Kost-nytte innen sikkerhet: Hva er prisen, hva er verdien, og hvordan prioritere blant tiltak?



Like dokumenter
Hvordan predikere sikkerhet mht. endring

Kan cyber-risiko forsikres?

Cyber-forsikring til hvilken pris?

ROI i et IT-styringsperspektiv ASP Norge din uavhengige rådgiver

SIKKERHET SOM INVESTERING HVORDAN KONTROLLER SIKKERHETSKOSTNADENE?

Endringsdyktige og troverdige systemer

Hvordan monitorere sikkerhet med hensyn til endring

Gaute Langeland September 2016

Hvordan påvirker fastlandsforbindelser befolkning, bolig og arbeidsmarkedet?

Sikkerhet, risikoanalyse og testing: Begrepsmessig avklaring

Capturing the value of new technology How technology Qualification supports innovation

Cyberforsikring for alle penga?

Marsh Loss and Tidal Habitat Degradation

The Future of Academic Libraries the Road Ahead. Roy Gundersen

Oversikt over metodar og teknikkar for å beskrive truslar. Mass Soldal Lund SINTEF IKT

Hvordan lage og bruke policyer i tillitshåndtering

Improving Customer Relationships

Public roadmap for information management, governance and exchange SINTEF

Vekstkonferansen: Vekst gjennom verdibaserte investeringer. Thina Margrethe Saltvedt, 09 April 2019

"Alle" snakker om BI men er det blitt allemannseie? Lars- Roar Masdal Daglig leder

Erfaringer med smidige metoder på store prosjekter i Telenor. Kristoffer Kvam, Strategic Project Manager, Portfolio & Projects, Telenor Norway

PSi Apollo. Technical Presentation

Offshore Wind Turbine Support Structures. Erfaringer med å søke EU finansiering

Når risiko er uviss Nytten av å uttrykke og kommunisere grader av uvisshet i risikoanalyse. Audun Jøsang

Hvordan komme i gang med ArchiMate? Det første modelleringsspråket som gjør TOGAF Praktisk

SIKKERHET OG TILLIT FRA ET TVERRFAGLIG PERSPEKTIV

IMT3831 Bedriftsutvikling

KPI håndtering: fra målbart via meningsfylt til verdiskapende

6 December 2011 DG CLIMA. Stakeholder meeting on LDV CO 2 emissions - Scene setter

ISO 41001:2018 «Den nye læreboka for FM» Pro-FM. Norsk tittel: Fasilitetsstyring (FM) - Ledelsessystemer - Krav og brukerveiledning

Tom Røise 18. Februar 2009

Prosjektet Digital kontaktinformasjon og fullmakter for virksomheter Digital contact information and mandates for entities

HONSEL process monitoring

Stein Grimstad. Konsulent i Scienta AS. Prosjekt hos Skatteetaten. Forsker hos Simula (deltid) 3/7/18

Digitalisering. Fra frykt til praksis. Research and Education Network seminar BI, Nydalen 15. februar Espen Andersen

KUNNSKAPSBYGGING, ERFARINGSOVERFØRING OG LÆRING. NÆRING FOR LÆRING 27. November 2013 Bodil Sophia Krohn

Hvordan håndheve sikkerhet med hensyn til endring

Innovasjonsvennlig anskaffelse

Hva kan sykehjem lære av sykehusdrift, innen digitalisering? Tor Åsmund Evjen Rådgiver digital samhandling St. Olavs Hospital

Kurskategori 2: Læring og undervisning i et IKT-miljø. vår

Bedriftenes møteplass. Thina Margrethe Saltvedt, 02 April 2019

En praktisk anvendelse av ITIL rammeverket

Trafikklys i PO3. Konsekvenser av et rødt lys. Anders Milde Gjendemsjø, Leder for sjømat i Deloitte 14. mars 2019

Nyttestyring og viktigheten av den gode kunde

Emnedesign for læring: Et systemperspektiv

MED PUBLIC CLOUD INNOVASJON OG MULIGHETER. Altinn Servicelederseminar September 2017

Nyttestyring og viktigheten av den gode kunde. Magne Jørgensen

Komposisjon av risikomodeller:

