我如何说服我的公司在IT(领域,安全性等)上进行投资?


26

我为一家中小型零售商工作,该零售商有六家大街商店和一个网站。

当前,IT状况处于非常基本的状态。作为“ IT负责人”只是我工作描述的一小部分,而清单上的最后一个我却没有花太多时间。

我们的网络上大约有50台计算机和14个Windows终端机(总部内部30台,外部商店20家,仓库和笔记本电脑)。这些都是建立在工作组网络上的,所有站点都通过非常基本的路由器级VPN设置(每个商店的子网)连接在一起。

因此,我无法进行任何管理,检查计算机的安全性,进行任何审核,确保已安装更新,管理来宾设备的Wi-Fi或进行任何检查。

我确实想要一个域名,但是在告诉我的老板之后,他说这不值得,因为:

  • 我们已经与一个工作组应对多年,没有任何问题
  • 员工可以信赖
  • 如果发生故障时我离开了或者不在家,那么没人会理解它是如何工作的
  • 新硬件的安装成本和域的许可费用很高。(我们目前只购买预制的OEM Windows PC,然后再购买零散的Office许可证)
  • 由于域是集中管理的,因此如果发生重大问题,可能会导致所有计算机无法正常工作。(与工作组不同,在工作组中,如果只有一台计算机死机,那么其他一切都很好,并且不会影响其他任何人的工作。)

我不知道该如何强调安全性,因为我们没有领域。连接到我们的Wi-Fi的任何人都可以访问内容,由于用户未安装密码,任何人都可以从任何PC上访问内容,任何人都可以查看共享文件夹并删除共享文件夹,而无需显示或备份日志。我不确定我们是否符合PCI规范,或者我们是否符合审计师规范。有人告诉我忽略这一点,不要担心。

由于我的职位描述中包含“内部IT基础架构负责人”的信息,所以我也不想被追究责任,如果我们遇到数据泄露或法律诉讼不利于我们。

如何证明事情需要改变,我的时间和额外的钱需要花在这上面?对于我们这样规模的公司,可能需要专职网络管理员。还是我想得太多,对我真正想要的东西非常自私,工作组就可以了?

更新:听起来我也许会保留领域的想法,然后尝试一些更小的事情。例如,确保打开更新,病毒扫描和防火墙,确保在单个PC上启用密码,在每台计算机上启用备份,在装有服务器的房间中启用物理锁。我不确定如何处理网络范围的文件共享和Wi -Fi,但这是另一个问题!


14
询问他们如果客户数据和信用卡/付款信息被盗,他们愿意花多少钱来解决集体诉讼。询问他们在这种情况下是否愿意冒失去整个业务的风险,因为这很可能会发生。
joeqwerty 2015年

2
哦,第四项也是不正确的,除非它们在warez上运行。管理员需要花费大量时间来保持混乱。
blaughw 2015年

4
邀请白帽子安全人员对你们进行笔试,向他们展示他们的裤子状况如何。:)
Mike McMahon

2
所有答案都涵盖了我对您的建议,其中大部分是关于他为何在该点上不正确,以及您一夜之间不会改变主意的原因。我遇到了类似的问题,我的建议是写一个有据可查的提案。为什么当前的系统在安全性,可管理性等方面无法接受。如果有漏洞,您可以事先将其通知给管理层,以使您有所顾虑,并让您仔细说出它们对已传达的疑虑的影响,并建议缓慢进行补救。同时显示您可以记录流程,第3点无效
Piskie 2015年

2
有人告诉您“员工可以信任”吗?我想不出任何与IT角色相悖的东西,并且假设您所有的员工/用户都有良好的意愿
Eric McCormick

Answers:


28

这不会是IT技术的答案,但是希望仍然有用。

从多年的经验来说,你将无法说服你的老板做的一切都不同。主要原因是是老板,而您只是他的下属。您处于错误的位置,无法推动根本性的改变。

你能忍受的前景非常渐变与总是太紧张的预算和问题通过劳动的绝对数量,而不是简洁的规划和智能工具的使用解决了吗?这正是您要寻找的潜在客户。您的老板已经以这种方式经营他的商店多年了。业务发展壮大,因此制定了策略。您是谁来质疑他的业务决策和策略?

