Сегодня на рынке есть ошеломляющее множество поставщиков кибербезопасности. Как и во всех элементах безопасности и инструментов, CISO должен оценить, нужен ли им каждый поставщик, который они используют в настоящее время – и могут использовать в будущем.
В некоторых случаях эти оценки приводят к консолидации поставщиков – процесс стратегического снижения количества поставщиков, используемых для оперативных и стратегических преимуществ, финансовых преимуществ и улучшений безопасности.
Давайте рассмотрим преимущества и проблемы консолидации поставщиков безопасности и рассмотрим, как CISO могут оценить свой портфель поставщиков.
Помните, что «правильное» число и типы поставщиков для продуктов и услуг кибербезопасности субъективны. То, что работает для одной компании, может не для другой. CISO должен взвесить факторы, охватываемые ниже при выборе баланса, который работает для их организации.
Преимущества и проблемы консолидации поставщика безопасности
Согласно «Инструментам кибербезопасности и поставщикам, сорок процентов организаций уже начали консолидировать свои инструменты кибербезопасности, и дополнительно 21% планируют их, согласно результатам исследования в состоянии состояния кибербезопасности 2025 года».
Преимущества консолидации поставщика безопасности включают следующее:
- Операционные преимущества. Например, снижение сложности управления, легкая кривая обучения с меньшим количеством инструментов, повышение эффективности и упрощенная поддержка поставщиков.
- Стратегические преимущества. Такие как более сильные отношения с поставщиками с меньшим временем, потраченным на переговоры о контрактах, услугах и общих затратах и упрощенным соответствием.
- Финансовые преимущества. Например, минимизированные сборы за лицензирование и снижение затрат на техническое обслуживание. Устранение Разрастание инструмента и Sholsware – инструменты, которые платят, не используются – также экономит деньги уже напряженно бюджеты кибербезопасностиПолем
- Улучшения безопасности. Включая улучшенную видимость, упрощенное управление угрозами и улучшение контроля над всей поверхностью атаки.
Однако консолидация поставщика безопасности не без проблем. Тророжные блоки включают риск блокировки поставщиков, внедрение отдельных точек отказа, создание пробелов в страховании безопасности, сложность управления и проблемы обучения персонала.
Как начать консолидацию поставщика безопасности
Снижение инструмента и разрастания поставщика – сложная задача. Чтобы заложить основу для консолидации, CISOS и их команды должны рассмотреть следующее:
- Оцените потребности компании в инструментах, функциях и услугах кибербезопасности, а также выравнивайте поставщиков и поставщиков услуг с этими потребностями.
- Сравните и консолидируйте существующих и новых поставщиков, особенно в том, что мы внедряют в игру консолидацию рынка и расширение функций поставщиков.
- Подготовьтесь к приобретениям, неудачам бизнеса и другим изменениям поставщиков в существующих контрактах, чтобы минимизировать потенциальный риск.
- Ожидайте, что общие проблемы с поставщиком и неизбежные вопросы, которые могут возникнуть в течение сроков контракта.
Чтобы начать консолидацию поставщика безопасности, CISOS и их команды должны сделать следующее:
- Разработать тщательный инвентарь поставщика. Перечислите всех поставщиков кибербезопасности, используемых в организации.
- Создайте матрицу возможностей. Перечислите необходимые функции и функциональность, а также любые не подлежащие обсуждению.
- Определите перекрытие поставщика и продукта. Документируйте значительное совпадение в продуктах и услугах.
- Перечислите новые потребности. Определите любые недостающие инструменты, услуги и возможности.
- Оценить отношения с поставщиками. Подумайте, с какими поставщиками легче работать, чем с другими. Для любых проблемных отношений спросите, стоит ли партнерство продолжать.
После обсуждения этих критериев CISOS и их команды должны исследовать и документировать затраты, репутацию, поддержку, поддержку, функции и возможности каждого поставщика.
Расходы
Инструменты и услуги поставщика должны быть максимально экономически эффективными. При обновлении продуктов или внедрении новых вариантов с существующими контрактами будьте готовы к повышению цен, лицензированию изменений, затраты вне других ведущих услуг, скрытые затраты и непредвиденные расходы на обслуживание.
Репутация продавца
Репутация поставщика может измениться по многим причинам, включая плохие онлайн -обзоры или отзывы в социальных сетях, культурные проблемы, нарушения и Инциденты безопасностиВ Приобретения и слиянияОсновные или непрерывные объявления об уязвимости или финансовые проблемы.
Поддержка продавцов
При оценке поставщиков CISO необходимо определить свои ожидания поддержки в начале переговоров. Измеряйте соглашения на уровне обслуживания и ожидания с существующими поставщиками, чтобы увидеть, является ли это проблемной областью, и документировать как положительный, так и негативный опыт поддержки. Обратите внимание на внезапные изменения в политике поддержки или выполнении. Для платформ и продуктов кибербезопасности очень важно, чтобы поддержка была своевременной и знающей.
Функции и возможности
Хотя оценка элементов управления и сравнения функциональности важна, также является неотъемлемой частью сосредоточения внимания на аспекте обязательства поставщика. Держите меньших поставщиков и стартапов для обязательств по дорожным картам договора, и если контракт был согласован на основе обещаний функции, установите жесткие даты и ожидания в рамках контрактов.
Контракты
Ведение переговоров по контрактам и работа с командами закупок – Основные области оценки поставщиков сегодня. Одним из соображений является продолжительность контракта. Короткие контракты менее рискованны, но обычно стоят дороже. В то же время CISO обычно могут договориться о более низких контрактах за ежегодные затраты, но это может заблокировать их в более долгосрочной перспективе с потенциально неудовлетворительными отношениями.
Для меньших, менее известных поставщиков лучше всего выбрать более короткие контракты. Более длительные контракты могут быть компенсированы в переговорах о положениях о прекращении, которые определяют проблемы эффективности или другие негативы в отношениях, но это сильно зависит от того, что делает поставщик. С этой целью тщательно рассмотрите ожидания как можно тщательно, прежде чем подписать новых поставщиков.
Дейв Шеклфорд является основателем и главным консультантом в Voodoo Security, а также аналитиком SANS, инструктором и автором курса и техническим директором GIAC.
2025-09-10 12:36:00
1757561298
#Руководство #CISO #по #консолидации #поставщика #безопасности
Ещё по этой теме