Trust in the Personal Data Economy. Nina Chung Mathiesen Digital Consulting

Morgenrapport Norge: Teknologihandelskrig

SUPPLIER UPDATE. September 23, 2015

LEAN PLANNING I PROSJEKTBASERT INDUSTRI. NIMA SCM Gabriele Hofinger Jünge

På vei mot mindre stimulerende pengepolitikk. Katrine Godding Boye August 2013

Eksamensoppgave i AFR1000 Innføring i Afrikastudier

ROS analyse for samfunnskritiske IKT systemer. Utfordringer og muligheter 24/11-05

ESTIMERING I SMIDIGE PROSJEKTER

GEO326 Geografiske perspektiv på mat

Evaluering av digitalisering i offentlig sektor Hvor gode er vi? Evaluerer vi det som er viktig? Trenger vi mer eller annen type evaluering?

NTNUs nettverkskonferanse Digital omstilling NTNUs innsats for digital transformasjon

Risikofokus - også på de områdene du er ekspert

ARCT STAKEHOLDER MAPPING TOOL SAMFUNN = MILJØ = NÆRINGSLIV = LOVVERK

Den europeiske byggenæringen blir digital. hva skjer i Europa? Steen Sunesen Oslo,

Invitation to Tender FSP FLO-IKT /2013/001 MILS OS

Hvordan komme i kontakt med de store

: (( ) ) :.. (2005 :1987 ) (1375 ) /6/21 : 1388/6/30 :

Neural Network. Sensors Sorter

PETROMAKS & Integrerte Operasjoner. Rådgiver Tor-Petter Johnsen, PETROMAKS

Bærekraftige bedriftsmodeller og det grønne skiftet

Virginia Tech. John C. Duke, Jr. Engineering Science & Mechanics. John C. Duke, Jr.

Klimautfordringen globalt og lokalt

Analyse av tillit i elektronisk samvirke

Familieeide selskaper - Kjennetegn - Styrker og utfordringer - Vekst og nyskapning i harmoni med tradisjoner

Finansielle trender og «drivere» bærekraft lønner seg

Noen tanker om brobygging mellom forskning og forvaltning eller hei der ute, hører dere oss?

IT-sjefen: Midt i smørøyet eller i stridens kjerne?

INSTRUKS FOR VALGKOMITEEN I AKASTOR ASA (Fastsatt på generalforsamling i Akastor ASA (tidligere Aker Solutions ASA) 6. mai 2011)

Svakt internasjonalt, Norge i toppform. 22. november 2012 Steinar Juel sjeføkonom

Cyberspace og implikasjoner for sikkerhet

Europeiske FOU muligheter innen energiområdet

Nytt strømforbruk. Fra strøm til hydrogen, en ny lagringsmetode

Nasjonalt fakultetsmøte Bergen april Prosjektleder Heidi Dybesland

Fellesprosjekt: gruppe 214

Uke 5. Magnus Li INF /

Lovlig bruk av Cloud Computing. Helge Veum, avdelingsdirektør Cloud Inspiration Day, UBC

Model Description. Portfolio Performance

Gjenopprettingsplan DNBs erfaringer. Roar Hoff Leder av Konsern-ICAAP og Gjenopprettingsplan Oslo, 7. desember 2017

Midler til innovativ utdanning

Krav til sikkerhet og personvern hos tjenestesteder som skal koble seg opp til en felles elektronisk pasientjournal

Big data teknologier og potensialet for datadrevet innovasjon sett fra forskningens perspektiv

Conference Centre Portal (CCP)

Tom Røise 9. Februar 2010

Fremtiden er (enda mer) mobil

Økonomisk analyse av ITS-baserte trafikksikkerhetsteknologier: en eksplorerende studie

Utvikling og strategi i internasjonalt samarbeid med vekt på den europeiske arenaen

PRINCE2. Projects In Controlled Environments v2

Climate change and adaptation: Linking. stakeholder engagement- a case study from

SOCIAL SCIENCE AND FOOD SAFETY GOVERNANCE: RISK- ANALYSIS AND DECISION-MAKING FRAMEWORKS. Lampros Lamprinakis

Produksjon av beslutningsstøtteverktøy fra kunnskapsoppsummeringer til bruk i det kliniske møtet - SHARE-IT

Copyright Capgemini All Rights Reserved

Microsoft Dynamics C5 Version 2008 Oversigt over Microsoft Reporting Services rapporter

Transkript:

Kost-nytte innen sikkerhet: Hva er prisen, hva er verdien, og hvordan prioritere blant tiltak? Aida Omerovic Seminar om kost-nytte analyse i en risikoevaluering 18. Feb. 2015 SINTEF Technology for a better society 1

Innhold Hvorfor kost-nytte Hva er prisen? Hva er verdien? Hva er balansegangen? Hvordan velge blant tiltakene? Technology for a better society 2

[2014, SoftwareThinkTank] [2013, Zachariassen] [2013, Pitagorsky] [2011, Ottervig] [2013, Constantin] [2012, 24/7 Wall St.] Technology for a better society 3

Kost-nytte innen sikkerhet er ikke bare penger inn og penger ut! 1. Sikkerhet oppnås gjennom en kombinasjon av tiltak som må settes sammen nøye. Det er ikke en komponent du kan sette inn eller ta ut. 2. Sikkerhet ivaretas overalt i funksjonaliteten, i brukernes oppførsel, i arkitekturen, i policyen. 3. Sikkerhet balanseres med andre funksjonelle og ikke-funksjonelle hensyn, samt pris. 4. Sikkerhet er ikke binær den oppnås i ulik grad og endres over tid. 5. Kost-nytte innen sikkerhet er ikke som en vanlig investeringsanalyse. Technology for a better society 4

Technology for a better [2015, society Pondteam] 5

Sikkerhet oppnås gjennom en kombinasjon av tiltak som må settes sammen nøye Technology for a better society 6

Sikkerhet balanseres med andre funksjonelle og ikkefunksjonelle hensyn Technology for a better society 7

Sikkerhet oppnås i ulik grad og endres over tid Technology for a better society 8

Kost-nytte for sikkerhet er ikke som en vanlig investeringsanalyse Technology for a better society 9

Pris, prismodeller og usikkerhet [2013, Omerovic, Stølen] Technology for a better society 10

Pris, prismodeller og usikkerhet Technology for a better society 11

Men du kan bruke modeller fra mikroøkonomi Net present value Annual loss expectancy Real option analysis Return on security investment I kombinasjon med risikoanalyse og trade-off analyse Underbygget av empiriske data og simuleringer Technology for a better society 12

What if Analyse og prioritering blant tiltakene SensApp Case [2015, A. Singh et al.] [2014, A. Singh et al.] Technology for a better society 13

Systemet har en kostnad Technology for a better society 14

Og kvalitet # Quality characteristic Description 1 Reliability SensApp should constantly be able to perform its intended and required function on demand. Present value Minimal acceptance value 65 80 2 Response time The elapsed time between the initiation of an action and the required response should be satisfactory. 75 60 3 Security Users should be able to have secure access to personal data. Only authorized users should be able to access the data in question. 4 Accuracy of data The accuracy of sensor data provided by SensApp should be close to the true value. 10 80 50 50/80 0 25 50 75 100 Weak Below average Average Above average Superior Technology for a better society 15

Og visse sikkerhetsfunksjoner Technology for a better society 16

Men ideelt sett skulle sikkerheten Technology for a better society 17

Mulige tiltak 1. A: Change in infrastructure 2. B: Change of topology 3. C: Change of licenses 4. D: Change of location 5. E: Update software Technology for a better society 18

Tiltak A: vektet og aggregert Technology for a better society 19

Grad av oppfyllelse og overlapp Tiltak A: 0,226 Tiltak B: 0,257 Tiltak C: 0,917 Tiltak D: 0,541 Tiltak E: 0,717 Technology for a better society 20

Technology for a better society 21

Men så har de OGSÅ ulikt utslag på kvalitet 0 25 50 75 100 Weak Below average Average Above average Superior Technology for a better society 22

Og risiko (Tiltak A) Technology for a better society 23

Og kostnad (Tiltak A) Technology for a better society 24

Samlet sett Decision alternative Total cost Total quality Weight of risks Degree of fulfillment A 65,2 62,5 20,0 22,6 B 67,0 59,7 12,6 25,7 C 70,0 61,7 30,5 91,7 D 80,5 62,7 28,2 54,1 E 77,4 68,8 32,4 71,7 Decision alternative Total cost Total quality Weight of risks Degree of fulfillment A 15,3 62,5 50,1 22,6 B 14,9 59,7 79,2 25,7 C 14,4 61,7 32,8 91,7 D 12,4 62,7 35,4 54,1 E 12,9 68,8 30,9 71,7 Technology for a better society 25

Samlet sett Decision alternative Total cost Total quality Weight of risks Degree of fulfillment A 65,2 15,3 62,5 20,0 50,1 22,6 B 67,0 14,9 59,7 12,6 79,2 25,7 C 70,0 14,4 61,7 30,5 32,8 91,7 D 80,5 12,4 62,7 28,2 35,4 54,1 E 77,4 12,9 68,8 32,4 30,9 71,7 Technology for a better society 26

Oppsummering Kost-nytte innen sikkerhet er ikke bare penger inn og penger ut! 1. Sikkerhet ivaretas overalt i funksjonaliteten, i brukernes oppførsel, i arkitekturen, i policyen. Det er ikke en komponent du kan sette inn eller ta ut. 2. Sikkerhet oppnås gjennom en kombinasjon av tiltak som må settes sammen nøye. 3. Sikkerhet balanseres med andre funksjonelle og ikke-funksjonelle hensyn, samt pris. 4. Sikkerhet er ikke binær den oppnås i ulik grad og endres over tid. 5. Kost-nytte innen sikkerhet er ikke som en vanlig investeringsanalyse Vi har vist en praktisk beslutningsstøtte-metode for analyse og prioritering av tiltakene, der sikkerhet, kvalitet, kost, og risiko er hensyntatt. Technology for a better society 27

[2013, Pitagorsky] George Pitagorsky. Decision Making A Critical Success Factor. Available: http://www.projecttimes.com/george-pitagorsky/decision-makinga-critical-success-factor.html. Accessed: May 12 th 2014. [2012, 24/7 Wall St.] 24/7 Wall St. The Worst Business Decisions of All Time. Available: http://247wallst.com/special-report/2012/10/17/the-worst-businessdecisions-of-all-time. Accessed: May 12 th 2014. [2011, Ottervig] Vegard Ottervig. IT-prosjekt til flere milliarder i vasken. Available: http://www.hardware.no/artikler/it-prosjekt_til_flere_milliarder_i_vasken/ 102281. Accessed: May 12 th 2014. [2013, Zachariassen] Espen Zachariassen. Nav stanser IT-prosjekt til 3,3 milliarder. Available: http://www.tu.no/it/2013/10/25/nav-stanser-it-prosjekt-til-33-milliarder. Accessed: May 12 th 2014. [2013, Constantin] Lucian Constantin. New York Times computer network breached by Chinese hackers, paper says. Available: http://www.computerworld.com/s/ article/9236400/new_york_times_computer_network_breached_by_ Chinese_hackers_paper_says. Accessed: May 20 th 2014. [2014, SoftwareThinkTank] SoftwareThinkTank. Top 3 Reasons Business Owners Make Bad IT Decisions. Available: http://www.softwarethinktank.com/articles/top-3-reasons-business-owners-make-bad-itdecisions. Accessed: May 12th 2014. [2015, Pondteam] Pondteam "Trädgårdsdammar" 2015 [2015, A. Singh et al.] Avjot Garcha Singh, Aida Omerovic, Franck Chauvel and Nicolas Ferry "Towards Featuredriven Goal Fulfillment Analysis A Feasibility Study" In Proc. of the Third Int. Conference on Model-Driven Engineering and Software Development, (MODELSWARD'15) Angers France [2014, A. Singh et al.] Avjot Garcha Singh, Aida Omerovic, Franck Chauvel and Nicolas Ferry "Analyzing Impacts of Adaptations on Cost, Risk, and Quality An Experience Report" In Proc. of 13th Workshop on Adaptive and Reflective Middleware (ARM2014), Bordeaux, France. [2013, Omerovic, Stølen] Aida Omerovic, Ketil Stølen Paper "Characterizing and Fulfilling Traceability Needs in the PREDIQT Method for Model-based Prediction of System Quality" Published in International Journal on Advances in Systems and Measurements, Volume 6 n 1&2 2013 Technology for a better society 28