在我的 IT 部门有一个战略性问题,我们正在努力解决这个问题,基本上可以归结为:
有一种针对我们系统的攻击,如果遗漏或处理不当,可能会造成很大的损害。更准确地说,这可能会对公司的运营造成重大打击,并可能毁掉整个业务。
这种攻击的概率非常低。尽管如此,它确实经常发生在该领域的其他公司身上(但很少发生)。我们的系统还没有发生这种情况。
为了能够减轻攻击,我们必须雇用另一名员工并每年额外花费我们预算的 8%(至少)。这两项都是重大投资。
通常我们通过将发生概率乘以预期损害来衡量此类问题,但在这种情况下,我们试图将一个趋于零的数字乘以一个趋于无穷大的数字来得出一个有凝聚力的答案,这是失败的。
同样的,我们的团队分成了两个阵营:一个认为攻击永远不会发生,浪费时间和金钱的投入;另一个阵营认为攻击将在明天到来。然而,每个人都同意,半途而废的措施既浪费资源,也无法抵御攻击——我们要么全力以赴,要么根本不打扰。
作为团队负责人,我认为这两种观点都有其优点——我们可能会在未来 20 年内运营而不会遇到这样的攻击,而且我们今天可能会遇到这种情况(出乎意料,因为它通常会发生)。但我仍然必须决定走哪条路。
对此,我想问一下大家有没有遇到过这样的困惑,业界的应对方法是什么。