复合维生素b什么时候吃最好| 什么乎乎| 龟苓膏是什么做的| 单亲妈妈是什么意思| 异淋是什么意思| 摩丝是什么| ppa是什么药| 头臀径是指什么| 精血是什么意思| 凶是什么生肖| hpv阳性是什么意思| 鹅口疮用什么药效果好| 指甲凹陷是什么原因| 六甲是什么意思| 什么地方能出生入死| 阴茎硬度不够吃什么好| 什么是胶体| 为什么今年闰六月| 脂肪是什么组织| 洗冷水澡有什么好处| 七月份怀孕预产期是什么时候| 美尼尔综合征是什么原因引起的| 空窗期是什么意思| 肾造瘘是什么意思| 睾丸疼是什么原因| 什么无什么事| 戾气是什么意思| 什么水果去火效果最好| 圆脸适合什么短发发型| 字帖是什么| 蚕豆病是什么病| 高线是什么| 榴莲什么时间段吃最好| 番茄和蕃茄有什么区别| 为什么不结婚| 脑缺血灶是什么意思| 狗狗吃南瓜有什么好处| 常见的贫血一般是缺什么| 85年什么命| 火龙果什么时候吃最好| 子宫囊肿有什么症状| 降钙素原高是什么原因| 火水是什么| 1985属什么| 宫颈炎吃什么药好得快| 什么是妈妈臀| 36朵玫瑰花代表什么意思| 冒失是什么意思| 备孕不应该吃什么| 燕窝是什么做的| 莫西沙星片主治什么病| 2016年是属什么年| 珍珠婚是什么意思| 前列腺肥大是什么意思| 高铁和地铁有什么区别| 吃什么补蛋白最快| 为什么科比叫黑曼巴| 中药不能和什么一起吃| 什么主筋骨| 梅雨季节是什么时间| 蔚姓氏读什么| 想改名字需要什么手续| 乳酸是什么东西| 腰间盘突出有什么症状| 疟疾病的症状是什么样| 乔迁是什么意思| 中午12点到1点是什么时辰| 吃什么能养胃| 假花放在家里有什么忌讳| 铁铁什么意思| 北京立冬吃什么| 清宫手术后需要注意什么| 子宫增大是什么原因| 黑壳虾吃什么食物| 男性小便出血是什么原因| 精索静脉曲张什么症状| 什么情况下需要做肠镜检查| 焦虑症看什么科室| m型发际线适合什么发型| 蒲公英茶有什么功效| 怀孕什么时候打胎最合适| 长春有什么大学| 职业年金有什么用| 什么什么什么花的成语| 追龙什么意思| 水奶是什么| 和田玉籽料是什么意思| 桑葚酒有什么功效| 饭后呕吐是什么原因引起的| 自我是什么意思| 就诊卡号是什么| 梦见虱子是什么意思| 3月16是什么星座| 差强人意什么意思| 副县长是什么级别| 心梗有什么症状| 4岁小孩流鼻血是什么原因| 比重是什么| 肺钙化灶是什么意思| 左眼皮跳跳好事要来到是什么歌| 湿疹是什么病| 成何体统是什么意思| 头痛是什么原因造成的| 测心率手表什么牌子好| 七月上旬是什么时候| 直击是什么意思| 甘油三酯高是什么意思| 打歌是什么意思| 海员是干什么的| 精神紊乱吃什么药| 精囊腺囊肿是什么意思| 2006年属狗的是什么命| 睡觉为什么会磨牙| ab型rh阳性是什么意思| 忌动土是什么意思| 为什么医生很少开阿斯美| 龙配什么生肖最好| 梦到大牙掉了一颗是什么意思| 胎儿胆囊偏小有什么影响| 透明的什么| roi是什么| 最近有什么病毒| 钙片什么时候吃效果最好| 湿热会引起什么症状| 钙化是什么意思啊| 地包天是什么意思| 什么飞机| 色斑是什么原因引起的| 什么是裸分| 射精出血是什么原因引起的| 膝盖疼痛用什么药| 六允读什么| 看病人带什么水果| 唐僧姓什么| 涤纶是什么材料| 医院为什么不推荐腹膜透析| 腋臭手术挂什么科| 怀孕该吃什么补充营养| 热感冒有什么症状| 小寄居蟹吃什么| 领导谈话自己该说什么| 吃什么推迟月经| 什么3121919Z空间| 印堂发红是什么的征兆| 所以然什么意思| 有点尿血是什么原因| 4月29是什么星座| 白发用什么染发最安全| 眼睛肿是什么原因引起的| alan什么意思| 梦见橘子是什么意思| 杀鸡取卵是什么生肖| 炁是什么意思| 荔枝和什么不能一起吃| 刑警队是干什么的| 六五年属什么| 滑膜炎吃什么好得快| 嘴里发酸是什么原因| 手足是什么意思| 小孩感冒吃什么药| 土霉素治什么病| 红酒是什么味道| 水瓜有什么作用和功效| 游龙戏凤是什么意思| 胃不好吃什么养胃水果| 感谢老师送什么花| 什么是脂肪肝| 贪嗔痴什么意思| 淘米水洗脸有什么好处| 湿疹是什么样子| 孕妇可以吃什么感冒药| hpv81低危型阳性是什么意思| 骨质密度增高是什么意思| 什么都值得买| 喜欢花的女人是什么性格| 腱鞘炎在什么位置| 14年属什么生肖| 水代表什么生肖| 菊花搭配什么泡茶最好| 爸爸是什么意思| 心肌炎查什么能查出来| 内裤发黄是什么原因呢| 九月二十是什么星座| 奶冻是什么| 红袖什么意思| 为什么老是出汗| 纳闷是什么意思| 骨质增生挂什么科| 醋加小苏打有什么作用| 门庭若什么| 夏天吃什么汤| 梦见自己头发白了是什么意思| 不排卵是什么原因造成| 父亲节做什么手工| 人流后吃什么水果| 捞人什么意思| 喉痹是什么意思| 什么是晶体| 舌苔厚白腻是什么原因引起的| 白色蛇是什么蛇| 气管炎的症状吃什么药好得快| 乡和镇的区别是什么| 什么是情绪| 白羊座前面是什么星座| 一什么手表| 男性尿路感染有什么症状| pr什么意思| 牛肉可以炒什么菜| 白带有血是什么原因| 樟脑丸是干什么的| 四联用药是些什么药| 八方来财是什么生肖| 猫有什么品种| 把你的心我的心串一串是什么歌| 宝宝什么时候开始长牙| 女右上眼皮跳是什么预兆| 产妇吃什么好| 痔疮术后吃什么恢复快| 整个手掌发红是什么原因| 一点半是什么时辰| 免疫性疾病是什么意思| 血癌是什么病| 火车和高铁有什么区别| 女性失眠吃什么药最好| 舌头尖有小红点这是什么症状| 看脑血管挂什么科| erke是什么牌子| 为什么喝牛奶会拉肚子| 为什么会得乙肝| 两头尖是什么中药| oto是什么意思| 绯是什么意思| 高甘油三酯血症是什么意思| 劳改犯是什么意思| 胃肠道功能紊乱吃什么药| 四月23日是什么星座| 胸闷出汗是什么原因| 爬山是什么意思| 粗鄙什么意思| 开口腔诊所需要什么条件| 肚子胀打嗝是什么原因| 碱性土壤适合种植什么| 什么是佣金| 怀孕有褐色分泌物是什么原因| 9.30号是什么星座| 拜阿司匹林和阿司匹林有什么区别| 吃维生素a有什么好处| 凤毛麟角什么意思| 青金石五行属什么| 绝经是什么意思| 两个人可以玩什么| 扁桃体发炎严重吃什么药好得快| 胃溃疡适合吃什么水果| 公安和警察有什么区别| 料酒和黄酒有什么区别| 蝗虫吃什么| 95年的猪是什么命| 酸奶和牛奶有什么区别| 锑对人体有什么危害| 主张是什么意思| 蛇的尾巴有什么作用| 什么的脸庞| 什么是淀粉| 醉代表什么生肖| 百度
top of page

