Dette billede af en person, der samler en mønt op fra et diagram, illustrerer vores emne: sporing af værdi og investeringsafkast for Digital Risk Protection og cybersikkerhed.

Sådan måler du ROI på Digital Risk Protection

Kort fortalt:

Et cyberangreb koster i gennemsnit virksomheder 4,88 millioner dollars pr. databrud, men mange organisationer ser stadig digital risk protection som en udgift, der ikke kan gøres op. Strukturerede modeller som FAIR giver sikkerhedsteams værktøjerne til at dokumentere et reelt afkast, begrunde investeringen og vise, at proaktiv beskyttelse er bedre end at rydde op bagefter.

Alle virksomheder ved, at cybertrusler findes. Langt færre ved, hvad de faktisk koster. Det hul er kernen i enhver budgetdiskussion, når sikkerhedsteams skal dokumentere ROI af threat intelligence og cybersikkerhedsplatforme. Heldigvis giver digital risk protection et målbart afkast, der kan følges, og denne guide viser, hvordan du opgør det.

For at lukke kommunikationshullet mellem sikkerhed og økonomi skal der præcise og fremadskuende målinger til. Sikkerhedsteams skal holde styr på centrale tal som fjernede phishing-domæner og lukkede falske profiler. Resultaterne kan oversættes til beskyttet omsætning og undgået ansvar. I sidste ende udleder vi ROI-målene af en forståelse af, hvad digital risk protection gør, og hvad der sker med organisationer, der ikke har den.

Dette billede af en hængelås over et diagram illustrerer vores emne: sporing af værdi og investeringsafkast for Digital Risk Protection og cybersikkerhed.

Hvad cyberangreb reelt koster

IBMs X-Force Threat Intelligence Index viser en stigning på 49 % i antallet af aktive ransomwaregrupper på et år og en stigning på 44 % i udnyttelsen af offentligt tilgængelige applikationer. I samme periode blev 300.000 loginoplysninger til AI-chatbots sat til salg på det mørke net. Angriberne indsamler og sælger kompromitterede adgange i et omfang, som de fleste organisationer ikke har tilpasset sig.

Den økonomiske risiko er stor. Ifølge IBMs Cost of a Data Breach Report koster et databrud i gennemsnit 4,88 millioner dollars globalt og hele 9,77 millioner dollars i sundhedssektoren. Tallene dækker de direkte omkostninger: håndtering af hændelsen, IT-forensik, advokatsalærer og bøder. De langsigtede skader, der præger et brand i årevis, fremgår sjældent af tallene.

Phishingangreb, misbrug af brandet og falske loginsider giver yderligere omkostninger: kunder, der forsvinder, skadet omdømme og det praktiske arbejde med at rydde op bagefter. En enkelt vellykket phishingkampagne kan føre til svigagtige transaktioner, tilbageførsler og tilsyn fra myndighederne. Kundetillid, der har taget år at opbygge, kan forsvinde på få dage. En passiv sikkerhedstilgang, der venter på, at angrebene rammer, har en indbygget meromkostning, som proaktiv digital risk protection fjerner.

Hvad digital risk protection rent faktisk gør

Digital risk protection (DRP) overvåger det eksterne digitale miljø for trusler mod en organisations brand, kunder, medarbejdere og infrastruktur. En moden DRP-løsning gennemsøger domæner, sociale medier, fora på det mørke net og app-butikker for at opdage efterligning, svindel, datalæk og uautoriseret brug af brandets aktiver, før truslerne når kunderne.

Dækningen omfatter takedown af phishing-domæner, fjernelse af falske profiler på sociale medier og falske profiler af ledere, overvågning af lækkede loginoplysninger og opsporing af falske mobilapps, der er bygget til at høste brugerdata. Hver trusselstype har en direkte økonomisk omkostning, hvis ingen griber ind. Når truslerne bliver fanget tidligt, bliver omkostningerne til undgåede tab, som organisationer kan opgøre og rapportere.

Traditionel perimetersikkerhed beskytter det, en organisation selv har kontrol over. Firewalls og endpointværktøjer beskytter det interne netværk. DRP dækker det, der ligger uden for perimeteren: det åbne internet, tredjepartsplatforme og den kriminelle infrastruktur, som angriberne bygger uden for organisationens synsfelt. Det eksterne fokus giver DRP’s ROI-beregning sin egen form, adskilt fra alle interne sikkerhedsinvesteringer.

Tænk ROI på en ny måde: fra udgift til værdiskaber

Sikkerhedsinvesteringer har altid haft et måleproblem. Når forsvaret virker, sker der ingenting synligt, og det gør det svært at vise værdien over for ledelsen. Et svigt er derimod tydeligt og smertefuldt. Den skævhed får mange organisationer til at investere for lidt i proaktiv beskyttelse og bruge for meget på at reparere skaderne bagefter, et mønster, der giver et dårligere økonomisk resultat hver gang.

At tænke ROI af digital risk protection på en ny måde starter med at gå fra en tankegang om besparelser til en tankegang om at kvantificere risiko. I stedet for at spørge “hvad koster det?” bør sikkerhedsteams spørge “hvad koster det os at lade være, og hvor meget af den risiko fjerner vores DRP-program?” Det skift gør DRP fra en post i budgettet til en funktion, der skaber værdi med målbare resultater.

Konkrete ROI-mål dækker flere dimensioner: omsætning beskyttet gennem forebyggelse af svindel, undgåede omkostninger ved databrud takket være tidlig opdagelse, bevaret brandværdi ved at fjerne efterligninger, før kunderne ser dem, og driftsbesparelser, når automatiseret overvågning erstatter manuel overvågning. Når hvert resultat får et beløb på, får ledelsen det økonomiske sprog, den har brug for til at godkende investeringer med ro i maven.

FAIR-modellen: sæt tal på digital risiko

Factor Analysis of Information Risk (FAIR) er den mest grundige metode, der findes, til at opgøre cyberrisiko i økonomiske termer. FAIR vedligeholdes som international standard af Open Group og bygger risikovurderingen på to centrale variabler: Loss Event Frequency, der måler, hvor ofte et trusselsscenarie indtræffer, og Loss Magnitude, der viser den økonomiske konsekvens, når det sker. Sammen giver variablerne et sandsynlighedsbaseret tabsestimat, som økonomiafdelingen kan vurdere på linje med enhver anden forretningsinvestering.

Dette billede af en programmør med kasket foran en skærm illustrerer vores emne: sporing af værdi og investeringsafkast for Digital Risk Protection og cybersikkerhed.

Tag angreb med phishing-domæner som et praktisk eksempel. En FAIR-vurdering anslår, hvor ofte angribere bruger forfalskede domæner, hvor ofte domænerne narrer ofre, før de bliver opdaget, og hvilke økonomiske tab der følger af svindel, regulatorisk eksponering og skader på brandet. Sikkerhedsteams får et velbegrundet, databaseret tal for de forventede årlige omkostninger, som de kan sætte direkte op mod prisen på et DRP-program, der fjerner domænerne inden for få timer.

Ældre risikomodeller vurderer typisk trusler på subjektive skalaer som høj, mellem og lav, der betyder forskellige ting for forskellige interessenter. FAIR erstatter den uklarhed med økonomiske intervaller. En CISO, der præsenterer en sandsynlighedsvægtet økonomisk eksponering, fører en helt anden samtale med bestyrelsen end én, der viser et farvekodet heatmap. Prioriteringen bliver skarpere, investeringsbeslutningerne lettere at forsvare, og sikkerhedsteams holder op med at oversætte risiko til et sprog, økonomiafdelingen ikke kan bruge.

Når FAIR bruges på et DRP-program, dokumenterer man trusselsscenarier, anslår hyppighed og omfang ud fra historiske data og branchetal og beregner det forventede tab før og efter indførelsen af DRP. Forskellen er en målbar risikoreduktion, udtrykt i penge. Programmer, der reducerer det forventede årlige tab med mere end deres driftsomkostninger, har per definition et positivt afkast.

To virksomheder, to meget forskellige udfald

Forestil dig to mellemstore finansielle virksomheder, der opererer på det samme marked og står over for det samme trusselsbillede. Begge navne er anonymiseret, men mønstret går igen på tværs af brancher hvert kvartal.

Virksomhed A har ikke et egentligt program for digital risk protection. Da angribere registrerer et domæne, der efterligner virksomhedens kundeportal, er den falske side online i elleve dage, før en klage fra en kunde udløser en intern undersøgelse. På det tidspunkt har flere hundrede kunder indtastet deres loginoplysninger på den falske side. Derefter følger en pligt til at underrette myndighederne, en forensisk undersøgelse, en kommunikationsindsats over for kunderne og omtale i pressen. De samlede direkte omkostninger løber op i 2,3 millioner dollars. Kunder, der forsvinder i det følgende kvartal, koster yderligere omsætning, som aldrig optræder i budgettet for hændelsen, men som tydeligt kan ses i årsrapporten.

Virksomhed B bruger en skræddersyet DRP-løsning mod den samme trussel. Den automatiserede overvågning opdager det forfalskede domæne inden for fire timer efter registreringen, markerer det og starter en takedown-anmodning. Sikkerhedsteamet får en advarsel, før en eneste kunde støder på siden. Inden for 24 timer er domænet offline. Hele hændelsen koster et par timers analysearbejde, uden underretning af myndighederne, uden presseomtale og uden konsekvenser for kunderne. De månedlige driftsomkostninger til DRP udgør kun en brøkdel af de 2,3 millioner dollars, som virksomhed A mister på én enkelt uopdaget hændelse.

