Importanta outsourcing-ului
Outsourcing-ul este inteles, in general, ca un serviciu ce include managementul serviciilor contractate si uneori dezvoltarea lor la standarde specifice.
Deoarece outsourcing-ul este un termen modern, se intampla deseori ca acesta sa fie folosit inadecvat in anumite situatii care nu fac referire la obligatii contractuale de service, ci din contra, care se refera la propunerea resurselor pentru dezvoltarea unui proiect, atunci cand este ceruta ingeniozitatea specialistilor pentru un obiectiv specific, sau cand aranjamentul este doar pentru suport si mentenanta din partea unei a treia parti.
In Europa serviciul de outsourcing este in continua crestere, acest proces al externalizarii sau toate functiile IT fiind parte a unui intreg in filozofia Business-ului. Trendul predominant este reprezentat de o miscare ascendenta de la productie inspre consum. Tendinta este achizitionarea, nu crearea din nimic.
In multe companii, directorii IT vad IT-ul si serviciile asociate acestuia ca fiind o cheltuiala foarte mare si o mare frustrare pusa in practica. Atragerea si retinerea personalului experimentat este o problema si costurile pentru angajati sunt mari, in ciuda scaderii preturilor tehnologiei, proceselor distribuite si reducerii costurilor in general.
Motive pentru a recurge la outsourcing:
Decizia de a recurge la externalizare nu ar trebui sa fie influentata doar de motive tehnologice sau de reducerea cheltuielilor, ci ar trebui sa fie luata datorita unor motive de business foarte puternice. Chiar daca motivele financiare pot sta in spatele recurgerii la outsourcing, acestea nu ar trebui sa fie singurele obiective pe termen lung.
Motive pozitive pentru a recurge la outsourcing:
- Eliminarea incertitudinilor prin prevederea costurilor (in cazurile in care este fezabil acest lucru);
- Concentrarea resurselor interne asupra problemelor mai strategice sau asupra unor noi tehnologii si sisteme;
- Reducerea timpului alocat recrutarii, administrarii, intocmirii bugetului si selectarii tehnologiei potrivite;
- Accesul la noi tehnologii si solutii - furnizorul poate achizitiona ultima tehnologie impartind costurile unui numar de clienti, altfel fiind mai dificil pentru un singur client sa justifice continua updatare;
- Eficientizarea afacerii achizitionand echipamente si solutii intr-un mod mai sistematic.”
Outsourcing-ul serviciilor de securitate IT
“Asigurarea securitatii datelor din calculatoarele proprii trebuie sa fie o preocupare constanta pentru conducerea firmei. Securitatea nu este o destinatie, securitatea este un proces continuu. Aceasta presupune asigurarea si mentinerea confidentialitatii, integritatii, disponibilitatii si nerepudierii datelor firmei. O firma trebuie sa fie capabila sa previna, sa detecteze si sa raspunda la atacurile informatice care-i pun in pericol datele si care-i pot periclita afacerile.
Sunt situatii in care asigurarea securitatii presupune apelarea la firme specializate. Acestea pot face atat studiul necesar implementarii masurilor de securitate, cat si implementarea acestor masuri care rezulta in urma studiului sau pot face doar studiul urmand ca implementarea sa fie facuta cu forte proprii. De regula, se apeleaza la firme specializate atunci cand fie firma este mica si nu are personal specializat, fie cand cheltuielile cu mentinerea nivelului de calificare al personalului si cu asigurarea securitatii sunt mari.
Incercarea de a implementa si de a supraveghea sistemul de securitate din interior poate fi un proces complicat si costisitor. Recrutarea si angajarea de personal specializat este foarte dificila, si pastrarea acestuia este si mai dificila, datorita cererii si valorii de pe piata de munca a specialistilor din domeniul securitatii.
Costurile de instruire permanenta cu asemenea personal sunt de asemenea ridicate din cauza profunzimii de cunostinte necesare in domeniu. Daca mai adaugam la acestea cerinta de a pastra un software si hardware complex actualizat, vom vedea ca acest lucru nu este la indemana multor firme si din aceasta cauza se recurge la externalizarea serviciilor de securitate ca modalitate de a intruni cerintele de securitate.
Externalizarea serviciilor de securitate reprezinta optiunea firmei pentru asigurarea serviciilor de securitate de catre o alta firma.
In acest caz, se poate vorbi despre un Furnizor de Management Servicii de Securitate (FMSS). Acesta va furniza nu numai serviciile de securitate, ci si managementul acestora. Managementul Serviciilor de Securitate (MSS) nu va mai fi facut de catre firma, ci de catre furnizorul de servicii. Majoritatea FMSS ofera o serie de servicii pentru o taxa lunara care implica un anumit nivel de instalare, consultanta, control 24 de ore pe zi, sapte zile din sapte, astfel incat, asa cum se spune si in reclame, “sa te poti concentra asupra afacerii in timp ce noi ne ingrijim de securitate”.
Serviciile principale ale celor mai multe oferte de FMSS sunt centrate pe servicii de management de firewall si pe furnizarea urmatoarelor facilitati:
- Managementul firewall/router;
- Controlul si autentificarea perimetrului de acces;
- Retele private virtuale;
- Filtru de continut de web;
- Detectarea intruziunii;
- Scanarea de virusi;
- Evaluarea vulnerabilitatii/testul de penetrare;
- Raspunsul in caz de incident.