如果您想为组织带来变革,则组织必须要求您这样做。任何更改都将付出一定的代价,管理层必须考虑这样做。您需要管理层的支持来克服所涉及的阻力和惯性。如果您能找到老板会听的顾问,那可能比浪费您(和老板)的时间和精力说服他做他告诉您他不想做的事情更可行。

如果我穿上你的鞋子,我可能会开始寻找新工作。


9
我几乎会考虑创建一个新帐户,以便我可以再次投票(如果不是很反对的话)。这不是IT问题,而是人员问题。您已被雇用从事工作,但没有获得以专业方式完成工作的自由,工具或资源。我也会开始在别处寻找。
GregL,2015年

1
+1为Workplace.SE跨接组件。不幸的是,这是IT专业人员必须处理的事情。
blaughw 2015年

18

您需要专注于如何帮助他们,而不是您“想要”的东西。

  • 我们已经应付多年没有问题了

而且您不想现在就开始!最近有许多数据泄露事件,包括TargetHome Depot等。Home Depot 仅在四分之一的数据泄露方面就花费了4,300万美元。目标公司在和解协议中支付了10,000,000美元IBM的一项研究发现,平均数据泄露造成的损失为380万美元。修剪很昂贵。

  • 员工可以信赖

这显然是错误的。 员工盗窃每年使公司损失约180亿美元

  • 如果我离开了,那么没人会理解它是如何工作的

这就是为什么您要使用标准的最佳做法,而不是现在使用的怪异设置的原因。

  • 与现在的$ 0相比,新硬件和许可的设置成本很高。

与安全漏洞相比,新硬件和许可的设置成本非常便宜。

另外,如果“ IT主管”只是职位描述的一小部分,则可能有助于记录您在IT上花费了更多时间,而您可能将其用于其他职责。这也使他们付出了金钱。

话虽如此:我担心沃比特人是对的。那些没有获得IT知识并认为这只是他们不需要的东西的愚蠢支出的人们很难说服。我要告诉您要找到一份新工作,因为几个月前,有人在meta上发帖说我们将“找一份新工作”的建议放在有点粗略的位置上,但是我对您的工作并不乐观公司。

我会选择渐进式的路线-找到相对容易实现的东西,这将有很大帮助-并为此提供理由。你可以从那里去。


谢谢凯瑟琳。我完全理解你的意思。也许我有点太自私了,如果我经营这家公司,只是想做出“我会拥有的”。如此说来,我将尝试显示我现在的IT职责花费了多少钱。尽管可能难以估计是否会因其他基础设施而减少
Jeff

1
我不认为你很自私。我认为任何系统管理员都希望改善其基础架构。更好的基础架构可以更轻松地工作。说服管理人员并非总是容易做到的。
Katherine Villyard 2015年

9

您对“如何兼容PCI”的回答不是很好(根据评论进行了编辑)。如果耕themselves本身不保存任何数据,则您的CC终端可能会没事。

现在来分拣“不值得”清单...

我们已经应付多年没有问题了

这可能是正确的,但问题是感知。这将是您最大的障碍。

员工可以信赖

好吧,不。他们不能。对我来说,这说明您的老板很乐意忽略组织中的损失。此外,这是在零售业中,通常会严密管理或至少了解损失。

如果我离开了,那么没人能理解它是如何工作的

这是完全不正确的。今天没有人来了解发生的事情,因为没有任何东西加入域等。至少对Active Directory和OU结构有基本了解的管理员很少。

与现在的$ 0相比,新硬件和许可的设置成本很高。

他们在地球上的哪个地方印象中现在他的费用为$ 0?在IT组织中,成本永远不会为零。显然,没有考虑任何事情,但这并不意味着成本为零。

如果您的老板需要说服力,请给他们列出上个月被违反的公司的文章清单。您可以打赌,该列表上的所有大名鼎鼎的DID实际上都可以解决这些问题,但仍然会陷入困境。

只要钱不断滚滚,在这种情况下,老板似乎很乐意掩盖所有顾虑(信任员工,安全,合规等)。组织。


我认为这就是问题。我们的网站符合PCI规范,因为客户数据存储在何处以及交易处理方式。我对商店不太了解。并且试图说服您的老板,即使您仍然可以解决问题,但仍然永远不会百分百安全。
杰夫2015年