Den samme forskel ser man ved efterligning af direktører på sociale medier, falske mobilapps i tredjepartsbutikker og domæner, der leder salget væk og skaber klager. Hastigheden i opdagelsen afgør udfaldet. At finde truslerne på timer i stedet for dage lukker det vindue, hvor angriberne kan gøre skade, og den hastighedsfordel bærer det økonomiske argument for proaktiv beskyttelse mere end nogen anden enkeltfaktor.

De målbare fordele ved digital risk protection

Et veludført DRP-program giver målbare fordele på flere områder. Opdagelse og takedowns gør potentielle omkostninger ved databrud til undgåede omkostninger, som sikkerhedsteams kan dokumentere og rapportere. Med FAIR er regnestykket enkelt: forventet tab uden DRP minus forventet tab med DRP giver værdien af den dokumenterbare risikoreduktion.

Beskyttelse af brandets integritet skaber økonomisk værdi, der sjældent optræder i sikkerhedsbudgettet, men som tydeligt kan ses i customer lifetime value og Net Promoter Score. Kunder, der møder phishingsider med et brands identitet, mister tilliden, uanset om virksomheden selv har skabt siderne eller ej. Når de berøringspunkter fjernes, beskyttes den brandværdi, som marketing- og produktteams har brugt år på at opbygge.

Overholdelse af regler giver endnu en dimension til ROI af DRP. Databeskyttelsesregler i USA, EU og Storbritannien pålægger organisationer, der rammes af databrud, som kunne have været undgået, underretningspligt, revisionskrav og mulige bøder. Når lækkede loginoplysninger opdages på fora på det mørke net, før angriberne udnytter dem, kan man reagere proaktivt og måske undgå de tærskler for underretning og bøder, som en sen opdagelse udløser. Opgjort med FAIR’s model for tabsomfang bidrager den reducerede regulatoriske risiko mærkbart til det samlede økonomiske argument for investeringen.

Driftseffektivitet fuldender billedet. Manuel overvågning af brandet og enkeltstående takedown-anmodninger kræver mange analysetimer. Automatiserede DRP-platforme håndterer opgaverne løbende, så sikkerhedsteams kan fokusere på efterforskning og strategi i stedet for overvågning. Produktivitetsgevinsterne kommer oven i programmets direkte værdi i form af reduceret risiko.

Dette billede af en hængelås på et tastatur illustrerer vores emne: sporing af værdi og investeringsafkast for Digital Risk Protection og cybersikkerhed.

De KPI’er, der viser det reelle afkast af DRP

For at omsætte DRP-aktiviteter til ROI på bestyrelsesniveau skal man følge de rigtige målepunkter. Opdagelseshastighed måler, hvor hurtigt programmet finder nye trusler, for hver time et phishing-domæne er online uden at blive opdaget, øger eksponeringen. Succesraten for takedowns pr. platform viser, hvor stor en andel af anmodningerne om fjernelse der fører til en bekræftet takedown, og hvor hurtigt. Genopdukningsraten viser, om trusselsaktørerne genopbygger den fjernede infrastruktur under nye konti, og dermed om håndhævelsen rammer de enkelte annoncer eller folkene bag.

Økonomiske målepunkter forankrer programmet i forretningsresultaterne. Værdien af forebyggelse af svindel anslår de transaktioner og loginoplysninger, der er blevet beskyttet, ud fra omfanget og målretningen af de fjernede trusler. Undgåede omkostninger ved databrud beregner de regulatoriske omkostninger og oprydningsomkostninger, der er forhindret, ud fra hvor følsomme de berørte aktiver er. Værdien af brandbeskyttelse modellerer, hvordan fastholdelsen af kunder påvirkes, når efterligninger fjernes, før kunderne møder dem.

Organisationer, der følger KPI’erne systematisk og bruger FAIR’s kvantitative model, får et velbegrundet og løbende opdateret billede af, hvad deres DRP-program bidrager med økonomisk. Budgetsamtalerne bliver lettere, investeringsbeslutningerne tydeligere, og rapporteringen til interessenterne får de tal, som abstrakte beskrivelser af trusler ikke kan levere.

Find ud af, hvordan din digitale risiko ser ud

For at forstå ROI af digital risk protection skal man først forstå, hvor stor selve risikoen er. Vi arbejder med organisationer på tværs af brancher for at måle netop det: Vi vurderer deres eksterne trusselseksponering, sætter tal på risikoen og bygger DRP-løsninger, der leverer resultater.

Vil du se, hvor stor din voksende angrebsflade er, kan du få en gratis digital risk audit i vores X-RAY-platform her.

Populære historier

Kontakt os

Vores eksperter er klar til at give dig en skræddersyet løsning. Udfyld kontaktarket for at oprette forbindelse til os.

EBRAND badge

Klient login

Velkommen til klientloginportalen, hvor EBRAND-brugere får adgang til deres løsningsplatforme. Vælg din løsning nedenfor:

Er du endnu ikke kunde hos EBRAND? Tilmeld dig
Få mere at vide på vores løsningssider