Назад

Метрики информационной безопасности: что измерять, чтобы система жила

Стандарт требует «оценивать результативность» системы, но не говорит, как именно. В итоге компании либо не измеряют ничего, либо тонут в 50 показателях, которые никто не читает. Вот короткий набор, который реально работает.

Метрики, с которых я советую начинать

  1. Время от обнаружения инцидента до сдерживания — главный показатель зрелости реагирования;
  2. количество событий/инцидентов за период — рост сообщений на старте — это хорошо: люди начали видеть;
  3. процент кликов в фишинг-симуляциях и процент сообщивших;
  4. просроченные пересмотры доступов и время отзыва доступов при увольнении;
  5. покрытие патчами: доля критичных уязвимостей, закрытых в целевой срок;
  6. успешность тестов восстановления из бэкапов;
  7. прохождение обучения — и не «подписи», а результаты проверок;
  8. выполнение корректирующих действий в срок;
  9. покрытие критичных поставщиков оценками;
  10. время закрытия замечаний аудитов.

Правила, чтобы метрики не умерли

У каждой метрики — владелец, целевое значение и место в регулярном отчёте. Показывайте тренд, а не снимок. И главное: метрика должна вести к решению. Если за полгода ни одно решение не опиралось на показатель — выбрасывайте его.

Куда это всё отчитывается

В квартальный обзор для менеджмента и в годовой анализ руководством — именно там метрики превращаются в бюджеты и приоритеты. Ну и на аудите это лучшее доказательство, что система работает, а не существует.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию