Bir İhlali Fark Etmek 241 Gün Sürüyor
Veri ihlali büyük şirketlerin sorunu sanılıyor. Küçük işletmede oran farklı, bedel orantılı olarak ağır. IBM’in raporunda küresel ortalama ihlal maliyeti milyonlarca dolarla ölçülüyor. Ama asıl önemli sayı başka: bir ihlali tespit edip kontrol altına almanın ortalama süresi 241 gün.
Sekiz aydan uzun bir süre bu. Küçük işletmede bu sürenin anlamı büyük şirkettekinden farklı: fark edilene kadar iş devam ediyor ve zarar birikiyor. Sekiz ay boyunca kimse bir şey bilmiyor.
Rakam Ne Söylüyor?
BU BÖLÜMÜN ÖZETİ
- Süre, maliyetin ana kalemi
- Ölçek küçüldükçe sabit maliyetler ağır basıyor
- Kayıp iş, en büyük kalem
Üç bulgu var.
Süre, maliyetin ana kalemi
Rapor, 200 günü aşan ihlallerin belirgin biçimde pahalıya mal olduğunu gösteriyor. Uzun süre, daha çok kayıp müşteri ve daha uzun kesinti demek. Yani hızlı fark etmek en ucuz koruma yöntemi. Üstelik bu pahalı yazılım değil, dikkat gerektiriyor. Düzenli bakılan bir sistem, kendini erken haber veriyor.
Ölçek küçüldükçe sabit maliyetler ağır basıyor
Büyük ihlallerde maliyet kayıt sayısına göre artıyor. Küçük ihlallerde ise sabit kalemler baskın: bildirim yükümlülüğü, hukuki danışmanlık, inceleme. Bu kalemler işletme küçüldükçe ucuzlamıyor. Yüz kayıtlık bir ihlalin idari yükü, bin kayıtlıkla benzer oluyor. Küçük olmak koruma sağlamıyor. Aksine, aynı yükü daha küçük bir ciroyla taşımak gerekiyor.
Kayıp iş, en büyük kalem
Öne çıkan kalem teknik maliyetler değil. Kaybedilen müşteri ve kesintiye uğrayan operasyon. Küçük işletmede bu daha da belirleyici; birkaç büyük müşteri kaybı ciroyu doğrudan vuruyor. Yerine yeni müşteri bulmak ise aylar alıyor.
Manşetin Kaçırdığı
BU BÖLÜMÜN ÖZETİ
- Tedarik zinciri ikinci sıradaki yol
- Hazırlık maliyeti ihlalden ucuz
- Kurtarma uzun sürüyor
Üç ayrıntı var.
Tedarik zinciri ikinci sıradaki yol
Rapor, tedarik zinciri üzerinden gerçekleşen ihlalleri en yaygın ikinci saldırı yolu olarak gösteriyor. Yani sizin sisteminiz güvenli olsa bile, çalıştığınız bir tedarikçi zayıf halka olabilir. Küçük işletme genelde bu zincirin içinde duruyor. Hem etkilenen hem etkileyen taraf olabiliyor. Büyük müşteriler de bu yüzden tedarikçi denetimi yapıyor.
Hazırlık maliyeti ihlalden ucuz
Raporda test edilmiş bir olay müdahale planının maliyeti belirgin biçimde düşürdüğü belirtiliyor. Plan yazmak birkaç saat sürüyor. Karşılığında hem süre kısalıyor hem panik azalıyor. Hazırlıksız yakalanan işletme ilk günü kaybediyor. O gün de en kritik gün oluyor; hazır bir plan varsa saatler kazanılıyor.
Kurtarma uzun sürüyor
İncelenen kuruluşların üçte ikisi, ihlalden sonra hâlâ toparlanma sürecinde olduğunu söylemiş. Yani ihlal bittiğinde iş bitmiyor. Bu, küçük işletmede aylarca süren bir yük anlamına geliyor. Asıl iş de bu arada aksıyor. Yani ihlalin faturası aylara yayılıyor. Tek seferlik bir masraf değil, uzun süren bir yük.
İşletme Ne Yapmalı?
BU BÖLÜMÜN ÖZETİ
- Maliyet: envanter yarım gün, plan birkaç saat
- İlk adım: en değerli veriyi belirleyin
- Sonraki adım: erişimi daraltın
Üç adım.
Maliyet: envanter yarım gün, plan birkaç saat
Hangi veriniz nerede duruyor? Bu tabloyu çıkarmak yarım gün sürüyor. Yanına bir sayfalık olay planı ekleyin: bir şey olursa kim ne yapacak, kim aranacak, kim bilgilendirilecek. İkisi birlikte bir günü geçmiyor. Karşılığında ise en pahalı senaryonun süresi kısalıyor.
İlk adım: en değerli veriyi belirleyin
Her veri aynı değerde değil. Müşteri listesi, fiyat yapısı, sözleşmeler ve kişisel veriler ilk sırada. Bu dört başlığın nerede durduğunu bilmek korumanın yarısı. Kimin eriştiğini bilmek de diğer yarısı. Veri envanteri bu işi görüyor.
Sonraki adım: erişimi daraltın
En ucuz güvenlik önlemi, gereksiz erişimi kapatmak. Ayrılan çalışanın hesabı hâlâ açık mı? Herkesin her dosyaya erişimi var mı? Bu iki soru hiçbir yatırım yapmadan riski belirgin biçimde düşürüyor. Kullanım kuralı da aynı mantıkla çalışıyor.
İhlalin maliyetini belirleyen şey ölçeğiniz değil, fark etme süreniz.