2
我要强调的是,“合规”并不等同于“安全”。发生违规只是时间问题。
HostBits 2015年

好的,我的另一句话措辞不佳。当我说$ 0时,我的意思是,这里到处都是奇怪的新PC(每3个月左右思考一下)和Office的奇怪副本,没有其他硬件成本。显然,工资中有钱,这需要我花费时间来设置每台个人计算机,然后再解决人们的问题。
杰夫

1
究竟。您购买的每台台式机都有使用寿命。一般准则为3年。用老板的话来说,将个人电脑或办公室许可证等的个人成本除以36,就可以算出每月的成本。
blaughw 2015年

7

这是我的想法:

管理层很少了解技术及其在商业中的地位。大多数时候,管理层对什么是技术及其如何影响业务存在误解。是的,确实,对技术的管理不善通常会导致浪费的支出,但是适当的管理会大大提高生产率。通常,当您有一些认为他们理解技术做错了或出于错误原因的人时,就会发生浪费。

  • 我们已经应付多年没有问题了

Coping doesn't essentially mean doing things the right way or the most effective way. Coping often leads to complacency, which sets a shaky foundation for ethics and compliance, but it means you don't have to invest any money in anything new.

  • 员工可以信赖

This is a double-edged sword. I'm fond of the phrase, "trust, but verify". Yes, all people **should** be "innocent until proven guilty", but experience in information security will tell you that 70% of intrusions occur from an inside/trusted source. Yes, retail waste can be controlled at the transaction and properly developed practices and policies limit these risks, but no industry is ever safe from insider threats. However pretending like there aren't any problems is an easy way to avoid spending money.

  • 如果我离开了,那么没人会理解它是如何工作的

This phrase only extrapolates on how misunderstood technology is. A company that doesn't shape it's practices, policies, and technology on standards is more likely to experience a devastating disaster if/when their technology staff parts ways. The amount of time it takes to train an employee on systems particular to a business is on average 3-6 months, depending on complexity, intricacy, diversity and volume. Following a standard means less time wasted attempting to find the "right" candidate. Not following a standard means finding people with a broad enough skillset to survive 3-6 months, while drowning in a lake of fire. But, convincing one's self of this is easier than spending money on employing expensive IT staff.

  • 与现在的$ 0相比,新硬件和许可的设置成本很高。

This isn't completely accurate. In almost all industries (other than technology), the IT department is a cost center (meaning, the department does not derive any profits). Buying/replacing computers, routers, switches, cables, plugs, etc... In regards to setting up a centralized management infrastructure (a "domain" as you put it), yes, it would cost money to buy servers and time to engineer a solution to put the right things in place to manage things. Depending on the size of the environment, it can take 4 hours or 400 hours to do properly, and it will continue to cost money to maintain throughout it's life-span. It can get pretty expensive, pretty quickly.

在这一点上,您可能会想:“请稍等;您所说的大部分内容都支持我老板的立场,即不按照我的建议去做。” 好吧,你是1/2对。

虽然,从技术上讲;只要解决方案是标准化的,并且实践/策略不会过于复杂/耗时,更换人员就像找到具有这些标准经验的候选人一样简单。这确实不是一个争论点。

其他1/2则是您还需要了解将所需技术应用于适当位置的成本/收益。它可以而且不值得花费。除非您可以花费时间进行自己的成本/收益分析,否则您将不会知道。为此,您需要考虑成本(注意:这些只是在再次向老板提出建议之前应该问自己的问题的起点):

  • 一台服务器多少钱?
  • 我需要多少台服务器?
  • 许可多少钱?
  • 我需要多少个许可证?
  • 由于管理网络的流量增加,我的网络将能够处理带宽变化吗?
  • 我需要改变基础设施吗?
  • 我是否需要更改任何端点系统以满足我的域的最低要求?
  • 我知道如何设置自己的域,还是需要引入第三方来为我提供交钥匙解决方案?如果是这样,它们将花费多少?
  • 环境中存在多少问题,我花了多少时间来解决这些问题,这些问题可以通过我提出的解决方案来缓解,缓解或减少?
  • 我打算提出的解决方案可用于缓解,缓解或减少的问题上花了多少钱(包括我的时间成本,员工停机成本以及实际或潜在的业务损失成本)?

同样,请记住,我上面提出的问题并不包含所有问题。还有更多的技术问题,可能会导致其他问题等等。拥有所有这些数字后,确定以下各项:

  • 实施该技术是否会真正减轻,减轻或减少在重复出现的问题上花费的时间/金钱/精力?
  • 实施该技术是否会抵消应付/补偿的成本?

一旦能够进行适当的成本/收益分析,就可以更好地通过适当的解决方案与您的雇主取得联系,而不是提出毫无根据的建议。

根据我的经验,实施集中式管理基础架构的成本和对该基础架构的持续支持的成本,等于为IT部门雇用另一个机构的成本(取决于环境的规模);至少是实施内部解决方案。当前可用的云和SaaS解决方案可以抵消物理基础架构的成本并节省一些钱,但这实际上取决于部门或公司的业务模型和安全性约束。

注意:如果实施解决方案的成本比雇用专职人员解决解决方案应解决的问题的成本高,则雇用机构通常更具成本效益(取决于需要解决的问题的复杂性)减轻,减轻或减少)。

TL; DR:花一些时间与您的老板联系,尽管金额与花哨的IT字母相反。它可能会或可能不会帮助您的论点,但是无论发生什么情况,您最终都会学到更多有关如何更有效地管理基础结构的知识。

最后,如果您的结论是公司迫切需要解决方案,并且负担得起,而您的老板仍然出于不合逻辑的理由而不想按照您所说的去做,无法就合理的中间立场进行谈判,那么该打包一下东西了并找到新的雇主。那种平庸而又没有证据的情况下做出合理决定的雇主,并不是您要坚持的那种雇主。他们往往会做出错误的决定,并使周围的所有人失望。

更新时间:2015-10-11

计算时间成本

方案:满足PCI DSS要求的一方面要求您的端点/ POS计算机具有最新的补丁程序(或具有适当的补丁程序管理过程)。

假设您赚了$ 15 /小时的美元或$ 31,200 /年的美元,并且为了确保补丁不会破坏您的系统,您必须在每次发布新补丁时手动对所有系统进行补丁。为了简单起见,我们还说一个集中式管理基础结构(注:这只是一个简化的视图;它实际上取决于办公室之间的互连方式,是否需要冗余以及在每个办公室中都配备一台服务器是否有意义或仅一个),一台服务器的费用为11,000美元,一台服务器的许可证为2500美元,CAL的费用为2500美元,建立域并将所有计算机加入域的费用为80小时;80小时x $ 15 /小时= $ 1,200(如果您将其外包给本地供应商,则价格会更高;高球费是$ 120 /小时;所以80小时x $ 120 /小时= $ 9,600)。您的总体集中管理基础架构可以 售价约为$ 17,200至$ 25,600。

补丁星期二发生在每个月的第二个和第四个星期二。如果在每个星期二的补丁中甚至发布了1个补丁,则安装和重新启动需要15分钟至30分钟之间的任何时间,那么您每月就要花费至少1个小时来为1台计算机打补丁。或每年12个小时。

您已经在花钱:12小时x 15美元=每年180美元(用于一台计算机的补丁程序管理)。现在,将其乘以您拥有的50台计算机的数量(因为请记住,您不能让系统自动打补丁,因为您不知道补丁是否会破坏您当前安装的任何应用程序)。这意味着您每年在补丁管理上的支出接近$ 180 x x 50台计算机= $ 9,000。那是你工资的28.85%...

