ドメイン、セキュリティなど、ITに投資するよう会社を説得するにはどうすればよいですか?


26

私は、半ダースのハイストリートストアとウェブサイトを持っている中小の小売業者で働いています。

ITの状況は現在非常に基本的な状態です。「ITの責任者」であることは、私の職務記述書のほんの一部であり、リストの最後の1つであるため、希望するほど多くの時間を費やすことができませんでした。

ネットワークには約50台のコンピューターと14台のWindowsティルがあります(本社内に30台、外部ストア、倉庫、ラップトップが20台)。これはすべてワークグループネットワーク上に構築され、すべてのサイトは非常に基本的なルーターレベルのVPNセットアップで各ストアのサブネットに接続されます。

そのため、私は何も管理できず、コンピューターが安全であることを確認し、監査を行い、更新プログラムがインストールされていることを確認し、ゲストデバイスのWi-Fiを管理するか、何かを確認します。

私は本当にドメインが欲しいのですが、上司に言った後、彼はそれが価値がないと言います:

  • 私たちは何年も問題なくワークグループに対処してきました
  • 従業員は信頼できる
  • 何かが壊れたときに私が去ったか利用できなかった場合、誰もそれがどのように機能するかを理解することはできません
  • 新しいハードウェアのセットアップコストとドメインのライセンスは非常に高くなります。(現在、構築済みのOEM Windows PCを購入してから、奇数の小売りOfficeライセンスを購入しています)
  • ドメインは一元管理されるため、重大な問題が発生した場合、すべてのコンピューターが動作しなくなる可能性があります。(1台のコンピューターだけが死んだ場合、他のすべては問題なく、他の人の作業に影響を与えないワークグループとは異なります。)

ドメインがないというセキュリティ面の深刻さを強調する方法はわかりません。Wi-Fiに接続すれば誰でもコンテンツにアクセスできます。ユーザーはパスワードがインストールされていないため、誰でも任意のPCからコンテンツにアクセスできます。共有フォルダーは誰でも見ることができ、表示またはバックアップするログなしで削除できます。PCIがどの程度準拠しているか、または監査員に準拠しているかどうかはわかりません。私はこれを無視し、心配しないように言われました。

「社内ITインフラストラクチャの責任者」が職務記述書に記載されているので、データ侵害を受けたり、訴訟が起こされたとしても、説明責任を負いたくありません。

物事を変える必要があり、これに時間と余分なお金を費やす必要があることをどのように示すことができますか?私たちの規模の会社では、おそらくフルタイムのネットワーク管理者が必要でしょう。または、私は物事を考え直し、本当に欲しいものに対して非常に利己的であり、ワークグループはうまくいきますか?

更新:私はおそらくバックバーナーでドメインのアイデアを維持し、いくつかの小さなことを試してみているようです。たとえば、更新、ウイルススキャン、ファイアウォールがオンになっていること、個々のPCでパスワードが有効になっていること、すべてのマシンでバックアップが有効になっていること、サーバーが設置されている部屋の物理的なロックが有効になっていることを確認します。ネットワーク全体のファイル共有とWi -Fi、それは別の質問です!


14
顧客データとクレジットカード/支払い情報が盗まれた場合に、集団訴訟で和解するためにいくら支払うかを尋ねます。そのようなシナリオでビジネス全体を失うリスクがあるかどうかを彼らに尋ねてください。
joeqwerty

2
ああ、ウェアーズで実行されていない限り、4番目の項目も同様に真実ではありません。この混乱を維持するための管理者の時間のランニングコストもあります。

4
ホワイトハットのセキュリティ担当者をペンテストに招待して、パンツがどれだけダウンしているかを見せてください。:)
マイクマクマホン

2
すべての答えは、彼がそこの複数のポイントで間違っている理由と、あなたが一晩で彼の心を変えないということについてあなたに提案することのほとんどをカバーしています。私は同様の問題にぶつかりました。私の提案は、よく文書化された提案を書くことです。なぜ現在のシステムは、セキュリティ、管理性、電気ショック療法などに受け入れられないのか。事前に経営陣に問題を警告した違反があった場合はある程度カバーし、彼らが既に伝えた懸念への影響について慎重に伝え、是正するためのゆっくりとした動きを提案します。また、プロセスを文書化できることを示す、ポイント3無効
-Piskie

2
「従業員は信頼できる」と言われましたか?ITの役割と矛盾するものは考えられません。それは、すべての従業員/ユーザーが善意を持っていることを前提としています。
エリックマコーミック

回答:


28

これはIT技術の答えになるわけではありませんが、それでもうまくいけば便利です。

長年の経験から言えば、上司を説得してすべてを違うやり方でやらせることはできません。これの主な理由は、あなたが彼の部下である間、がボスであるということです。あなたは根本的な変化を押し進めるのに間違った立場にいます。

あなたはの見通しと一緒に暮らすことができる非常に労働力の膨大な量の代わりに、簡潔な計画とツールのスマートな使用によって解決常にあまりにもタイトな予算との問題と徐々に変化?これはまさにあなたが見ている見込みです。あなたの上司はこの方法で何年も彼の店を経営しています。ビジネスは成長し、繁栄したので、戦略はうまくいきました。彼のビジネス上の決定と戦略に疑問を投げかけるのは誰ですか?

組織に変更をもたらしたい場合、組織はそれを行うように求めている必要があります。すべての変更は、管理者が価値があると見なさなければならないコストで発生します。抵抗とそれに伴う慣性を克服するには、経営陣の支援が必要です。上司が耳を傾けるコンサルタントを見つけることができれば、上司がやりたくないことを彼に説得するためにあなたと上司の時間とエネルギーを浪費するよりも有望なルートかもしれません。

もし私があなたの靴を履いていたら、おそらく新しい仕事を探し始めるでしょう。


9
私はこれを再度賛成できるように、新しいアカウントを作成することをほとんど検討します(それが大きく眉をひそめていなかった場合)。これはITの問題ではなく、人々の問題です。あなたは仕事をするために雇われましたが、専門的な方法でそれを行う自由、ツール、またはリソースが与えられていません。私も他の場所を探し始めます。
GregL

1
Workplace.SEクロスオーバーコンポーネントの場合は+1。残念ながら、これはITプロフェッショナルが対処しなければならないものです。

18

あなたが「欲しい」ものではなく、それが彼らをどのように助けるかに焦点を合わせる必要があります。

  • 何年も問題なく対処してきました

そして、あなたは今始めたくありません!最近、TargetHome Depotなどを含む多くのデータ侵害がありました。Home Depotはたった1四半期でデータ漏洩に43,000,000ドルを費やしました。ターゲットは、和解で10,000,000ドルを支払いました。 IBMの調査によると、平均的なデータ侵害の費用は380万ドルです。取得するのは高価です。

  • 従業員は信頼できる

これは明らかに間違っています。 従業員の窃盗は、企業に年間約180億ドルかかります

  • 私が去った場合、誰もそれがどのように機能するかを理解することはできません

これが、現在の奇妙なセットアップではなく、標準のベストプラクティスを使用する理由です。

  • 新しいハードウェアとライセンスのセットアップコストは、現在の0ドルに比べて高くなっています。

新しいハードウェアとライセンスのセットアップコストは、セキュリティ違反に比べて非常に安価です。

また、「Head of IT」が職務記述書のごく一部にすぎない場合、他の業務に費やすことができる場合にITにもっと時間を費やしていることを文書化すると役立つ場合があります。それにもお金がかかります。

すべてのことを言った:私は-wabbitが正しいことを恐れています。ITを手に入れず、必要のないものを単に馬鹿げた費用だと思う人は、納得するのがかなり難しいです。数か月前にメタに関するスレッドがあり、「新しい仕事を得る」というアドバイスを少し厚くしていると言っていたので、私はあなたに新しい仕事を得るように言うのをやめるつもりです。会社。

私はインクリメンタルなルートに行きます-比較的簡単に実装できるものを見つけて、大いに役立ちます-そしてそれを主張します。そこから行くことができます。


キャサリン、ありがとう。私はあなたの主張を完全に理解しています。おそらく私は少し利己的で、ビジネスを運営している場合にのみ「自分が持っている」ものを作ろうとしています。それを言って、私は今、私のIT職務がどれだけお金を払っているのかを示すようにします。追加のインフラストラクチャによってそれが削減されるかどうかを推定するのは難しいかもしれませんが、
ジェフ

1
私はあなたが利己的だとは思わない。システム管理者はインフラストラクチャを改善したいと考えています。優れたインフラストラクチャは、少ない労力でより適切に機能します。それを管理者に納得させるのは必ずしも簡単ではありません。
キャサリンビリヤード

9

あなたが「PCIにどのように準拠しているか」に対する答えは、あまりありません(コメントに基づいて編集)。ティル自体がデータを保持していない場合、CC端末は問題ない可能性があります。

「価値がない」リストを分解するために...

何年も問題なく対応してきました

これは本当かもしれませんが、問題は知覚です。これが最大のハードルになります。

従業員は信頼できる

うーん、ダメ。彼らがすることはできません。私にとっては、これはあなたの上司が組織の損失について至福の無知であることを示しています。さらに、これは小売業で行われ、損失は通常厳しく管理されているか、少なくとも理解されています。

私が去った場合、誰もそれがどのように機能するかを理解することはできません

これは完全に間違っています。ドメインに参加している人などいないため、今日は誰も参加せず、何が起こっているのか理解できません。

新しいハードウェアとライセンスのセットアップコストは、現在の0ドルに比べて高くなっています。

いったいどこで、彼は彼の費用が0ドルであるという印象を受けますか?IT組織のコストは決してゼロではありません。明らかに物事は説明されていませんが、これはコストがゼロであることを意味しません。

上司に説得力が必要な場合は、先月違反した企業の記事のリストを伝えます。そのリストのビッグネームは実際にこれらの問題に対処するためにDIDが機能しているが、それでも侵入されていることは間違いありません。

この状況で上司は、お金が流入し続ける限り、すべての懸念(従業員を信頼する、セキュリティ、コンプライアンスなど)を喜んで説明してくれるようです。専門的に言えば、これは、組織。


これが問題だと思います。弊社のウェブサイトは、顧客データの保存場所とトランザクションの処理方法により、PCIに準拠しています。私は店についてあまり知りません。そして、あなたがまだ問題に対処しても侵入することができ、決して100%安全になれないときに上司を説得しようとします。
ジェフ

2
「準拠」は「セキュア」と同じ意味ではないことを強調します。違反が発生するのは時間の問題です。
HostBits

OK 私が0ドルと言うとき、私はあちこちに奇妙な新しいPC(3か月ごとに1つ考えてください)とOfficeの奇妙なコピーを除いて、他のハードウェアコストはありません。明らかに賃金にはお金があり、個々のPCをセットアップし、人々の問題を整理するのに時間がかかります。
ジェフ

1
まさに。購入する各デスクトップPCには寿命があります。一般的なガイドラインは3年です。これを上司が把握できる範囲に置くには、PCまたはオフィスライセンスなどの個々のコストを36で除算すると、月額コストが発生します。
-blaughw

7

私の考えは次のとおりです。

経営陣がテクノロジーとビジネスにおけるその位置を理解することはほとんどありません。ほとんどの場合、経営者はテクノロジーとは何か、それがビジネスに与える影響について誤解しています。確かに、テクノロジーの誤った管理は無駄な支出につながることが多いのは事実ですが、適切な管理は生産性を劇的に向上させます。廃棄物は一般的に、テクノロジーを間違っている、または間違った理由で理解していると考える人がいるときに発生します。

  • 何年も問題なく対処してきました

Coping doesn't essentially mean doing things the right way or the most effective way. Coping often leads to complacency, which sets a shaky foundation for ethics and compliance, but it means you don't have to invest any money in anything new.

