Hier sind meine Gedanken:
Das Management versteht Technologie und ihren Platz im Geschäft sehr selten. In den meisten Fällen hat das Management falsche Vorstellungen darüber, was Technologie ist und wie sie sich auf das Geschäft auswirkt. Ja, es stimmt, dass ein Missmanagement der Technologie oft zu verschwenderischen Ausgaben führt, aber ein korrektes Management die Produktivität dramatisch steigert. Verschwendung tritt im Allgemeinen auf, wenn Leute denken, dass sie Technologie verstehen, die es falsch macht oder aus den falschen Gründen.
- wir haben jahrelang ohne probleme zurechtgekommen
Coping doesn't essentially mean doing things the right way or the most effective way. Coping often leads to complacency, which sets a shaky foundation for ethics and compliance, but it means you don't have to invest any money in anything new.
- Mitarbeitern kann vertraut werden
This is a double-edged sword. I'm fond of the phrase, "trust, but verify". Yes, all people **should** be "innocent until proven guilty", but experience in information security will tell you that 70% of intrusions occur from an inside/trusted source. Yes, retail waste can be controlled at the transaction and properly developed practices and policies limit these risks, but no industry is ever safe from insider threats. However pretending like there aren't any problems is an easy way to avoid spending money.
- Wenn ich gehen würde, würde niemand verstehen können, wie es funktioniert
This phrase only extrapolates on how misunderstood technology is. A company that doesn't shape it's practices, policies, and technology on standards is more likely to experience a devastating disaster if/when their technology staff parts ways. The amount of time it takes to train an employee on systems particular to a business is on average 3-6 months, depending on complexity, intricacy, diversity and volume. Following a standard means less time wasted attempting to find the "right" candidate. Not following a standard means finding people with a broad enough skillset to survive 3-6 months, while drowning in a lake of fire. But, convincing one's self of this is easier than spending money on employing expensive IT staff.
- Die Einrichtungskosten für neue Hardware und Lizenzen sind hoch im Vergleich zu derzeit 0 US-Dollar.
This isn't completely accurate. In almost all industries (other than technology), the IT department is a cost center (meaning, the department does not derive any profits). Buying/replacing computers, routers, switches, cables, plugs, etc... In regards to setting up a centralized management infrastructure (a "domain" as you put it), yes, it would cost money to buy servers and time to engineer a solution to put the right things in place to manage things. Depending on the size of the environment, it can take 4 hours or 400 hours to do properly, and it will continue to cost money to maintain throughout it's life-span. It can get pretty expensive, pretty quickly.
An diesem Punkt könnten Sie denken: "Warten Sie eine Minute. Das meiste, was Sie sagen, ist für die Haltung meines Chefs, nicht zu tun, was ich vorschlage." Nun, du hast 1/2 Recht.
Obwohl technisch gesehen; Solange eine Lösung standardisiert ist und die Praktiken / Richtlinien nicht zu komplex / zeitaufwendig sind, ist das Ersetzen von Mitarbeitern so einfach wie das Finden von Kandidaten, die Erfahrung mit diesen Standards haben. Das ist wirklich kein Streitpunkt.
Die andere 1/2 besteht darin, dass Sie die Kosten und den Nutzen der Implementierung der gewünschten Technologie verstehen müssen. Es könnte und es könnte die Kosten nicht wert sein. Sie werden es erst erfahren, wenn Sie Zeit damit verbringen können, Ihre eigene Kosten-Nutzen-Analyse zusammenzustellen. Dazu müssen Sie die Kosten berücksichtigen (Hinweis: Dies ist nur der Anfang der Fragen, die Sie sich stellen sollten, bevor Sie sich erneut an Ihren Chef wenden):
- Wie viel kostet ein Server?
- Wie viele Server brauche ich?
- Wie viel kostet die Lizenzierung?
- Wie viele Lizenzen brauche ich?
- Kann mein Netzwerk die Bandbreitenänderung aufgrund des erhöhten Datenverkehrs von einem Verwaltungsnetzwerk verarbeiten?
- muss ich meine infrastruktur ändern
- Muss ich eines meiner Endpunktsysteme ändern, um eine Mindestanforderung für meine Domain zu erfüllen?
- kann ich meine eigene Domain einrichten oder muss ich einen Drittanbieter hinzuziehen, um eine schlüsselfertige Lösung für mich zu erhalten? und wenn ja, wie viel kosten sie?
- Wie viele Probleme gibt es in der Umgebung und wie viel Zeit verbringe ich damit, sie zu beheben, zu lindern oder zu reduzieren, wenn ich eine Lösung vorschlage?
- Wie viel Geld wird für die Bearbeitung von Problemen ausgegeben, die mit der von mir vorgeschlagenen Lösung gemildert, gelindert oder reduziert werden könnten (einschließlich der Kosten für meine Zeit, der Kosten für Ausfallzeiten der Mitarbeiter und der Kosten für tatsächliche oder potenzielle Geschäftsverluste)?
