JA

À medida que os orçamentos ficam mais apertados, a segurança cibernética deve ficar mais inteligente

Pesquisa anual de segurança cibernética do BCG 2023
por= Clark O'Niell, Varun Khurana, COLIN TROHA, Braden Holstege, Nadya Bartol, Alex ASEN, Geoffrey Cheung, Matthew Fallon e Bernhard gapp
Artigo 12 Min Read
Salvo para Meu conteúdo salvo
Download Artigo

O papel do Diretor de Segurança da Informação (CISO) em 2023 envolve lidar com duas pressões concorrentes. O mundo dos riscos cibernéticos continua a se expandir, impulsionado pela proliferação de ameaças tradicionais e vetores de ataques emergentes, como a engenharia social habilitada para a AI. Ao mesmo tempo, a deterioração das condições econômicas exigem que os líderes de segurança cibernética se contentem com o menor aumento do orçamento na memória recente. Como resultado, eles tendem a se fundir em cinco pontos de controle naturais: sistemas operacionais, segurança em nuvem, segurança do endpoint, networking e segurança zero-confiança e identidade corporativa. Os fornecedores continuarão a proliferar em categorias emergentes, como a segurança da interface de programação de aplicativos (API) e a segurança da nuvem. Proposição. A GLG, uma rede de insights que fornece acesso a perspectivas de especialistas, o BCG pediu a 600 CISOs, profissionais de segurança cibernética e partes interessadas adjacentes sobre suas prioridades, expectativas, orçamentos atuais e futuros e recursos tecnológicos, bem como sobre as pressões que enfrentam. Cerca de dois terços dos entrevistados trabalham em empresas com mais de 2.000 funcionários equivalentes em tempo integral e o restante em empresas menores. Geograficamente, 70% dos entrevistados estão baseados nas Américas, com outras localizadas na Europa, no Oriente Médio e na região da Ásia-Pacífico. Maturidade (ou "Maturidade cibernética"): despreparado, reativo, médio, proativo e avançado. (Veja o Anexo 1.)

As companies seek optimal ways to manage these contradictory forces, the landscape of cybersecurity will change in important ways:

Economic Pressures

These dynamics take center stage in BCG’s most recent annual survey, of 600 cybersecurity leaders from companies around the world, conducted in March 2023. In collaboration with GLG, an insight network that provides access to expert perspectives, BCG asked 600 CISOs, cybersecurity professionals, and adjacent stakeholders about their priorities, expectations, current and future budgets, and technological resources, as well as about the pressures facing them. About two-thirds of the respondents work in enterprises with more than 2,000 full-time equivalent employees, and the rest in smaller businesses. Geographically, 70% of the respondents are based in the Americas, with others located in Europe, the Middle East, and the Asia-Pacific region.

On the basis of respondents’ assessments of their own companies’ practices, we divided companies into five quintiles, each representing a distinct archetype of cybersecurity maturity (or “cyber maturity”): unprepared, reactive, average, proactive, and advanced. (See Exhibit 1.)

No geral, as respostas da pesquisa sugerem que os CISOs sentem pressão para fazer mais com menos este ano - um desafio que muitos não enfrentaram anteriormente. Em tempos economicamente estáveis, os CISOs esperariam que seus orçamentos aumentassem cerca de 8% ao ano. Mas, em média, em um ambiente recessivo, os CISOs esperam ver um aumento de apenas 4% em relação ao ano fiscal anterior. Enquanto isso, eles esperam que os preços dos fornecedores aumentem em cerca de 3% a 5% ano a ano. Em outras palavras, o valor efetivo de seu orçamento de compras permaneceu nivelado ou diminuiu um pouco. Embora os preços dos fornecedores tendam a se nivelar durante uma recessão, o resultado também seria uma contração eficaz de cerca de 1% na maioria das empresas.

Aprendendo com organizações avançadas

Nesse ambiente, apenas as empresas que se enquadram no mais avançado de nossos cinco arquétipos de maturidade cibernética têm o luxo de considerar ameaças emergentes e os recursos para se preparar para eles. Eles gastam aproximadamente US $ 1.300 a US $ 1.400 por FTE, enquanto a maioria das empresas - aqueles nos arquétipos despreparados, reativos, médios e proativos - gastarem de US $ 500 a US $ 600 por FTE. (Veja o Anexo 2.) Mais de dois terços dos entrevistados também expressaram preocupações sobre a segurança cibernética em nuvem, a mudança de regulamentos e os riscos de segurança cibernética de terceiros. As preocupações com a atração de talentos, o apoio ao trabalho remoto e o controle dos custos classificados logo atrás. Entre esse grupo menor, 74% disseram que a ameaça de ataques baseados em IA era uma preocupação crítica, e 73% disseram o mesmo sobre a engenharia social habilitada para a IA. Essas respostas refletiram outros aspectos de sua cultura: conscientização mais forte dos funcionários sobre questões de segurança e maior apoio executivo ao investimento em segurança cibernética. Como essas empresas têm recursos básicos de segurança cibernética em vigor, seus CISOs têm o apoio e a capacidade de pensar de maneira inovadora em atingir a próxima onda de ameaças. Cerca de 56% dos CISOs das empresas avançadas disseram que medem consistentemente o ROI por seus gastos com segurança cibernética. Por outro lado, apenas 39% dos participantes gerais de pesquisa relataram medir consistentemente o ROI para gastos com segurança cibernética. Para empresas do arquétipo despreparado-o quintil inferior da maturidade cibernética-o número foi de 22%. No grupo avançado, 48% implantam detecção e resposta de rede (NDR), um

All survey respondents were attentive to threats they already knew, such as ransomware. (See Exhibit 2.) More than two-thirds of respondents also expressed concerns about cloud cybersecurity, changing regulations, and third-party cybersecurity risks. Concerns about attracting talent, supporting remote work, and controlling costs ranked close behind.

Respondents from advanced companies tended to share these concerns, but they also paid attention to future threats. Among this smaller group, 74% said that the threat of AI-based attacks was a critical concern, and 73% said the same about AI-enabled social engineering. These responses reflected other aspects of their culture: stronger employee awareness of security issues, and greater executive support for cybersecurity investment. Because these companies have basic cybersecurity capabilities in place, their CISOs have the backing and capacity to think innovatively about meeting the coming wave of threats.

Among the practices that differentiate these more farsighted companies is an emphasis on return on investment (ROI). About 56% of advanced firms’ CISOs said that they consistently measure ROI for their cybersecurity spending. By contrast, only 39% of the overall survey respondents reported consistently measuring ROI for cybersecurity spending. For companies in the unprepared archetype—the bottom quintile of cyber maturity—the figure was 22%.

Advanced companies gain their ROI by deploying skilled people, well-designed processes and up-to-date technologies. In the advanced group, 48% deploy network detection and response (NDR), a Estratégia de segurança cibernética Isso envolve rastrear consistentemente os padrões de comunicação para detectar, investigar e responder a ameaças que, de outra forma, poderiam permanecer ocultas. O uso do Teste de Segurança de Aplicativos (AST) para identificar vulnerabilidades no código -fonte é defendido por 42% do mesmo grupo, e a proteção da carga de trabalho em nuvem (CWP), que implica o monitoramento dos serviços em nuvem para ameaças em potencial, em 38%. Essas taxas de adoção acima da média entre as empresas avançadas refletem a natureza das empresas como os primeiros adotantes e o surgimento muito recente das tecnologias. Ao mesmo tempo, essas porcentagens indicam que há muito espaço para melhorias e mais necessidade de práticas recomendadas - mesmo entre empresas avançadas. Os CISOs dizem que as tecnologias maduras de segurança cibernética - plataformas de proteção de terminais tradicionais, firewalls, serviços de risco e conformidade de governança, controle de acesso à rede, gateways de email seguros e gerenciamento unificado de endpoint - oferecem o mais alto nível de agrupamento. Nessas categorias, a porcentagem de entrevistas que procuram consolidar é maior que a porcentagem que procura expandir as compras. Essas ofertas incluem soluções de gerenciamento de riscos de fornecedores de TI, gateways da web seguros, soluções de autenticação e gerenciamento de acesso ao usuário e sistemas de detecção e resposta de terminais. Por exemplo, muitas empresas agora estão consolidando seus fornecedores de segurança cibernética. Quando perguntados sobre o raciocínio, a maioria dos CISOs citou a economia de custos como o principal motivo. Os CISOs de empresas avançadas, no entanto, disseram que estavam procurando melhores resultados de segurança. Evidentemente, eles vêem ter menos fornecedores, mas relacionamentos integrados mais robustos com esses fornecedores como uma maneira de atingir os dois objetivos. (Consulte o Anexo 3.)

The Consolidation Trend

This year, many cybersecurity leaders reported that they are looking for larger, consolidated vendors that can provide multiple services in a single offering. CISOs say that mature cybersecurity technologies—traditional endpoint protection platforms, firewalls, governance risk and compliance services, network access control, secure email gateways, and unified endpoint management— offer the highest level of bundling. In these categories, the percentage of survey respondents looking to consolidate is larger than the percentage looking to expand procurement.

A few other solutions also involve mature technologies, but for a variety of reasons they are less likely candidates for consolidation or expansion. These offerings include risk management solutions from IT vendors, secure web gateways, user authentication and access management solutions, and endpoint detection and response systems.

In general, advanced companies think differently about sourcing security capabilities than the other companies do. For example, many companies are now consolidating their cybersecurity vendors. When asked about their reasoning, most CISOs cited cost savings as the primary motive. CISOs from advanced companies, however, said that they were looking for improved security outcomes. Evidently, they view having fewer vendors but more robust integrated relationships with those vendors as a way to achieve both goals. (See Exhibit 3.)

Five Control Points for Focus

From our analysis of the ongoing consolidation, as well as of preferences and top of mind CISO priorities, we expect the cybersecurity sector to consolidate along five key control points:

These five control points inspire natural technological and customer solutions from which cyber vendors can easily cross-sell other add-on solutions. Cyber companies that master these control points can use them to develop a high level of competence at a lower cost.

Subscribe to our Digital, Technology, and Data E-Alert.

Áreas de diversificação

Mesmo quando as tecnologias maduras de segurança cibernética enfrentam consolidação, categorias experimentais e emergentes são diversificando, com o CISOS escolhendo as melhores soluções da criação em vez de pacotes. Quando apresentados a essas tecnologias, os líderes de segurança cibernética estão mais ansiosos para adotar novas ferramentas e adicionar novos fornecedores a suas listas. Exemplos de tais tecnologias incluem NDR, AST e CWP, juntamente com a prevenção de perda de dados, tokenização e criptografia, corretores de segurança de acesso em nuvem, acesso à rede de confiança zero, software de privacidade de dados, inteligência de ameaças e gerenciamento de vulnerabilidades e segurança da API. (Consulte o Anexo 4.)

Com o tempo, essas soluções podem se fundir com os pontos de controle destacados acima. Por exemplo, conversas com CISOs indicam que o gerenciamento de vulnerabilidades e a inteligência de ameaças podem se dobrar naturalmente em plataformas XDR mais amplas, criando uma oportunidade para os investidores. Hoje, as soluções de pontos em categorias emergentes podem se tornar alvos para adquirentes estratégicos no futuro. Como os fornecedores cibernéticos podem ajudá -los a fazer isso e se diferenciar de sua concorrência? Quais inovações devem apoiar os investidores? A maneira mais eficaz de fazer isso é priorizar soluções e melhorias organizacionais com um ROI alto. Nossa pesquisa revelou que 78% das empresas avançadas medem regularmente o ROI de suas melhorias de operação cibernética, 68% da conformidade aumentada e 67% analisam seus esforços de segurança em termos de esforços de negócios. Métricas semelhantes para empresas despreparadas são significativamente menores: 68% medem o ROI operacional, 40% da conformidade da faixa e 32% prestam atenção aos resultados dos negócios. As empresas despreparadas, reativas, médias e pró -ativas também têm maior probabilidade de se concentrar em prêmios de seguro ou em outros fatores que têm conexões relativamente fracas com os resultados dos negócios. Os aprimoramentos para o processo e a cultura corporativa podem mover a agulha na qualidade da segurança, mesmo em um ambiente de restrições orçamentárias. Os CISOs devem avaliar cuidadosamente os novos fornecedores, usando uma avaliação do ROI de dólar rígido como um componente do processo de seleção.

