Метрики інформаційної безпеки: що вимірювати, щоб система жила
Стандарт вимагає «оцінювати результативність» системи, але не каже, як саме. У підсумку компанії або не вимірюють нічого, або тонуть у 50 показниках, які ніхто не читає. Ось короткий набір, який реально працює.
Метрики, які я раджу починати
- Час від виявлення інциденту до стримування — головний показник зрілості реагування;
- кількість подій/інцидентів за період — зростання повідомлень на старті — це добре: люди почали бачити;
- відсоток кліків у фішинг-симуляціях і відсоток тих, хто повідомив;
- прострочені перегляди доступів і час відкликання доступів при звільненні;
- покриття патчами: частка критичних вразливостей, закритих у цільовий строк;
- успішність тестів відновлення з бекапів;
- проходження навчання — і не «підписи», а результати перевірок;
- виконання коригувальних дій у строк;
- покриття критичних постачальників оцінками;
- час закриття зауважень аудитів.
Правила, щоб метрики не померли
У кожної метрики — власник, цільове значення і місце в регулярному звіті. Показуйте тренд, а не знімок. І головне: метрика має вести до рішення. Якщо за пів року жодне рішення не спиралося на показник — викидайте його.
Куди це все звітується
У квартальний огляд для менеджменту і в річний аналіз керівництвом — саме там метрики перетворюються на бюджети й пріоритети. Ну і на аудиті це найкращий доказ, що система працює, а не існує.
Читайте також
- Аналіз керівництвом (management review)
- Управління інцидентами ІБ
- Скільки часу займає підтримка СУІБ
Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію