Bank of America MDSec विश्लेषण: विशेषज्ञता में महारत हासिल करें
मुख्य बातें
- महत्वपूर्ण सुरक्षा विशेषज्ञता को रणनीतिक क्षमता के रूप में देखें, स्वचालित रूप से विक्रेता खर्च के रूप में नहीं।
- आउटसोर्स किए गए सुरक्षा कार्य की समीक्षा करें और सुनिश्चित करें कि ज्ञान वापस आंतरिक संचालन में पहुँचे।
- ध्यान रखें कि जोखिम और अनुपालन दबाव बढ़ने पर क्या बैंक अधिक विशेषज्ञ सुरक्षा अधिग्रहण करते हैं।
नियोजित अधिग्रहण सुरक्षा क्षमता को मुख्य बुनियादी ढाँचे के रूप में देखने पर एक शांत व्यावसायिक रणनीति का पाठ है।
नियोजित अधिग्रहण सुरक्षा क्षमता को मुख्य अवसंरचना मानने के बारे में एक शांत व्यावसायिक रणनीति का पाठ है।
हर सुरक्षा कहानी चोरी हुए पासवर्ड और चीजों को गंभीरता से लेने वाले बयान से शुरू नहीं होती—सौभाग्य से। कभी-कभी दिलचस्प हिस्सा घटना रिपोर्ट से पहले होता है, जब कोई उद्यम यह तय करता है कि किसी खास तरह की विशेषज्ञता इतनी महत्वपूर्ण है कि उसे पूरी तरह इमारत के बाहर नहीं छोड़ा जा सकता। Bank of America द्वारा MDSec के नियोजित अधिग्रहण की कहानी ऐसी ही है: धधकते सर्वर रूम से कम, और बोर्डरूम में यह तय करने से अधिक कि विशेषज्ञ सुरक्षा कार्य को मूल कामकाज के करीब होना चाहिए। यह उतना सिनेमाई नहीं है जितना कोई ज़ीरो-डे, जिसका CVE स्कोर कमरे में केप पहनकर प्रवेश करे, लेकिन समय के साथ यह अधिक मायने रख सकता है। बैंक इंटरनेट के उस हिस्से में रहते हैं जहाँ गलतियाँ धोखाधड़ी के नुकसान, नियामकीय बातचीत और बहुत महंगी कॉन्फ्रेंस कॉल में बदल जाती हैं। किसी कंसल्टेंसी को खरीदना केवल खरीद प्रक्रिया नहीं है। यह संकेत हो सकता है कि सुरक्षा क्षमता अब इंफ्रास्ट्रक्चर बन रही है, जैसे पेमेंट रेल्स या जोखिम प्रणालियाँ—बस इसमें अधिक पैकेट कैप्चर और कम आरामदेह सप्ताहांत होते हैं।
Morningstar के अनुसार, क्या हुआ
Morningstar ने, Anvee Bhutani की Dow Jones रिपोर्टिंग को प्रकाशित करते हुए, बताया कि Bank of America इंग्लैंड के Macclesfield में मुख्यालय वाली सूचना सुरक्षा कंसल्टेंसी MDSec Consulting Limited को खरीदने की योजना बना रहा है। कंपनियों ने कहा कि यह लेन-देन नियामकीय मंजूरियों के अधीन चौथी तिमाही में पूरा होने की उम्मीद है, और वित्तीय शर्तों का खुलासा नहीं किया गया। Morningstar ने यह भी बताया कि MDSec में लगभग 65 साइबर सुरक्षा पेशेवर काम करते हैं और यह तकनीकी सूचना सुरक्षा परामर्श सेवाएँ प्रदान करती है।
सरल भाषा में कहें तो Bank of America सिर्फ कोई और डैशबोर्ड नहीं खरीद रहा है जो सुरक्षा संचालन केंद्र में अशुभ ढंग से चमके। वह एक ऐसी टीम को अपने भीतर लाने की दिशा में बढ़ रहा है जिसका काम यह समझना है कि सिस्टम कैसे विफल होते हैं, खतरा पैदा करने वाले लोग कमजोरियों को कैसे जोड़ते हैं, और असहज निष्कर्ष व्यावहारिक सुधारों में कैसे बदलते हैं। यही फर्क है—किसी टेस्टिंग विंडो के लिए विशेषज्ञता किराए पर लेने और उस विशेषज्ञता को संस्थागत मसल मेमोरी का हिस्सा बनाने के बीच।
SecurityWeek के अनुसार, जोखिम रणनीतिक है
SecurityWeek ने रिपोर्ट किया कि इस अधिग्रहण से Bank of America के यूनाइटेड किंगडम संचालन में लगभग 65 साइबर सुरक्षा पेशेवर जुड़ेंगे। उसने यह भी नोट किया कि बैंक के पास पास के Chester, England में पहले से 1,400 से अधिक कर्मचारी हैं, जहाँ वह एक साइबर थ्रेट ऑपरेशंस सेंटर चलाता है। यह भौगोलिक निकटता मायने रखती है क्योंकि तकनीकी परामर्श और थ्रेट ऑपरेशंस तब सबसे उपयोगी होते हैं जब वे तिमाही स्लाइड डेक और औपचारिक निराशा के माध्यम से संवाद करने के बजाय एक-दूसरे को जल्दी जानकारी दे सकें।
