütçesi veriyor olmalı ve nasıl harcayacağınıza karar vermenize izin veriyor olmalı. Eğer o kadar delegasyon yapmıyorsa, hiçbir şeyin başı siz değilsiniz.

Rollerinizden yalnızca biri olduğu için, sorumluluktan vazgeçmeyi, onun sorumluluğunu patronuna vermeyi düşün. Sorumlu olmak konusunda ısrar ediyor, ancak size işinizi yapacak bütçeyi veya araçları vermiyorsa, bırakın ve (medeni bir yargı alanında yaşıyorsanız) onu yapıcı işten çıkarma için bir çalışma mahkemesine götürün.

Kısacası, bu gerçekten bir BT sorusu değil, bir yönetim sorusudur.


1

Son birkaç yılda daha fazla anladığım bir şey, insanların temelde irrasyonel yaratıklar olduğu. Bir alanda bir karar verdiğimizde, ona duygusal olarak bağlanırız ve nadiren başka gerçekler veya verilerle ikna ediliriz. Patronunu daha iyi bir pozisyonda tartışamaz veya ispat edemezsin.

Bunu göz önünde bulundurarak, en iyi stratejiniz, patronunuza maliyetleri düşürerek veya başka yerlerde gelir ve verimliliği artırarak ekipmanın ve uygulamaların nasıl daha iyi hale gelebileceğini göstermektir. Risk azaltma kartını oynamak için çok geç.

Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.