Raise the Baseline by Reducing the Cost of Control

  • Phil Venables
  • Sep 13, 2020
  • 4 min read

One of the most successful techniques for enterprise security in many organizations is to create a universal baseline of controls that apply everywhere - and to then economically increase that baseline by reducing the unit cost of controls (existing and new).

This is counter to what most of us were taught to do in textbook-style security risk management, which goes something like this:


  1. Determine the value of assets at risk.

  2. Assess the risks to those assets by looking at potential threats acting on vulnerabilities.

  3. Do some hand-waving or other pseudo-scientific approach to come up with some estimate of potential losses.

  4. Implement controls if the cost of those controls is less than the potential losses.?


There are many analytical problems with this approach: from determining the risk to assets from various scenarios to the difficulty of actually estimating potential losses. Although, as I've covered here, that is improving.?

The real issue though is the sheer cost and complexity of doing this continually to achieve that perfect balance of cost of control vs. value at risk. Once you include the cost and maintenance overhead of disparately applied controls it is often cheaper to just implement the controls consistently whether a particular asset needs it or not.

An additional issue in a modern enterprise is how interconnected business processes and technologies are and there is only so far you can go to minimize risk with fault isolation - in other words, looking at risks to specific assets often fails to take into account contagion risk.?


In a world dominated by platforms, whether it is on-premise or in the cloud, the right approach is to deploy a universal baseline of control from patching/vulnerability remediation, identity and access management, segmentation to strong software security assurance and so on. Then work to keep increasing that baseline both in terms of feature/controls as well as the level of assurance/stringency.?But, we have finite budgets, so when we say keep raising the baseline of controls we don’t mean keep spending progressively more money. Rather, we have to reduce the unit cost of control to enable controls to be flooded across the environment. Now, this isn’t just about cost of implementation, more importantly it’s about the cost of operation and the impact to productivity and usability.?The way to raise the baseline is to reduce the cost of control, and reducing the cost of control takes a deliberate and sustained effort.?