SecurityWeek ने Bank of America के मुख्य सूचना सुरक्षा अधिकारी Kris Fador का यह कहना भी उद्धृत किया, "हम लंबे समय से MDSec टीम की असाधारण क्षमता की प्रशंसा करते रहे हैं और हमें खुशी है कि Bank of America और उसके ग्राहक अब उनके काम से और अधिक लाभान्वित होंगे,"। प्रेस रिलीज़ वाली भाषा को कम करके और incident response coffee वाली भाषा में कहें: बैंक लोगों को महत्व देता दिख रहा है, सिर्फ इनवॉइस पर लगे लोगो को नहीं। सुरक्षा में यह अंतर केवल दिखावटी नहीं है। टूल पुराने होते हैं, वेंडर दिशा बदलते हैं, और खतरा पैदा करने वाले लोग नए शौक विकसित करते रहते हैं।
Morningstar के अनुसार, मूल कारण Build बनाम Buy है
Morningstar ने बताया कि Bank of America ने कहा कि MDSec की विशेषज्ञता U.K. और वैश्विक स्तर पर उसकी साइबर सुरक्षा क्षमताओं को मजबूत करेगी। यही यहाँ रणनीतिक केंद्र है। बड़े उद्यम आमतौर पर सुरक्षा उत्पाद खरीदते हैं, कंसल्टेंट रखते हैं और विशेष परीक्षण आउटसोर्स करते हैं क्योंकि यह लचीला और अक्सर समझदारी भरा होता है। लेकिन कुछ क्षमताएँ संगठन के जोखिम मॉडल से इतनी जुड़ जाती हैं कि उन्हें दूरी पर रखना झूठी बचत जैसा दिखने लगता है।
यही वह व्यावसायिक सीख है जो अधिग्रहण के कागज़ों के नीचे छिपी है। यदि कोई बैंक मानता है कि गहराई वाली तकनीकी सुरक्षा कंसल्टिंग वैश्विक संचालन की रक्षा करने में मदद करती है, तो उस क्षमता का मालिक होना बाहरी निष्कर्षों और आंतरिक कार्रवाई के बीच अनुवाद में होने वाले नुकसान को घटा सकता है। यह विशेषज्ञता को अधिक निरंतर भी बना सकता है, जो मायने रखता है क्योंकि खतरा पैदा करने वाले लोग अगले statement of work पर हस्ताक्षर होने का विनम्रता से इंतजार नहीं करते।
SecurityWeek के अनुसार, नियंत्रण योजना
मुख्य बात यह नहीं है कि हर कंपनी को साइबर सुरक्षा कंसल्टेंसी की खरीदारी ऐसे करनी चाहिए जैसे वह ऑफिस कुर्सियाँ जोड़ रही हो। SecurityWeek की रिपोर्टिंग इसे Bank of America के U.K. संचालन में एक विशिष्ट जोड़ के रूप में प्रस्तुत करती है, कोई सार्वभौमिक नुस्खा नहीं। अन्य संगठनों के लिए उपयोगी प्रश्न अधिक संकीर्ण और अधिक असहज है: कौन-सी सुरक्षा कौशल आपके जोखिम के लिए इतने केंद्रीय हैं कि उन्हें हमेशा किराए पर लेना एक खाली जगह बना देता है?
आपके लिए इसका असल मतलब: यदि आप सुरक्षा, उत्पाद या जोखिम का नेतृत्व करते हैं, तो उन क्षमताओं का नक्शा बनाइए जिन्हें आप आउटसोर्स करते हैं और पूछिए कि कौन-सा ज्ञान भीतर वापस आता है। बाहरी विशेषज्ञता मूल्यवान है, लेकिन निष्कर्षों को PDF के मकबरे में गायब नहीं हो जाना चाहिए। यदि आप वित्तीय संस्थानों को देख रहे निवेशक या ऑपरेटर हैं, तो ध्यान दें कि क्या अधिक बैंक विशेषज्ञ सुरक्षा प्रतिभा को vendor line item के बजाय अपनी स्वामित्व वाली क्षमता मानते हैं।
अगली देखने वाली चीज़ नियामकीय मंजूरी का रास्ता है और यह कि Morningstar और SecurityWeek की रिपोर्ट के अनुसार सौदा चौथी तिमाही में पूरा होता है या नहीं। यदि ऐसा होता है, तो दिलचस्प मीट्रिक अघोषित कीमत नहीं होगी। यह होगी कि क्या Bank of America MDSec के विशेषज्ञ ज्ञान को अपने सुरक्षा संचालन में तेज़ सीख में बदलता है, क्योंकि इंटरनेट अब भी पैच, प्रक्रिया और उन लोगों की गंभीर आशावादिता से जुड़ा हुआ है जो रोज़ी-रोटी के लिए लॉग पढ़ते हैं।