  • 15分钟x 50台计算机= 750分钟或12.5小时或至少1.56天
  • 30分钟x 50台计算机= 1,500分钟或25小时或3.13天(最长)

花在可以由集中管理基础结构管理的琐碎任务上;现在仅根据您拥有的“图像”的数量简化了测试补丁的过程,其中“图像”是一组系统使用的OS和Apps的基本副本。此时,您每张图片仅花费15-30分钟,而不是1.56-3.13天。这不包括旅行时间(如果需要),也不包括浪费/等待人们下车以便您可以完成工作。

等等,9,000美元似乎并不能证明我的要求。也许可以,但是您是否考虑过集中化端点安全解决方案(防病毒,防恶意软件等)?好家伙!如果您认为端点更新每周发生一次,那又是9,000美元!另外,能够识别出哪些系统感染了病毒并指出计算机和人是巨大的胜利;现在您知道了需要对哪些人群进行信息安全意识教育。

等待!您是说还不够吗?哦?现在如何能够实施组策略来防止人们从事不应做的事情呢?在风险预防方面,这绝对值得一分钱。哦,老兄,您是说还不够?如果我告诉您现在可以远程映像/格式化并重新安装系统,而不必离开办公室怎么办!?好家伙!那不值得吗?每个系统要节省2-4个小时;每个刷新周期可能需要100-200小时。

那么,我在上面暗示我的一般信息是什么?嗯,有可能,通过实施集中管理系统(Windows AD),您可以节省至少$ 18,000。这是IT工作者每小时赚15美元的薪水的1/2倍。$ 18,000超出解决方案的成本(嗯,我的基本解决方案;您需要计算自己的实际数字),这意味着解决方案将随着时间的流逝而收回成本;从技术上讲,在实施后的12个月内。

这些数字未考虑任何可能需要首先建立集中式管理基础结构的项目。对于每个需要Active Directory进行的项目,现在的成本是您在一个系统上实施的时间所花费的时间乘以每小时节省的费用的50倍。

这也没有考虑到现在实现适当的用户身份验证,密码时效,密码复杂性要求以及大量其他风险管理实践和策略的功能,这些功能可能在发生违反/入侵事件时为公司节省大量资金或妥协。

哦,顺便说一句,您也总是可以向人们提出合规性要求。只是为了好措施。如果人们共享密码,则您的公司完全不符合PCI标准。

现在知道吗?现在,开始吧。


1
感谢中央情报局,非常详细,确实让我思考。我喜欢我的公司,所以我认为最后一部分不适用。我将尝试基于此进行成本/收益分析,尽管基于现在的情况,我怀疑除了使自己更易于管理的自私观点之外,该域实际上是否会带来成本优势。我只是感到担心的是,拥有50台PC且规模如此的公司正在一个工作组中运行,而该工作组的密码或网络安全性很少。
杰夫

这可能看起来很自私,但可能是有道理的。请参阅上面的更新。
中情局

1

您说您的工作之一是“ IT部门负责人”,但您的老板负责IT决策。问问自己和您的老板,您以什么方式真正成为“ IT主管”?他应该给您一个IT预算,让您决定如何使用它。如果他没有进行那么多的授权,那么您就什么都不是头。

因为它只是您的职责之一,所以请考虑放弃它,并将它的责任交给老板。如果他坚持要您负责,但没有给您预算或工具来完成您的工作,请离开并(如果您居住在文明的司法管辖区)将他带到就业法庭进行建设性解雇。

简而言之,这不是一个真正的IT问题,而是一个管理问题。


1

在过去几年中,我逐渐了解到的一点是,人类基本上是非理性的生物。一旦我们在某个区域做出决定,我们就会对它产生情感上的依恋,而很少被事实或数据说服。您不能争论或证明您的老板处在更好的位置。

考虑到这一点,您最好的策略是向您的老板展示如何通过减少成本或增加其他地方的收入和效率来改善自己的底线。玩风险缓解卡为时已晚。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.