衡量网络安全计划健康状况的四个指标

想象一下没有翻译的联合国大会——人们会说几十种不同的语言。这就是安全团队与其组织的董事会共享指标和数据时发生的情况。

沟通鸿沟让许多 CISO 难以解释安全投资的价值——如果安全专业人员无法传达该价值,他们就有可能与业务优先事项不同步,或给领导者一种关于安全准备的错误信心。

好消息是,在网络安全方面,董事会认识到参与网络安全问题的重要性,并且在该主题上变得更加复杂。据 Gartner 称,到 2025 年,40% 的董事会将拥有一个由合格董事会成员监督的专门网络安全委员会,而目前这一比例不到 10%。但安全计划的日常指标与董事会优先事项之间仍然存在差距。

[[424353]]

1. 迷失在翻译中

幸运的是,有些指标对两个团队都有意义且重要,因此每个人都可以说同一种语言——不需要翻译。这些指标产生洞察力,董事会和安全团队可以在考虑人员、流程和技术的同时共同采取行动。

董事会的核心是批准组织的战略方向以及组织如何分配资源和降低风险。安全领导者必须提出与业务目标一致的指标,才能在指标经常达不到这个目标的原因:董事会层面产生影响。这就是为什么许多安全。

诸如每日网络钓鱼警报数量之类的指标不提供上下文——也就是说,它们不会通知CISO这些数字是好消息还是坏消息。如果指标不指向后续步骤,例如更改流程、更好地配置产品或识别自动化机会,则行动路径尚不清楚。

指标通常说明工具的使用方式,而不是它们产生的结果以及这些结果的实际含义。基于工具的度量标准被认为是安全领域的唾手可得的成果——它们很容易获得,但无助于解决问题。

通常,组织不会处理人员、流程和技术——构建公司安全模型如何执行的全局视图所必需的三个关键支柱。

虽然这些是需要避免的指标,但有一些不同的指标对领导力很重要,并且可以为更多利益相关者所理解,而不仅仅是安全团队。这些指标侧重于正在部署的资源(即安全程序工具和人员)的有效性,以及确保具有适当的可见性以降低风险。

2. 工具功效

董事会成员和安全专业人员需要知道安全投资是否有回报。要了解当前工具是否有效,请衡量团队在使用这些工具时遇到的问题数量、中断或不活动服务的数量以及供应商支持票的数量等因素。此外,跟踪每个工具的特性和功能的集成程度——这是衡量工具投资回报率的一个很好的方法。

3. 能见度

计算支持企业的系统总数以及这些系统中有多少收集和分析日志。对每个环境进行相同的数学计算。例如,如果有多个云环境,对这些环境的可见性范围是否与本地数据中心相同?然后,确定是否从这些系统中收集了足够数量的数据,以符合适用的行业框架(例如 NIST、CSF 和 MITRE),这些框架可以评估由此产生的威胁检测和响应能力。

4. 团队生产力

考虑团队花时间做什么,比如处理误报——这可能导致警报疲劳——或故障排除和管理工具,以及他们在这些干扰的情况下通常对问题的响应速度有多快(使用平均响应时间,或 MTTR)。通过汇总各种团队指标,组织可以了解他们是否配备适当的人员或团队是否需要更多培训。随着重点转向提供背景和数字的指标,组织也可以考虑从合作伙伴或研究机构那里寻找指标——尤其是如果这意味着寻找同行或行业基准统计数据来衡量团队的绩效。当然,这是一个很难衡量的类别——但因为它是“人”的支柱,所以它非常重要。

衡量工具功效、可见性和团队绩效的指标对于长期跟踪以获取有关趋势的信息也很重要——这是为指标提供上下文的另一个关键要求。理想情况下,组织应展示对人员、流程和技术的每项投资如何改进安全计划并降低企业风险。如果可以共享此类指标,沟通差距将开始消失,每个人都将使用相同的业务语言——确保组织的安全计划与业务目标保持一致,并且组织可以专注于其核心使命。

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/141764.html<

(0)
运维的头像运维
上一篇2025-03-04 13:37
下一篇 2025-03-04 13:38

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注