Assessing the ROI of Cyber Threat Intelligence: An Operational and Financial Evaluation Framework
Questo articolo propone un framework completo per valutare il Ritorno sull'Investimento della Cyber Threat Intelligence introducendo un Threat Intelligence Effectiveness Index (TIEI) per misurare la maturità operativa e un metodo finanziario basato sul pareggio di costi (breakeven-first) per quantificare la fattibilità dell'investimento, nonostante l'inerente difficoltà di misurare gli incidenti informatici prevenuti.
Articolo originale sotto licenza CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Questa è una spiegazione generata dall'IA dell'articolo qui sotto. Non è stata scritta né approvata dagli autori. Per precisione tecnica, consulta l'articolo originale. Leggi il disclaimer completo
Immagina di essere il capitano di una massiccia e tecnologicamente avanzata astronave che attraversa la fascia degli asteroidi di internet. Il tuo compito è mantenere la nave al sicuro da pirati spaziali, asteroidi vaganti e sabotatori subdoli. Hai un team di vedette, un sistema radar e un generatore di scudi. Ma ecco la parte difficile: il giorno migliore che il tuo team possa passare è un giorno in cui non succede nulla. Nessun allarme, nessuna esplosione, nessun danno. La nave continua semplicemente a navigare senza intoppi.
Questo è il mondo della Cyber Threat Intelligence (CTI). Pensa alla CTI come alla "rete di super-spie" per la tua nave digitale. Invece di limitarti ad aspettare che scatti un allarme, la CTI raccoglie rapporti segreti da altre navi, spie e sensori per dirti esattamente dove si nascondono i pirata, che tipo di armi stanno usando e come intendono attaccare. Trasforma una montagna di rumore confuso in una mappa chiara e azionabile.
Ma c'è un enorme problema per le persone che pagano per questa rete di spie (i proprietari della nave, o nel mondo reale, i capi e i consigli di amministrazione delle aziende). Vogliono sapere: "Questa costosa rete di spie ne vale davvero la pena?". Nel business normale, se compri un nuovo motore e la nave va più veloce, puoi misurare la velocità. Ma nella cybersecurity, se compri una rete di spie e la tua nave non viene attaccata, come fai a dimostrare di aver risparmiato denaro? Non puoi mostrare una ricevuta per un disastro che non è mai avvenuto. Questo è il "Paradosso della Prevenzione": più sei bravo nel tuo lavoro, meno il tuo successo diventa visibile.
È qui che entra in gioco un nuovo studio di Matteo Strada e Stelvio Cimato. Loro sono come gli ingegneri della nave che cercano di costruire un nuovo tipo di calcolatrice. Sanno che non puoi semplicemente indovinare il valore di un "non-evento", quindi hanno creato un sistema intelligente in due parti per capire se la tua rete di spie sta effettivamente risparmiando denaro.
Per prima cosa, hanno costruito un "Threat Intelligence Effectiveness Index" (TIEI). Immaginalo come un "Pagella della Scuola di Spionaggio". Invece di dare solo un voto singolo, controlla quattro diverse abilità:
- Qualità: I rapporti delle spie sono effettivamente veri e utili?
- Arricchimento: Il team ha aggiunto dettagli extra ai rapporti (come collegare una nave pirata a una specifica banda)?
- Integrazione: Il team ha effettivamente inserito questi rapporti nel radar e negli scudi della nave, o sono rimasti chiusi in un cassetto?
- Impatto: La nave ha reagito più velocemente? Gli scudi hanno bloccato più attacchi?
La cosa interessante della loro pagella è che è severa. Se il tuo team è eccezionale nel reperire rapporti ma terribile nell'utilizzarli, il tuo voto complessivo crolla. È come una catena: l'intera catena è forte quanto il suo anello più debole. Non puoi avere un punteggio perfetto se una parte sta fallendo.
In secondo luogo, hanno creato una "Mappa del Break-Even". Poiché nessuno sa esattamente quante volte un pirata avrebbe potuto attaccare se non ci fosse stata la rete di spie, gli autori dicono: "Smettiamola di tirare a indovinare e iniziamo a mappare". Hanno tracciato una linea su un grafico che mostra la relazione tra due incognite:
- Quanto è probabile un grande attacco? (La probabilità).
- Quanto la rete di spie lo mitiga? (La mitigazione).
La mappa mostra che, affinché la tua rete di spie valga il costo, questi due numeri devono moltiplicati per essere superiori a un determinato "punto di svolta". Ad esempio, nel settore Finanziario (banche), lo studio illustra che se la tua rete di spie può fermare il 20% dei disastri potenziali, la tua azienda avrebbe bisogno di affrontare una probabilità realistica di un attacco importante di almeno il 34,4% all'anno per raggiungere il pareggio (break-even). Nel settore Sanitario (ospedali), i numeri sono simili: avresti bisogno di una probabilità del 34,9% di un grande attacco per giustificare un tasso di stop del 20%.
Fondamentalmente, gli autori non hanno "trovato" questi numeri come fatti universali. Non sono previsioni di ciò che accadrà. Sono invece input illustrativi per stress-test. Lo studio dichiara esplicitamente che questi sono scenari ipotetici utilizzati per mostrare come funziona la matematica. I numeri cambiano a seconda dei costi e dei rischi specifici della tua organizzazione.
Gli autori hanno anche eseguito migliaia di simulazioni al computer (come far girare un videogioco un milione di volte con impostazioni diverse) per vedere come regge la matematica sotto incertezza. In queste simulazioni, hanno usato la "Pagella della Scuola di Spionaggio" (TIEI) solo come un'assunzione di calibrazione per uno scenario di riferimento specifico. Non hanno concluso che un alto TIEI garantisce che raggiungerete il pareggio nel mondo reale. Inveve, hanno mostrato che se si assume un programma maturo (alto TIEI), la matematica suggerisce una gamma più ampia di tassi di successo plausibili. Se il tuo programma è meno maturo, la gamma di tassi di successo plausibili si restringe.
Il grande punto chiave non è che abbiano trovato un numero magico che dimostri che la CTI sia sempre un successo. Invece, hanno fornito alle aziende uno strumento onesto per smettere di tirare a indovinare. Dicono: "Non dite solo al vostro capo 'vi abbiamo fatto risparmiare milioni' perché non potete provarlo. Invece, mostrategli la vostra Pagella per dimostrare che siete bravi nel vostro lavoro, e poi mostragli questa Mappa per dimostrare che, dati i vostri rischi specifici e le assunzioni che siete disposti a fare, l'investimento ha senso".
È un modo per trasformare l'arte invisibile di "prevenire le cose brutte" in una decisione aziendale chiara e logica. Ammette che non possiamo conoscere il futuro, ma ci dà un modo solido per pianificarlo, assicurando che il denaro speso per le spie serva effettivamente a proteggere la nave, piuttosto che comprare mappe costose e inutilizzate.
Sommerso dagli articoli nel tuo campo?
Ricevi digest giornalieri degli articoli più recenti corrispondenti alle tue parole chiave di ricerca — con riassunti tecnici, nella tua lingua.