Thriving in the New Cybersecurity Environment

How can cybersecurity leaders protect their organizations against new and existing threats while managing cost pressures? How can cyber vendors help them do this, and differentiate themselves from their competition? Which innovations should investors support?

CISOs and other cybersecurity leaders should adopt the behaviors of best-in-class advanced organizations. The most effective way to do this is to prioritize solutions and organizational improvements with a high ROI. Our survey revealed that 78% of advanced firms regularly measure the ROI of their cyber operation improvements, 68% track enhanced compliance, and 67% analyze their security efforts in terms of business efforts. Similar metrics for unprepared firms are significantly lower: 68% measure operational ROI, 40% track compliance, and 32% pay attention to business outcomes. Unprepared, reactive, average, and proactive companies are also more likely to focus on insurance premiums or other factors that have relatively weak connections to business outcomes.

As they standardize on a few key metrics, CISOs can use the resulting insights to prioritize organizational changes that improve their companies’ security posture at lower cost. Enhancements to process and corporate culture can move the needle on security quality even in an environment of budget constraints. CISOs should carefully evaluate new vendors, using an assessment of hard-dollar ROI as a component of the selection process.

Por outro lado, os fornecedores devem demonstrar o ROI de suas ofertas, mostrando que eles podem lidar com ameaças novas e emergentes sem expandir o custo total de propriedade. Eles podem conseguir isso por meio de economia de mão -de -obra, prêmios de seguro reduzidos, violações evitadas ou maior eficiência na forma de menor impacto nas operações comerciais. As categorias cibernéticas de rápido crescimento verão a expansão contínua e os especialistas em categoria (como jogadores na área de detecção e resposta gerenciados) serão relativamente resistentes à consolidação. 53% dos CISOs relativamente baixos disseram que estavam preocupados se o compromisso executivo em sua empresa era suficiente. Para manter a liderança de primeira linha caminhando e para enfrentar os desafios do futuro próximo, os CISOs devem pensar de maneira mais ampla sobre sua própria atividade. Eles e suas equipes não são contratados apenas para evitar intrusão. Espera -se cada vez mais que proteja e fortaleça a integridade digital e geral de toda a empresa. Parceiro

Investors must either ride the wave of consolidation or focus on solutions that avoid the resulting competitive pressure—by investing either in emerging categories or in niche players. Fast-growing cyber categories will see continued expansion, and category specialists (such as players in the area of managed detection and response) will be relatively resilient to consolidation.

Perhaps the most optimistic result in the CISO survey involved the attitudes of top leaders. A relatively low 53% of CISOs said that they were worried about whether executive commitment at their company was sufficient. To keep top leadership walking the talk, and to meet the challenges of the near future, CISOs must think more broadly about their own activity. They and their teams are not hired just to prevent intrusion. They are increasingly expected to protect and strengthen the digital and overall integrity of the entire enterprise.

Acknowledgments

The authors thank their BCG colleagues Maciej Sniechowski and Pranav Khemka for their contributions to this article.

Authors

Managing Director & Partner

Clark O'Niell

Diretor Gerente e Parceiro
São Francisco - Área da Baía

Diretor Gerente e Parceiro

Varun Khurana

Diretor Gerente e Parceiro
Seattle

Diretor Gerente de Platinion

Colin Troha

Diretor Gerente de Platinion
Washington, DC

Diretor Gerente e Parceiro

Braden Holstege

Diretor Gerente e Parceiro
São Francisco - Área da Baía

Diretor Gerente, BCG Platinion

Nadya Bartol

Diretor Gerente, BCG Platinion
Washington, DC

Diretor de conhecimento

Alex Asen

Diretor de Conhecimento
ACC - Boston

Alumnus

Geoffrey Cheung

Alumnus

Principal

Matthew Fallon

Principal
Washington, DC

Líder do projeto

Bernhard Gapp

Líder do projeto
Vale do Silício - Área da Baía

O que vem a seguir

Leia mais informações das equipes de especialistas da BCG. プリンシパル・インベスター、プライベート・エクイティ
Salvo para Meu conteúdo salvo
Baixar Salvo para
Saved To Meu conteúdo salvo
Download Artigo