enig idee wat de onveiligheid van windows jaarlijks kost???
moet een bedrijf wel erg veel productiviteit voor leveren eer dat terug
verdient is!!!!!!!!!!
Wij hebben zo'n 700 werkplekken en iets van 100 servers die een of andere
versie van MS Windows draaien. Daarnaast hebben we een Unix-cluster
omgeving en nog wat exotische systemen.
Wij hebben het afgelopen jaar 1 incident met Blaster gehad en verder nog
een paar kleine incidenten met mailvirussen.
Vanwege dreigingen hebben we 2x een (security)patch geïnstalleerd.
Wat heeft de onveiligheid van 'Windows' ons gekost?
Zo'n 60.000 E door met name het Blaster incident.
En dan hou ik rekening met het intern verrekentarief voor man-uren, wat
hoger ligt als de daadwerkelijke personeelskosten.
De kosten werden met name veroorzaakt doordat mensen niet konden
werken ( = verlies aan productiviteit ) .
Klanten hebben hier niets van gemerkt, er is vrijwel geen data verloren
gegaan.
De meeste genomen beveiligingsmaatregels zijn ook in plaats om de
overige (niet Windows) systemen te beschermen en zouden ook zonder de
onveiligheden van Windows aanwezig zijn.
Hieronder valt onder andere het redundant uitvoeren van alle belangrijke
systemen, waaronder onze hele Unix-omgeving en de (Windows)
applicatieservers.
Daarnaast zijn een aantal maatregels genomen om data-integriteit te
garanderen. Beide zijn niet OS gerelateerd.
De kosten van firewall en virusscanner vallen in het niet bij bovengenoemde
maatregels.
Op een bedrijfsresultaat (voor belasting) van 7,5 miljoen euro vallen deze
kosten ergens in de marge.
Dat bedrijven te gierig zijn om goede beveiliging te realiseren vind ik een
onzin argument.
Ik vertaal dat ijskoud naar het onvermogen (van met name de ICT
afdelingen) om de ICT risico's te vertalen in bedrijfs-/ondernemings-risico's.
En het onvermogen een goede kosten/baten analyse te presenteren.
En op het moment dat een bedrijf er bewust voor kiest een bepaald risico
wel te lopen (heb ik zelf meegemaakt) dan is dat een zaak van het
management. Ondernemen is nu eenmaal risico's nemen.
Waarom heeft een bedrijf wel verzekeringen, maar worden
beveiligingsmaatregels die in principe ook een soort verzekering zijn niet
geïmplementeerd? Levert de verzekering niet voldoende op (kosten/baten)
of is het risico niet duidelijk?