  • 従業員は信頼できる

This is a double-edged sword. I'm fond of the phrase, "trust, but verify". Yes, all people **should** be "innocent until proven guilty", but experience in information security will tell you that 70% of intrusions occur from an inside/trusted source. Yes, retail waste can be controlled at the transaction and properly developed practices and policies limit these risks, but no industry is ever safe from insider threats. However pretending like there aren't any problems is an easy way to avoid spending money.

  • 私が去った場合、誰もそれがどのように機能するかを理解することはできません

This phrase only extrapolates on how misunderstood technology is. A company that doesn't shape it's practices, policies, and technology on standards is more likely to experience a devastating disaster if/when their technology staff parts ways. The amount of time it takes to train an employee on systems particular to a business is on average 3-6 months, depending on complexity, intricacy, diversity and volume. Following a standard means less time wasted attempting to find the "right" candidate. Not following a standard means finding people with a broad enough skillset to survive 3-6 months, while drowning in a lake of fire. But, convincing one's self of this is easier than spending money on employing expensive IT staff.

  • 新しいハードウェアとライセンスのセットアップコストは、現在の0ドルに比べて高くなっています。

This isn't completely accurate. In almost all industries (other than technology), the IT department is a cost center (meaning, the department does not derive any profits). Buying/replacing computers, routers, switches, cables, plugs, etc... In regards to setting up a centralized management infrastructure (a "domain" as you put it), yes, it would cost money to buy servers and time to engineer a solution to put the right things in place to manage things. Depending on the size of the environment, it can take 4 hours or 400 hours to do properly, and it will continue to cost money to maintain throughout it's life-span. It can get pretty expensive, pretty quickly.

この時点で、「ちょっと待ってください。あなたが言っていることのほとんどは、私が提案していることをしないという上司の姿勢に賛成です」と考えるかもしれません。まあ、あなたは1/2正しいです。

技術的に言えば; ソリューションが標準化され、プラクティス/ポリシーが過度に複雑/時間のかかるものでない限り、スタッフを置き換えることは、それらの標準の経験を持つ候補者を見つけるのと同じくらい簡単です。これは本当に論点ではありません。

他の1/2は、必要なテクノロジーを導入することのコスト/メリットも理解する必要があるということです。それは可能性があり、費用に見合う価値はありません。あなた自身の費用/便益分析をまとめることに時間を費やすことができない限り、あなたは知りません。これを行うには、コストを考慮する必要があります(注:これらは、上司にアプローチする前に自問すべき質問の始まりにすぎません)。

  • サーバーはいくらですか?
  • いくつのサーバーが必要ですか?
  • ライセンスはいくらですか?
  • いくつのライセンスが必要ですか?
  • 管理ネットワークからのトラフィックの増加による帯域幅の変更をネットワークで処理できますか?
  • インフラストラクチャを変更する必要がありますか?
  • ドメインの最低限の要件を満たすために、エンドポイントシステムを変更する必要がありますか?
  • 独自のドメインを設定する方法を知っていますか、またはサードパーティを導入してターンキーソリューションをドロップする必要がありますか?もしそうなら、どれくらいの費用がかかりますか?
  • 環境に存在する問題の数と、提案しているソリューションで軽減、緩和、または削減できる問題に取り組む時間はどれくらいですか?
  • 私が提案しているソリューションで軽減、軽減、または削減できる問題に取り組んでいるお金(時間のコスト、従業員のダウンタイムのコスト、実際のまたは潜在的なビジネス上の損失のコストを含む)

繰り返しになりますが、上記で提案した質問はすべてを網羅しているわけではありません。技術的な質問がさらにあり、それが他の質問などにつながります。これらの番号をすべて入手したら、次のことを決定します。

  • この技術を実装すると、繰り返し発生する問題に費やされる時間/お金/労力を本当に軽減、軽減、または削減できるでしょうか?
  • このテクノロジーを実装すると、対処/自己満足のコストが相殺されますか?