Aceste facilitati sunt interconectate in timp real si permit raportari si analize la cerere pentru a proteja atat serviciile de retea din interior, cat si din exterior. Informatiile suplimentare pot fi disponibile din analiza de trafic, avand in vedere faptul ca tot traficul de retea este filtrat de serviciul de management.
In majoritatea cazurilor, externalizarea serviciilor de securitate, presupune instalarea si folosirea de dispozitive hardware, inclusiv unul sau mai multe dispozitive de securitate sau aplicatii similare. Se poate opta pentru dispozitive standard create de furnizor cu renume in domeniu, dar de cele mai multe ori se poate opta pentru un amestec de software si hardware cumparate de la furnizori. Aceste aplicatii pot fi instalate la firma sau la furnizor pentru a se oferi securitate si alte servicii de management de retea. Implementarea poate afecta sensibil balanta securitatii.
Exista multe beneficii si obiective principale care pledeaza pentru externalizare si care au ca efect reducerea costurilor necesare asigurarii securitatii din interiorul firmei. Se pot evita, in acest fel, costurile mari ale dezvoltarii si mentinerii unui sistem de securitate – inclusiv gasirea si angajarea personalului specializat necesar pentru a conduce si administra politica de securitate a firmei. Se poate reduce costul total pentru mentinerea unei infrastructuri de securitate, inclusiv cheltuielile asociate cu monitorizarea si pastrarea securitatii 24 de ore pe zi, sapte zile din sapte.
Furnizorii de management al serviciilor de securitate au avantajul marimii si specializarii, facand ca serviciile de securitate din firma sa fie mai eficiente si mai putin costisitoare daca le asigura ei decat daca ar fi asigurate de personalul specializat al firmei beneficiare.
Folosindu-se de instrumente de acces la distanta, un FMSS se poate ocupa de managementul firewall-ul firmei fara sa fie prezent tot timpul la firma beneficiara, prin urmare deserveste mai multe sedii de birouri fara sa mai implice si cheltuieli de deplasare care pot sa cada in sarcina beneficiarului.
Din punct de vedere financiar, mai ales pentru firmele mici, apelarea la furnizorii de servicii de securitate este o alegere buna. Dar nu numai factorul financiar poate sa conteze in alegere.
Alte elemente care pot sa determine firma sa apeleze la furnizori de servicii de securitate sunt:
- neprofesionalismul personalului intern;
- profesionalismul furnizorului;
- experienta furnizorului;
- timpul.
Timpul de raspuns la un incident poate fi redus la minimum deoarece acel incident a fost foarte bine documentat la o experienta anterioara la un alt client. Timpul este poate unul dintre factorii care creeaza cea mai mare bataie de cap. De ce sa pierd eu timp, ca manager sau ca proprietar de firma, cu gasirea unor solutii de securitate la care nu ma pricep, in detrimentul afacerilor pe care trebuie sa le conduc, cand pot sa apelez la o firma specializata?
Aceasta explica lista de servicii de obicei disponibila la acesti furnizori. Aceste firme nu-si asuma o responsabilitate globala. Ele accepta contracte pentru sarcini cu privire la securitate si la procesele operationale. Orice FMSS care propune sa preia responsabilitatea intregului program de securitate al firmei trebuie tratat cu prudenta. Furnizorii de management ai serviciilor de securitate vor putea oferi o varietate de elemente de securitate de pe urma carora firma ar putea sa beneficieze. Unele dintre acestea sunt procesele operationale continue, iar furnizorul este capabil sa faca acest lucru, asigurand o acoperire 24/7. Alte elemente sunt mai degraba orientate spre proiecte sau sarcini, iar avantajele furnizorului constau in capacitatea de a instrui si de a mentine un personal extrem de specializat care ar fi dificil de justificat (sau de pastrat) de catre firma.
Printre elementele de securitate pe care firma le poate da in administrare unui furnizor extern de servicii de securitate se numara:
- analiza riscurilor;
- analiza arhitecturii;
- protectia perimetrului;
- configurare si implementare;
- firewall;
- detectia virusilor;
- VPN;
- filtrarea Web;
- detectarea si monitorizarea intruziunilor;
- raspunsul la incidente;
- evaluarea si testarea vulnerabilitatii;
- conducerea serviciilor de securitate.
Selectionarea unui furnizor al managementului de servicii de securitate reprezinta o operatie dificila. Un FMSS reprezinta un “partener de securitate” care trebuie sa se integreze procesele IT&C si de afaceri ale firmei. Alegerea furnizorului de management de servicii de securitate trebuie facuta tinand seama de nevoile de securitate ale firmei si de ofertele existente.
Alegerea ideala este aceea in care oferta este mai mare sau cel mult egala cu cerintele de securitate ale firmei.
Referintele luate de la alti beneficiari de astfel de servicii sunt binevenite in luarea deciziei. Increderea in furnizorul care va avea acces indirect la datele firmei va cantari mult in alegerea sau nu a acestuia.”