Denken Sie auch hier daran, dass die Fragen, die ich oben vorgeschlagen habe, nicht alles einschließen. Es könnten weitere technische Fragen gestellt werden, die zu anderen Fragen usw. führen. Sobald Sie alle diese Zahlen haben, bestimmen Sie Folgendes:
- Wird die Implementierung der Technologie die Zeit, das Geld und den Aufwand für wiederkehrende problematische Probleme wirklich verringern, entlasten oder verringern?
- Wird die Implementierung der Technologie die Kosten für Bewältigung / Selbstgefälligkeit nachteilig ausgleichen?
Sobald Sie in der Lage sind, eine angemessene Kosten-Nutzen-Analyse zu erstellen, können Sie sich mit einer angemessenen Lösung an Ihren Arbeitgeber wenden, anstatt einen unbegründeten Vorschlag zu unterbreiten.
Nach meiner Erfahrung entsprechen die Kosten für die Implementierung einer zentralisierten Verwaltungsinfrastruktur und die Kosten für die fortgesetzte Unterstützung dieser Infrastruktur den Kosten für die Einstellung einer anderen Stelle für die IT-Abteilung (abhängig von der Größe der Umgebung). Zumindest mit der Implementierung einer internen Lösung. Die heute verfügbaren Cloud- und SaaS-Lösungen können die Kosten für die physische Infrastruktur ausgleichen und etwas Geld sparen. Dies hängt jedoch stark vom Geschäftsmodell der Abteilung oder des Unternehmens sowie von den Sicherheitsbeschränkungen ab.
Hinweis: Wenn die Kosten für die Implementierung einer Lösung teurer sind als die Einstellung einer Vollzeitkraft, die sich mit den Problemen befasst, die die Lösung lösen soll, ist es im Allgemeinen kostengünstiger, die Stelle einzustellen (abhängig von der Komplexität des Problems, das erforderlich ist) gemildert, entlastet oder reduziert werden).
TL; DR: Verbringen Sie einige Zeit in Bezug auf Ihren Chef, obwohl der Dollar im Gegensatz zu einem ausgefallenen IT-Alphabet steht. Möglicherweise hilft es Ihrer Argumentation nicht, aber was auch immer passiert, Sie lernen am Ende mehr darüber, wie Sie Ihre Infrastruktur effizienter verwalten können.
Wenn Sie zu dem Schluss kommen, dass das Unternehmen die Lösung dringend benötigt, sich diese leisten kann und Ihr Chef immer noch nicht tun möchte, was Sie aus unlogischen Gründen sagen, können Sie keinen vernünftigen Mittelweg aushandeln, ist es Zeit, Ihre Sachen zu packen und einen neuen Arbeitgeber finden. Die Art von Arbeitgebern, die in Ordnung sind, mittelmäßig zu sein und keine logischen Entscheidungen treffen, wenn Beweise vorgelegt werden, sind nicht die Art von Arbeitgebern, bei denen Sie bleiben möchten. Sie neigen dazu, schlechte Entscheidungen zu treffen und alle um sie herum zu Fall zu bringen.
Update: 11.10.2015
Zeitkosten berechnen
Szenario: Um die PCI-DSS-Konformität zu gewährleisten, müssen Ihre Endpunkt- / POS-Computer mit Patches auf dem neuesten Stand sein (oder über einen Patch-Verwaltungsprozess verfügen).
Angenommen, Sie verdienen 15 US-Dollar pro Stunde oder 31.200 US-Dollar pro Jahr. Um sicherzustellen, dass Patches Ihre Systeme nicht beschädigen, müssen Sie alle Systeme jedes Mal manuell patchen, wenn ein neuer Patch herauskommt. Nehmen wir der Einfachheit halber auch eine zentralisierte Verwaltungsinfrastruktur an (Hinweis: Dies ist nur eine vereinfachte Ansicht; es hängt wirklich davon ab, wie Ihre Büros miteinander verbunden sind, ob Sie Redundanz benötigen und ob es sinnvoll ist, in jedem Büro einen Server zu haben oder nur eine) kostet Sie $ 11.000 für einen Server, $ 2.500 für die Serverlizenz und $ 2.500 für CALs und 80 Stunden, um eine Domain einzurichten und alle Computer der Domain hinzuzufügen; 80 Std. X 15 USD / Std. = 1.200 USD (mehr, wenn Sie es an einen lokalen Anbieter auslagern; Highball kostet 120 USD / Std.; Also 80 Std. X 120 USD / Std. = 9.600 USD). Ihre gesamte zentralisierte Verwaltungsinfrastruktur könnte für rund 17.200 bis 25.600 US-Dollar eingesetzt werden.
Patch Tuesday findet jeden 2. und 4. Dienstag im Monat statt. Wenn an jedem Patch-Dienstag sogar ein Patch veröffentlicht wird, für dessen Installation und Neustart zwischen 15 und 30 Minuten erforderlich sind, müssen Sie mindestens eine Stunde pro Monat für das Patchen eines Computers aufwenden. oder 12 Stunden pro Jahr.
Sie geben bereits 12 Stunden x 15 US-Dollar = 180 US-Dollar pro Jahr für das Patch-Management für einen Computer aus. Vervielfachen Sie jetzt die Anzahl der Computer, die Sie haben (weil Sie nicht vergessen haben, dass die Systeme nicht automatisch patchen können, da Sie nicht wissen, ob die Patches die derzeit installierten Apps beschädigen). Dies bedeutet, dass Sie mehr als 180 USD / Jahr x 50 Computer = 9.000 USD für das Patch-Management ausgeben. Das sind 28,85% Ihres Gehalts und ...
- 15 Minuten x 50 Computer = 750 Minuten oder 12,5 Stunden oder mindestens 1,56 Tage
- 30 Minuten x 50 Computer = 1.500 Minuten oder 25 Stunden oder maximal 3,13 Tage
Ausgaben für eine grundlegende Aufgabe, die von einer zentralisierten Verwaltungsinfrastruktur verwaltet werden kann; Das Testen von Patches wird jetzt vereinfacht, nur basierend auf der Anzahl Ihrer "Images", wobei ein "Image" eine Basiskopie des Betriebssystems und der Apps ist, die eine Gruppe von Systemen verwendet. Zu diesem Zeitpunkt verbringen Sie nur 15 bis 30 Minuten pro Bild, im Gegensatz zu 1,56 bis 3,13 Tagen. Dies beinhaltet weder die Reisezeit, falls erforderlich, noch das Verschwenden / Warten, bis Personen vom Computer absteigen, damit Sie Ihre Arbeit erledigen können.
Warten Sie, $ 9.000 scheinen meine Anfrage nicht zu rechtfertigen. Vielleicht, aber haben Sie darüber nachgedacht, Ihre Endpunkt-Sicherheitslösung (Virenschutz, Malware-Schutz usw.) zu zentralisieren? Oh Junge! Das sind weitere 9.000 USD, wenn Sie bedenken, dass wöchentlich Endpunktaktualisierungen durchgeführt werden! Außerdem ist es ein RIESIGER Sieg, zu erkennen, welche Systeme mit Viren infiziert sind, und den Computer UND die Person zu identifizieren. Jetzt wissen Sie, welche Personengruppen Sie über das Bewusstsein für Informationssicherheit aufklären müssen.
Warten! Sie sagen, das reicht noch nicht? Oh? Wie wäre es, wenn Sie jetzt Gruppenrichtlinien implementieren könnten, um zu verhindern, dass Personen Dinge tun, die sie nicht tun sollten? Das muss in Sachen Risikoprävention einen schönen Cent wert sein. Oh man, du sagst das reicht noch nicht? Was wäre, wenn ich Ihnen sagen würde, dass Sie jetzt ein Remote-Image / -Format erstellen und ein System neu installieren können, ohne jemals das Büro verlassen zu müssen? Oh Junge! Wäre das nicht etwas wert? Das sind 2-4 Stunden pro System, das Sie sparen. Möglicherweise 100-200 Stunden pro Aktualisierungszeitraum.
Was impliziere ich mit meinen allgemeinen Informationen von oben? Möglicherweise können Sie durch die Implementierung eines zentralen Verwaltungssystems (Windows AD) mindestens 18.000 US-Dollar einsparen. Das ist mehr als die Hälfte des Gehalts eines IT-Mitarbeiters, der 15 US-Dollar pro Stunde verdient. 18.000 US-Dollar sind mehr als die Kosten der Lösung (meine grundlegende Lösung; Sie müssen Ihre tatsächlichen Zahlen herausfinden), was bedeutet, dass sich die Lösung mit der Zeit amortisiert. technisch innerhalb von 12 Monaten nach der Implementierung.
Diese Zahlen berücksichtigen keine Projekte, für die möglicherweise zunächst eine zentralisierte Verwaltungsinfrastruktur vorhanden sein muss. Für jedes Projekt, für das Sie ein Active Directory benötigen, ist es jetzt das 50-fache der Zeit, die Sie für die Implementierung auf einem System aufgewendet haben, und das Doppelte Ihres Stundenlohns an Einsparungen.
Dies berücksichtigt auch nicht die Fähigkeit, jetzt eine ordnungsgemäße Benutzerauthentifizierung, Kennwortalterung, Kennwortkomplexitätsanforderungen und eine Reihe anderer Risikomanagementpraktiken und -richtlinien zu implementieren, die dem Unternehmen im Falle eines Verstoßes / Eindringens möglicherweise viel Geld sparen könnten oder Kompromiss.
Übrigens, Sie können Compliance-Anforderungen auch immer an Menschen richten. Nur zum Guten. Es gibt keine Möglichkeit, dass Ihr Unternehmen PCI-konform ist, wenn Personen Passwörter austauschen.
Jetzt auf die Idee kommen? Kommen Sie jetzt dazu.