Метрики, измерения и KPI для Департамента информационной безопасности
Руководство информационной безопасности (CISO Office)
Уровень цифрового риска - агрегированная оценка текущего уровня киберрисков организации.
Финансовая оценка инцидентов безопасности - суммарная оценка ущерба от инцидентов безопасности.
Количество критических инцидентов - число инцидентов с высоким уровнем критичности.
Индекс зрелости информационной безопасности - интегральная оценка зрелости процессов безопасности.
Инвестиции в информационную безопасность - объем инвестиций в системы и процессы безопасности.
Эффективность инвестиций в безопасность - соотношение затрат на безопасность и предотвращенных потерь.
Покрытие инфраструктуры системами безопасности - доля ИТ‑инфраструктуры, защищенной средствами безопасности.
Количество регуляторных нарушений - число случаев несоответствия требованиям законодательства и стандартов.
Динамика угроз безопасности - изменение количества угроз за определенный период времени.
Измерения
Тип угрозы - категория угрозы безопасности.
Бизнес‑процесс - бизнес‑процесс, на который влияет инцидент безопасности.
Подразделение - организационная единица компании.
Информационная система - система, в которой зафиксировано событие безопасности.
Период времени - временной интервал анализа.
Security Operations Center (SOC)
Количество инцидентов безопасности - общее число зарегистрированных инцидентов.
Среднее время обнаружения инцидента - время между началом атаки и ее обнаружением.
Среднее время реагирования на инцидент - время от обнаружения до начала реагирования.
Среднее время устранения инцидента - время полного устранения последствий инцидента.
Количество ложных срабатываний - число событий, ошибочно классифицированных как инциденты.
Доля автоматизированных расследований - процент инцидентов, обработанных автоматическими системами.
Количество инцидентов по типам атак - распределение инцидентов по категориям атак.
Количество эскалаций инцидентов - число случаев передачи инцидентов на более высокий уровень.
Нагрузка на аналитиков SOC - среднее количество инцидентов на одного аналитика.
Измерения
Тип инцидента - категория события безопасности.
Источник события - система или устройство, зарегистрировавшее событие.
Уровень критичности - уровень важности инцидента.
География инфраструктуры - регион или площадка размещения систем.
Команда реагирования - группа специалистов, отвечающая за расследование.
Управление уязвимостями
Количество выявленных уязвимостей - общее число обнаруженных уязвимостей.
Количество критических уязвимостей - число уязвимостей с высоким уровнем риска.
Среднее время устранения уязвимости - время от обнаружения до устранения.
Покрытие инфраструктуры сканированием - доля систем, проверенных на уязвимости.
Повторное появление уязвимостей - количество повторно обнаруженных уязвимостей.
Количество уязвимостей по системам - распределение уязвимостей по информационным системам.
Индекс риска уязвимостей - интегральная оценка риска выявленных уязвимостей.
Измерения
Информационная система - система, в которой выявлена уязвимость.
Тип уязвимости - категория технической уязвимости.
Критичность - уровень риска уязвимости.
Версия программного обеспечения - версия системы, содержащей уязвимость.
Среда эксплуатации - продуктивная или тестовая среда.
Управление доступами (IAM/PAM)
Количество учетных записей пользователей - общее число активных учетных записей.
Количество привилегированных учетных записей - число пользователей с повышенными правами доступа.
Количество изменений прав доступа - число изменений ролей и привилегий.
Количество нарушений политик доступа - число случаев несоответствия политике доступа.
Количество неиспользуемых учетных записей - учетные записи без активности.
Среднее время предоставления доступа - время между запросом и выдачей доступа.
Количество временных доступов - число временно выданных привилегий.
Измерения
Пользователь - учетная запись сотрудника или системы.
Роль - тип предоставленных прав доступа.
Информационная система - система, в которой используется учетная запись.
Подразделение - подразделение пользователя.
Тип доступа - постоянный или временный доступ.
Data Loss Prevention (DLP)
Количество попыток утечки данных - число зарегистрированных попыток передачи конфиденциальных данных.
Количество подтвержденных утечек - число инцидентов утечки информации.
Количество инцидентов по типам данных - распределение утечек по категориям данных.
Количество нарушений политик передачи данных - случаи нарушения правил обработки данных.
Количество блокированных операций передачи данных - число операций, остановленных системой безопасности.
Индекс риска утечки данных - интегральная оценка риска потери информации.
Измерения
Тип данных - категория конфиденциальной информации.
Канал передачи - способ передачи данных.
Пользователь - сотрудник, совершивший операцию.
Подразделение - организационная структура пользователя.
Информационная система - источник данных.
Управление рисками информационной безопасности
Количество выявленных рисков - общее число зарегистрированных рисков.
Количество критических рисков - число рисков с высокой вероятностью и ущербом.
Индекс совокупного риска - интегральная оценка всех рисков безопасности.
Количество реализованных рисков - число рисков, приведших к инцидентам.
Количество мероприятий по снижению рисков - число реализованных мер управления рисками.
Уровень остаточного риска - уровень риска после реализации мер защиты.
Измерения
Категория риска - тип риска информационной безопасности.
Актив - информационный ресурс или система.
Бизнес‑процесс - процесс, связанный с риском.
Подразделение - организационная единица.
Вероятность риска - оценка вероятности возникновения риска.
Управление соответствием требованиям (Compliance)
Количество требований безопасности - число требований регуляторов и стандартов.
Степень выполнения требований - процент реализованных требований.
Количество выявленных нарушений - число случаев несоответствия требованиям.
Количество аудитов безопасности - число проведенных проверок.
Количество корректирующих мероприятий - число мероприятий по устранению нарушений.
Измерения
Регулятор - орган или стандарт, устанавливающий требования.
Тип требования - категория требования безопасности.
Информационная система - система, к которой относится требование.
Подразделение - ответственное подразделение.
Период проверки - временной интервал аудита.
Полный систематизированный перечень KPI и метрик для Департамента информационной безопасности
Руководство информационной безопасности
Уровень совокупного киберриска - Формула: сумма произведений вероятности угрозы на потенциальный ущерб по всем выявленным рискам - Интегральная оценка общего уровня рисков информационной безопасности компании.
Доля реализованных рисков - Формула: количество реализованных рисков / общее количество идентифицированных рисков - Показывает эффективность управления рисками безопасности.
Финансовый ущерб от инцидентов безопасности - Формула: сумма прямых финансовых потерь от инцидентов за период - Отражает фактические последствия инцидентов.
Объем предотвращенных потерь - Формула: оценка потенциального ущерба предотвращенных инцидентов - Оценка экономического эффекта работы департамента безопасности.
Уровень зрелости информационной безопасности - Формула: сумма баллов оценки процессов безопасности / максимальное количество баллов - Оценка зрелости процессов управления безопасностью.
Доля реализованных инициатив безопасности - Формула: количество реализованных проектов безопасности / общее количество запланированных проектов - Показатель выполнения стратегии безопасности.
Доля инфраструктуры, покрытой средствами безопасности - Формула: количество защищенных систем / общее количество информационных систем - Оценка уровня защищенности инфраструктуры.
Средний уровень критичности инцидентов - Формула: сумма уровней критичности инцидентов / количество инцидентов - Оценка тяжести происходящих инцидентов.
Количество стратегических инициатив безопасности - Формула: общее число инициатив безопасности за период - Отражает активность развития функции безопасности.
Центр мониторинга безопасности Security Operations Center
Количество зарегистрированных событий безопасности - Формула: общее количество зарегистрированных событий за период - Отражает объем мониторинга инфраструктуры.
Количество подтвержденных инцидентов безопасности - Формула: количество событий, классифицированных как инциденты - Показывает фактическое количество угроз.
Среднее время обнаружения инцидента - Формула: сумма времени между началом атаки и обнаружением / количество инцидентов - Оценка эффективности мониторинга.
Среднее время реагирования на инцидент - Формула: сумма времени между обнаруживанием и началом реагирования / количество инцидентов - Показатель оперативности реагирования.
Среднее время устранения инцидента - Формула: сумма времени между обнаружением и устранением / количество инцидентов - Оценка эффективности реагирования.
Количество ложных срабатываний - Формула: количество событий, ошибочно классифицированных как инциденты - Показатель качества аналитики безопасности.
Доля автоматизированных расследований - Формула: количество инцидентов, обработанных автоматическими системами / общее количество инцидентов - Показатель уровня автоматизации SOC.
Нагрузка на аналитика SOC - Формула: количество инцидентов / количество аналитиков - Оценка загрузки команды реагирования.
Количество эскалаций инцидентов - Формула: число инцидентов, переданных на следующий уровень реагирования - Отражает сложность инцидентов.
Управление уязвимостями
Количество выявленных уязвимостей - Формула: общее количество обнаруженных уязвимостей за период - Показатель уровня уязвимости инфраструктуры.
Количество критических уязвимостей - Формула: число уязвимостей с высоким уровнем риска - Оценка уровня угроз для инфраструктуры.
Среднее время устранения уязвимости - Формула: сумма времени устранения уязвимостей / количество устраненных уязвимостей - Показатель эффективности устранения уязвимостей.
Доля устраненных уязвимостей - Формула: количество устраненных уязвимостей / общее количество выявленных уязвимостей - Показатель эффективности remediation процессов.
Покрытие инфраструктуры сканированием - Формула: количество просканированных систем / общее количество систем - Оценка полноты контроля уязвимостей.
Количество повторно выявленных уязвимостей - Формула: число уязвимостей, выявленных повторно - Показатель качества устранения уязвимостей.
Средний риск уязвимости - Формула: сумма оценок риска уязвимостей / количество уязвимостей - Интегральная оценка риска инфраструктуры.
Управление доступами и идентификацией
Количество активных учетных записей - Формула: общее количество активных учетных записей - Показатель масштаба системы управления доступами.
Количество привилегированных учетных записей - Формула: число учетных записей с расширенными правами - Оценка уровня потенциального риска.
Количество изменений прав доступа - Формула: число операций изменения ролей пользователей - Отражает динамику управления доступами.
Количество нарушений политики доступа - Формула: число случаев несоответствия прав доступа установленным политикам - Показатель эффективности контроля доступа.
Среднее время предоставления доступа - Формула: сумма времени между запросом и выдачей доступа / количество запросов - Оценка эффективности процессов управления доступами.
Количество временных доступов - Формула: число временно выданных прав доступа - Показатель гибкости системы доступа.
Количество неиспользуемых учетных записей - Формула: число учетных записей без активности за установленный период - Показатель риска компрометации.
Предотвращение утечек данных
Количество попыток утечки данных - Формула: общее количество зарегистрированных попыток передачи конфиденциальных данных - Показатель угроз информационной безопасности.
Количество подтвержденных утечек данных - Формула: число инцидентов утечки данных - Отражает фактические потери информации.
Количество блокированных операций передачи данных - Формула: число операций передачи данных, остановленных системой - Показатель эффективности DLP.
Доля предотвращенных утечек - Формула: количество предотвращенных утечек / общее количество попыток утечки - Оценка эффективности системы предотвращения утечек.
Количество инцидентов утечки по типам данных - Формула: распределение утечек по категориям данных - Позволяет выявлять наиболее уязвимые данные.
Индекс риска утечки данных - Формула: сумма оценок риска по всем выявленным инцидентам - Интегральная оценка угроз утечек.
Управление рисками информационной безопасности
Количество идентифицированных рисков - Формула: общее количество зарегистрированных рисков - Показатель уровня рисков компании.
Количество критических рисков - Формула: число рисков с высоким уровнем ущерба и вероятности - Оценка уровня угроз.
Доля рисков с реализованными мерами управления - Формула: количество рисков с реализованными контролями / общее количество рисков - Показатель зрелости риск менеджмента.
Среднее время реализации мер управления рисками - Формула: сумма времени реализации мероприятий / количество мероприятий - Оценка эффективности процессов управления рисками.
Уровень остаточного риска - Формула: суммарный риск после реализации мер управления - Отражает текущий уровень угроз.
Управление соответствием требованиям
Количество требований информационной безопасности - Формула: общее количество требований регуляторов и стандартов - Отражает масштаб регуляторных обязательств.
Доля выполненных требований - Формула: количество реализованных требований / общее количество требований - Показатель уровня соответствия требованиям.
Количество выявленных нарушений требований - Формула: число случаев несоответствия требованиям - Оценка эффективности compliance процессов.
Количество проведенных аудитов безопасности - Формула: число внутренних и внешних проверок за период - Отражает активность контроля.
Количество корректирующих мероприятий - Формула: число мероприятий по устранению нарушений - Показатель активности исправления нарушений.
Среднее время устранения нарушений - Формула: сумма времени устранения нарушений / количество нарушений - Показатель эффективности исправления.
Управление инцидентами безопасности
Количество зарегистрированных инцидентов - Формула: общее количество инцидентов за период - Отражает интенсивность угроз.
Количество инцидентов по категориям - Формула: распределение инцидентов по типам атак - Позволяет анализировать структуру угроз.
Средняя длительность инцидента - Формула: сумма времени инцидентов / количество инцидентов - Оценка сложности расследований.
Количество повторяющихся инцидентов - Формула: число повторных инцидентов одного типа - Показатель устойчивости угроз.
Доля автоматизированных инцидентов - Формула: количество инцидентов, обработанных автоматическими средствами / общее количество инцидентов - Показатель уровня автоматизации.
Управление обучением и осведомленностью сотрудников
Доля сотрудников, прошедших обучение безопасности - Формула: количество обученных сотрудников / общее количество сотрудников - Показатель уровня осведомленности.
Количество фишинговых тестов - Формула: число проведенных тестов на фишинг - Показатель активности обучения.
Доля сотрудников, подверженных фишингу - Формула: количество сотрудников, перешедших по фишинговой ссылке / количество участников теста - Оценка устойчивости персонала к атакам.
Количество выявленных нарушений политики безопасности сотрудниками - Формула: число зафиксированных нарушений - Показатель дисциплины сотрудников.