適切な費用/便益分析を開発できれば、根拠のない提案とは対照的に、適切なソリューションで雇用主にアプローチできるようになります。

私の経験に基づいて、集中管理インフラストラクチャを実装するコストと、インフラストラクチャを継続的にサポートするコストは、IT部門の別の組織を雇うコストと同等です(環境の規模によって異なります)。少なくとも、内部ソリューションを実装します。現在利用可能なクラウドおよびSaaSソリューションは、物理インフラストラクチャのコストを相殺し、いくらかお金を節約する可能性がありますが、実際には部門または会社のビジネスモデルとセキュリティの制約に依存します。

注:ソリューションを実装するコストが、ソリューションが解決することになっている問題に対処するためにフルタイムの人を雇うよりも高い場合、一般的には、ボディを雇う方が費用対効果が高くなります(必要な問題の複雑さによって異なります)軽減、軽減、または軽減されます)。

TL; DR:上品なITアルファベットではなくドルの金額ですが、上司に関連して少し時間をかけます。それはあなたの議論を助けるかもしれないし、そうでないかもしれないが、何が起こっても、あなたはより効率的にインフラストラクチャを管理する方法についてより多くを学ぶことになる。

最後に、あなたの結論が、会社がソリューションを必死に必要としており、それを買う余裕があり、上司が合理的な妥協点を交渉できない非論理的な理由であなたが言うことをしたくない場合は、物事を詰める時です新しい雇用者を見つけます。平凡であり、証拠が提示されたときに論理的な決定を下さないOKの雇用主の種類は、あなたが固執したい雇用主のタイプではありません。彼らは悪い決定を下す傾向があり、周りのすべての人を倒します。

更新日:2015-10-11

時間のコストを計算する

シナリオ:PCI DSSコンプライアンスを満たすための1つの側面は、エンドポイント/ POSコンピューターがパッチを使用して最新である(または、パッチ管理プロセスが整っている)ことです。

たとえば、$ 15 / hr USDまたは$ 31,200 / yr USDを作成し、パッチがシステムを破壊しないようにするには、新しいパッチが出るたびにすべてのシステムに手動でパッチを適用する必要があるとします。単純化のために、集中管理インフラストラクチャも考えてみましょう(注:これは単なる簡略化されたビューです。オフィスの相互接続方法、冗長性が必要かどうか、すべてのオフィスにサーバーを設置する意味があるかどうかによって異なります。または1つだけ)、サーバーで11,000ドル、サーバーライセンスで2,500ドル、CALで2,500ドル、ドメインをセットアップしてすべてのコンピューターをドメインに参加させるのに80時間かかります。80時間x 15ドル/時間= 1,200ドル(ローカルベンダーにアウトソーシングする場合はさらに多く、ハイボールは120ドル/時間です。したがって、80時間x 120ドル/時間= 9,600ドル)。あなたの総集中管理インフラストラクチャの可能性 約17,200〜25,600ドルで設置されます。

パッチ火曜日は、毎月第2および第4火曜日に発生します。毎週火曜日にパッチが1つでもリリースされ、インストールと再起動に15分から30分の間必要な場合、毎月少なくとも1時間1台のコンピューターにパッチを当てます。または年間12時間。

既に、1台のコンピューターのパッチ管理に12時間x 15ドル= 180ドルを費やしています。今、あなたが持っている50台のコンピューターでそれを倍数にしてください(あなたが現在インストールしているアプリを破壊するかどうかわからないので、システムに自動的にパッチを適用することはできません)。これは、パッチ管理に年間180ドル/ 50台のコンピューター= 9,000ドル近くを費やしていることを意味します。それはあなたの賃金の28.85%であり...

  • 15分x 50台のコンピューター= 750分または12.5時間または1.56日以上
  • 30分x 50台のコンピューター= 1,500分または25時間または最大3.13日

一元化された管理インフラストラクチャで管理できる面倒な作業に費やした。パッチのテストが簡素化されました。これは、所有している「イメージ」の数にのみ基づいています。「イメージ」は、システムグループが使用するOSおよびアプリのベースコピーです。この時点では、1.56〜3。13日ではなく、画像あたり15〜30分しかかかりません。これには、必要な場合の移動時間は含まれません。また、仕事をするためにコンピューターから降りるのを無駄にする/待つことも含まれません。