Consider the highly simplified approach depicted below. We have our most critical systems and then all the rest - in reality you will likely have more tiers. In our most critical systems we want to implement enhanced controls and to keep increasing those controls as needed year-on-year. Because these are our most critical systems we are prepared to tolerate higher expense of implementation and operation - at least initially. The rest of our systems get our baseline set of controls. These also keep increasing year-on-year but because these represent our whole environment at a much bigger scale we won’t be able to necessarily afford to widely deploy the more enhanced controls used on our most critical systems.?


ree

Now we can’t just rest there, we have to take those enhanced control sets and then figure out how to make them cheaper, easier to implement, less effort to manage and with reduced impact on agility and productivity. This takes work. Think about the analogy of cars. Much of the safety and performance technology in everyday family cars started in high end racing cars. A lot of this technology was expensive, hard to use, unreliable beyond one use and hard to maintain. Society decided we wanted improved safety in our cars but that didn’t mean we were prepared to pay 10x for our cars, have them maintained every week and subject ourselves to a whole new regime of driver training. No, the automative manufacturers took those high end features and commoditized them, making them cheap, reliable, easy to maintain and straightforward to use. In the commoditization process some features might be dropped but the end result achieves the goal in a reduced context. There are some good examples here.?

Let's take an example of security controls, in particular software security. In the past, and in many cases still today, the full range of software security assurance (analysis tools, design review, code review, penetration tests, etc.) can often only be afforded on the most critical systems. But we can commoditize many aspects of this to work across all of our software, for example: develop and use toolkits to solve for common software security issues, deploy cut down versions of analysis and testing tools that look for the most egregious flaws, embed capability in IDE's and train developers in their own work flow.

This model of raising the baseline by reducing the cost of control is happening at enormous scale in the major cloud providers. They, in partnership with customers, develop standard architecture patterns for security based on underlying secure infrastructure and tools. The most common elements of those patterns progressively make it into secure defaults for their services and thus the baseline is raised.?The best part is that the nature of the hyper-scale cloud providers means that the economics of raising the baseline becomes a flywheel.

Bottom line: we should move away from just implementing controls according to specific need. Rather we should flood our environments with a baseline of commodity security controls. Implement enhanced controls on your most critical systems but then work like crazy to commoditize those so you can drop them into your baseline. Standardize on common platforms and commonly used services, such as cloud services, that keep getting more secure courtesy of their own scale. Then keep upgrading to take advantage of that. Your most important future security principle is your ability to keep up to date. Your best security metric is your version/feature adoption velocity. The systems that are stuck and not upgraded will be the ones most relatively insecure the quickest.

Recent Posts

See All
Cyber Insights Needed & Delivered

I thought I’d try something different and share some thoughts on the Cyentia Institute’s latest report, the Information Risk Insights...

?
?
Subscribe for updates.

Thanks for submitting!

© 2020 Philip Venables. 

bottom of page
为什么不愿意工作 时柱代表什么 前额白发是什么原因 腋下疼痛是什么原因 喝什么去湿气最好最快
月经发黑是什么原因 眉茶属于什么茶 屁眼火辣辣的疼是什么原因 美国fda认证是什么 荷尔蒙爆发是什么意思
奥林匹克精神是什么 肾炎吃什么食物好 牵连是什么意思 公安局大队长是什么级别 鸟在家里做窝预示什么
肠粉是用什么粉做的 降钙素是查什么的 禄神是什么意思 u熊是什么意思 半夜胎动频繁是什么原因
a型血和ab型血生的孩子是什么血型weuuu.com 走路不稳是什么原因zsyouku.com 梦见捡钱是什么预兆hcv9jop4ns9r.cn 扑感敏又叫什么名字bfb118.com 多囊卵巢综合症吃什么药hcv7jop4ns5r.cn
消心痛又叫什么hcv7jop9ns2r.cn 糖尿病是什么xjhesheng.com 喝醋有什么好处hcv8jop3ns9r.cn 属鼠男和什么属相最配adwl56.com 八七年属什么的hcv8jop9ns2r.cn
女人梦见虫子什么预兆hcv9jop7ns1r.cn 为什么会早泄hcv9jop0ns6r.cn 拍身份证穿什么衣服hcv9jop1ns3r.cn 屡试不爽是什么意思hcv9jop0ns0r.cn 多宝鱼是什么鱼hcv9jop2ns6r.cn
摩羯座哭了代表什么hcv8jop3ns0r.cn 李果是什么水果hcv8jop9ns5r.cn ieg是什么意思jiuxinfghf.com 蓝色与什么色搭配好看hcv9jop5ns4r.cn 口什么舌什么hcv9jop6ns6r.cn
百度