R1. 安全控制 ROI 决策¶
案例来源: security-decision-labs
决策类型: 安全投资优先级
方法论: ROI 量化 + VoI 分析 + 蒙特卡洛模拟
预计阅读时间: 14 分钟
1. 决策背景¶
业务场景¶
某企业年度安全预算¥50M,面临投资决策: - 候选项目:20+ (终端/网络/应用/数据/合规) - 预算约束:¥50M (需求¥150M) - 决策者:CISO + CFO - 挑战:如何证明安全投资回报?
决策目标¶
- 量化安全风险暴露
- 计算控制措施 ROI
- 优先级排序
- 向董事会证明投资合理性
2. 方法论¶
安全 ROI 公式¶
年损失期望 (ALE)¶
价值信息 (VoI)¶
3. 决策实施¶
风险量化¶
import numpy as np
# 风险场景:数据泄露
aro_before = 0.3 # 年发生概率 30%
sle = 10_000_000 # 单次损失¥10M
ale_before = aro_before * sle # ¥3M/年
# 控制措施:DLP 系统
control_cost = 2_000_000 # ¥2M
aro_after = 0.1 # 降至 10%
ale_after = aro_after * sle # ¥1M/年
# ROI 计算
loss_reduction = ale_before - ale_after # ¥2M/年
roi = (loss_reduction * 3 - control_cost) / control_cost # 3 年 ROI
# ROI = (6M - 2M) / 2M = 2.0 (200%)
蒙特卡洛模拟¶
from scipy.stats import triangular
# 不确定性建模
aro_dist = triangular(c=0.3, left=0.1, right=0.6)
sle_dist = triangular(c=10_000_000, left=5_000_000, right=20_000_000)
# 模拟 10000 次
n_simulations = 10000
aro_samples = aro_dist.rvs(n_simulations)
sle_samples = sle_dist.rvs(n_simulations)
ale_samples = aro_samples * sle_samples
# 结果
print(f"ALE 中位数:¥{np.median(ale_samples):,.0f}")
print(f"ALE 95% CI: ¥{np.percentile(ale_samples, 2.5):,.0f} - ¥{np.percentile(ale_samples, 97.5):,.0f}")
优先级排序¶
| 项目 | 成本 | ALE 减少 | 3 年 ROI | 优先级 |
|---|---|---|---|---|
| MFA 多因素认证 | ¥1M | ¥5M/年 | 1400% | P0 |
| 终端加密 | ¥2M | ¥4M/年 | 500% | P0 |
| 安全培训 | ¥0.5M | ¥1.5M/年 | 800% | P1 |
| SIEM 升级 | ¥3M | ¥3M/年 | 200% | P1 |
| 渗透测试 | ¥1M | ¥1.5M/年 | 350% | P2 |
4. 决策结果¶
投资决策¶
批准项目: - P0 (立即): MFA + 终端加密 (¥3M) - P1 (本季度): 安全培训 + SIEM (¥3.5M) - P2 (下季度): 渗透测试 (¥1M)
总预算: ¥7.5M (原¥50M 中的部分)
业务影响¶
| 指标 | 实施前 | 实施后 | 改善 |
|---|---|---|---|
| 高风险暴露 | ¥50M | ¥15M | -70% |
| 安全事件数 | 25/年 | 8/年 | -68% |
| 平均响应时间 | 4 小时 | 1 小时 | -75% |
| 合规得分 | 65 | 92 | +42% |
董事会报告¶
5. 关键洞察¶
安全投资规律¶
VoI 应用¶
案例版本: v1.0 | 最后更新: 2026-06-03