待ってください、9,000ドルは私の要求を正当化するようには思えません。たぶん、しかし、エンドポイントセキュリティソリューション(ウイルス対策、マルウェア対策など)を集中化することを検討しましたか?ああ少年!エンドポイントの更新が毎週行われると考えると、さらに$ 9,000になります!さらに、どのシステムがウイルスに感染しているかを特定でき、コンピューターと人を特定することは大きな勝利です。これで、情報セキュリティの認識について教育する必要がある人々のグループがわかりました。

待つ!まだ十分ではないと言っているのですか?ああ?グループポリシーを実装して、ユーザーが行うべきではないことを防止できるようになりましたか?それは、リスクの予防に相当額を費やす必要があります。ああ、それでもまだ足りないと言ってるの?オフィスを離れることなくシステムをリモートでイメージ/フォーマットし、再インストールできるようになったとしたらどうでしょう!?ああ少年!それは何か価値がありませんか?保存するシステムごとに2〜4時間です。リフレッシュ期間ごとに潜在的に100〜200時間。

それで、私は上記からの私の一般的な情報で何を暗示していますか?まあ、潜在的に、集中管理システム(Windows AD)を実装することにより、最低18,000ドルを節約できます。これは、IT担当者の1時間あたり15ドルの給与の半分以上です。18,000ドルはソリューションのコストを超えています(私の基本的なソリューションです。実際の数値を把握する必要があります)。つまり、ソリューションは時間の経過とともに費用が発生します。技術的には、実装から12か月以内。

これらの数値では、最初から集中管理インフラストラクチャを配置する必要があるプロジェクトは考慮されていません。Active Directoryを必要とするプロジェクトが前進するたびに、1つのシステム上での実装に費やす時間の50倍が時間あたりの時間節約になります。

また、これは、適切なユーザー認証、パスワードエージング、パスワードの複雑さの要件、および侵害/侵入の場合に企業の多くのお金を節約する可能性のある他の多数のリスク管理手法とポリシーを実装する機能を考慮していませんまたは妥協。

ああ、ところで、あなたはいつでも人々にコンプライアンス要件を投げることもできます。ちょうど良い尺度のために。ユーザーがパスワードを共有している場合、会社がPCIに準拠する方法はありません。

今すぐアイデアを入手しますか?今、それを取得します。


1
CIAに感謝します。非常に詳細で、本当に考えさせられました。私は自分の会社が好きなので、最後の部分が当てはまるとは思いません。私はこれについて費用/便益分析を作成しようとしますが、現在何が起こっているかに基づいて、私にとっては管理が容易になるという利己的な見方以外に、実際にはドメインの費用便益があるとは思いません。パスワードやネットワークセキュリティが非常に少ないワークグループで、50台のPCを所有している会社が運営しているのではないかと心配しています。
ジェフ

それは利己的に見えるかもしれませんが、正当化されるかもしれません。上記の私の更新を参照してください。
CIA

1

あなたの仕事の1つは「ITの頭」であると言いますが、上司はITの決定を支配します。あなたが本当に「IT責任者」であるのか、自分自身と上司に尋ねてください。彼はあなたにIT予算を与え、それをどのように使うかを決定させるべきです。彼がその量の委任をしていない場合、あなたは何の責任も負いません。

それはあなたの役割の1つにすぎないので、それを放棄して上司に責任を委ねることを検討してください。彼があなたに責任があると主張しているが、あなたにあなたの仕事をするための予算またはツールを与えていない場合、建設的な解雇のために彼を辞任して(あなたが文明的な管轄区域に住んでいる場合)雇用裁判所に連れて行ってください。

つまり、これは実際にはITの質問ではなく、管理の質問です。


1

ここ数年で私がもっと理解するようになったのは、人間は基本的に不合理な生き物だということです。ある領域で決定を下すと、感情的にその領域に執着し、事実やデータに説得されることはほとんどありません。あなたは上司をより良い位置に議論したり証明したりすることはできません。

それを念頭に置いて、最善の戦略は、他の場所でコストを削減するか、収益と効率を高めることにより、上司に機器とプラクティスの改善が収益を改善する方法を示すことです。リスク軽減カードを使用するには遅すぎます。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.