最近在工作中出现了一场讨论,随后发生了关于选择供应商的辩论。有几个人认为,选择一个安全供应商来满足我们的所有需求(比如McAfee,因为他们提供了大量不同的产品,让我们想象一下,他们并不只是购买不同的公司和重新品牌他们的套件)。然而,我一直认为,为多个不同的供应商购买和购买您想要修复的工作所需的设备是更好的方法。
显然,当使用单个供应商时,中央管理是可能的,但同时,这个单一的控制台可能控制您的所有安全设备,这意味着如果它被破坏了,那么您的操作就彻底失败了。
从安全的角度来看,选择多个供应商与单个“合作伙伴”供应商的利弊是什么?
发布于 2013-04-15 06:53:32
没有什么特别的顺序,从我的头顶上:
单一供应商:
多个供应商:
正如您所看到的,多个供应商解决方案似乎有更多的“缺点”--但不应该仅仅计算这些点,它们应该在每个特定情况下加权。而且,大多数观点都是假设的,它们是风险或机会,它们是否发生取决于供应商(S)和情况。
我认为,这两种选择都不能事先提出建议。
维修的工时和成本或多或少与供应商的数量成正比,所有其他条件相同,但节省的费用(在价格、资源、维护和生产力方面)是百分比,因此与安装数量和公司规模成正比。
在一家大公司里,有员工和程序可以利用,预算也更大,多个供应商可能有更好的机会。一家规模较小的公司,也许没有真正负责安全的角色,可能会发现在明年的评估之前,谈判一份单一的报价,并将其抛在脑后更方便。
从安全的角度来看,我认为真正重要的是产品生态系统:哪些产品真正来自任何特定的供应商(而不是由原公司收购后幸存下来的骨架员工重新命名,或许只能由他们维护)、他们是如何得到支持的,以及供应商对这些产品的承诺:最重要的显然是一家公司,保证对其所有产品提供强有力的支持,而不仅仅是“旗舰”或“发展--这里”的产品。
根据我的经验,“获得”的产品可以与第一个版本的原始产品相比,对于下一个版本(S)来说则要糟糕得多(当收购公司试图将产品包装成自己的形状时,例如更改UI或将配置文件移动到XML等),然后随着编程团队的共同行动而稳步改进(或被放弃)。
真正不同的是(但这是我自己有限的经验),你可以花多少时间(和预算)来跟踪这些产品--检查更新、安全警报、浏览论坛,或者自己在旁边运行一些测试。供应商运送多少产品是因为他们相信产品,而不是为了使他们能够提供“完整的报价”而坚持下去。
通常,检查联系人页面、检查产品和更新历史记录就足以评估产品所享有的承诺水平。
关于安全产品中的“生物多样性”,通常有一种争论,大致可以归结为:
我认为这两点都很接近于讨论(如果你愿意的话,如果你愿意的话,除非它们是从卖主的态度中得出的):
在这里,再次,这些因素必须评估供应商,并考虑根据您的公司的政策,预算和需要。
发布于 2013-04-15 03:41:33
我是世界上最大的公司之一的卖主。而该公司将工作(安全)划分的方式,就像他们把工作分配给指定给一个部分的多个供应商一样。
就像他们把web服务器相关的任务( Qualys和其他扫描)交给一个供应商一样。
Web应用程序对另一个应用程序的评审如下所示。
我真的觉得这是你分清责任的好办法。
发布于 2013-04-15 04:11:21
当您进行产品选择时,如果操作简化,总拥有成本可能会使您倾向于单个供应商,但每个供应商都有各自的优缺点,因此您的需求很可能最好由多个供应商来满足。
在任何情况下,选择一个供应商并不能保证无缝集成,因为正如您经常指出的,这些产品马厩是从许多单独开发的解决方案中拼凑而成的。
https://security.stackexchange.com/questions/34352
复制相似问题