Метрики информационной безопасности: что измерять, чтобы система жила
Стандарт требует «оценивать результативность» системы, но не говорит, как именно. В итоге компании либо не измеряют ничего, либо тонут в 50 показателях, которые никто не читает. Вот короткий набор, который реально работает.
Метрики, с которых я советую начинать
- Время от обнаружения инцидента до сдерживания — главный показатель зрелости реагирования;
- количество событий/инцидентов за период — рост сообщений на старте — это хорошо: люди начали видеть;
- процент кликов в фишинг-симуляциях и процент сообщивших;
- просроченные пересмотры доступов и время отзыва доступов при увольнении;
- покрытие патчами: доля критичных уязвимостей, закрытых в целевой срок;
- успешность тестов восстановления из бэкапов;
- прохождение обучения — и не «подписи», а результаты проверок;
- выполнение корректирующих действий в срок;
- покрытие критичных поставщиков оценками;
- время закрытия замечаний аудитов.
Правила, чтобы метрики не умерли
У каждой метрики — владелец, целевое значение и место в регулярном отчёте. Показывайте тренд, а не снимок. И главное: метрика должна вести к решению. Если за полгода ни одно решение не опиралось на показатель — выбрасывайте его.
Куда это всё отчитывается
В квартальный обзор для менеджмента и в годовой анализ руководством — именно там метрики превращаются в бюджеты и приоритеты. Ну и на аудите это лучшее доказательство, что система работает, а не существует.
Читайте также
- Анализ руководством (management review)
- Управление инцидентами ИБ
- Сколько времени занимает поддержка СУИБ
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию