Métricas de segurança da informação: o que medir para o sistema viver
A norma exige «avaliar a eficácia» do sistema, mas não diz como. O resultado: as empresas ou não medem nada, ou afogam-se em 50 indicadores que ninguém lê. Eis um conjunto curto que funciona de verdade.
As métricas por onde aconselho começar
- Tempo da deteção do incidente à contenção — o principal indicador de maturidade da resposta;
- número de eventos/incidentes por período — o aumento de reportes no início é bom sinal: as pessoas começaram a ver;
- taxa de cliques nas simulações de phishing e taxa de reportes;
- revisões de acessos em atraso e tempo de revogação de acessos na saída;
- cobertura de patches: percentagem de vulnerabilidades críticas fechadas no prazo-alvo;
- sucesso dos testes de restauro de backups;
- conclusão da formação — não «assinaturas», mas resultados de verificações;
- execução das ações corretivas no prazo;
- cobertura dos fornecedores críticos com avaliações;
- tempo de fecho das constatações de auditoria.
Regras para as métricas não morrerem
Cada métrica tem dono, valor-alvo e lugar num relatório regular. Mostre a tendência, não a fotografia. E sobretudo: a métrica deve levar a decisões. Se em meio ano nenhuma decisão se apoiou num indicador — elimine-o.
Para onde reporta isto tudo
Para a revisão trimestral da gestão e para a revisão anual pela gestão — é lá que as métricas se transformam em orçamentos e prioridades. E na auditoria são a melhor prova de que o sistema funciona, e não apenas existe.
Leia também
- Revisão pela gestão (management review)
- Gestão de incidentes de segurança
- Quanto tempo exige manter o SGSI
Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta