十个方法 衡量IT安全计划的有效性

在首席信息安全官试图想办法向高管证明投资回报率以及提高安全操作的整体效能时,正确的指标可以帮助推动他们的工作。作为一个行业,信息安全已经非常成熟,很多企业安全领导都发现了创新的措施来追踪效能以及推动不断改善。本文中我们介绍了10个最佳指标来帮助企业证明安全有效性、寻求更大预算以及推动安全人员提高他们的日常工作。

检测和响应的平均时间

也被称为平均知道时间(MTTK),平均检测时间(ATD)衡量问题(攻击或配置问题)出现以及安全团队发现有问题之间的时间。

Lockheed Martin公司网络主管Greg Boison表示:“通过减少ATD,安全运营中心(SOC)人员有更多时间来评估情况,并决定最佳做法来使企业完成自己的使命,同时防止损害企业的资产。”

同时,平均解决或响应时间则测量安全团队适当回应问题和缓解风险的时间。

“平均响应时间(ATTR)可以让SOC管理人员知道他们是否在迅速和正确地响应违反安全政策的行为,”Boison表示,“通过降低ATR,SOC人员可以减少安全违反行为的影响。”

持续追踪这两个指标可以说明安全计划是否在改善或者恶化,理想情况下,应该逐渐改善。 

[[130264]] 

误报率

追踪误报率(FPRR)可以帮助检查低级别分析师的工作,确保他们作出的判断会自动过滤误报安全事件数据,然后再将筛选后的数据发送给响应团队的其他人。

“尽管部署了自动过滤,SOC团队必须做出最后决定,即他们警告的事件是否是真正的威胁,”Boison称,“误报会让事件处理者和更高级别管理人员增加已经繁重的工作,如果过量的话,可能会降低他们的警惕度。”

高误报率可能说明需要对低级别分析师进行更好的培训,或者更好地调整分析工具。

“很多时候低级别分析师缺乏对事件原因的良好理解与可实现,而让误报发送到高级别分析师,”Cyberreason公司首席执行官Lior Div表示,“这导致了昂贵的资源浪费。” 

 #p#

平均修复软件漏洞时间

无论是网络、移动、云计算还是内部应用程序,构建定制软件的企业都应该衡量从发现漏洞到修复漏洞的时间。

“这个指标可以帮助企业了解生产软件中的漏洞情况,”Denim Group公司负责人John Dickson表示“然而,大多数企业不会内部公布这一指标,而导致最严重的应用程序漏洞(例如SQL注入)很长时间在生产中。”

实际上,这个数据可能被没有发生的修复所歪曲,特别是在开发过程中。因此,企业应该追踪报告的关键漏洞数量和已经修复的漏洞数量,这将会显示静态分析对企业的有效性。

Cigital公司安全举措主管Caroline Wong表示:“为了获得这个指标,软件安全团队必须进行静态分析,计算最初发现的漏洞数量,并计算实际修复的漏洞数量。只有开发人员真正修复软件漏洞,才可能提高代码的质量。” 

[[130265]] 

漏洞修复延迟

漏洞修复延迟也可以显示安全计划的有效性。

“我们需要证明漏洞修复的进展,对于拥有成千上万设备的很多企业来说,这可能是一个艰巨的任务。他们应该专注于关键漏洞,并报告修复延迟情况,”咨询公司WGM Associates安全做法负责人Scott Shedd表示,“报告我们已经修复的漏洞,哪些还未修复,以及发现了多少新的漏洞。” 

[[130266]] 

事件响应量

追踪事件响应的数量可以帮助首席信息安全官确定事件被发现和解决的情况。

“这可以显示事件正在进行修复以及根本原因分析,”WGM公司Shedd表示,“这对于持续改进信息安全计划非常重要。” 

[[130267]] #p#

已充分了解的事故率

这个指标也可以帮助了解事件响应和安全分析师的效率。

Cybereason的Div表示:“在安全事件中,安全团队对多少事件有着全面的了解,造成警报的原因,其影响?”

与整体事故数量相比,这个数据越低,说明需要更多人力资源或工具。 

[[130268]] 

分析生产时间

你的安全计划存在信息过量?测量收集数据的时间与分析数据的时间,可以帮助回答这个问题。

IKANOW公司总裁Christopher Morgan表示:“减少分析事件让IT团队可以更快识别和采取行动来防止或检测和解决安全泄露事故,从而提高整体安全状况。”

他表示:“缩短分析安全数据的时间—无论是来自内部防火墙或SIEM信息或外部威胁情报源,都需要给数据科学家工具盒时间来专注于数据分析。” 

[[130269]] 

按时和按预算完成项目的百分比

首席信息安全官可以向高管提供按时按预算完成IT安全项目的百分比,让他们了解其开支情况。Security Mentor公司首席战略官兼首席安全官Dan Lohrmann表示:“这可能是加密项目、新防火墙或其他安全项目。这一指标可以确保安全可以向管理团队提供价值和改进。” 

[[130270]] 

自动控制检测的安全事件百分比

衡量检测工具的一种方法是追踪通过自动工具检测的安全事件的百分比。

Tripwire公司首席技术官Dwayne Melancon 表示:“这一指标不仅可以鼓励你熟悉事件检测情况,还可以让你专注于自动化,这减少了人力资源要求。这还可以更容易地获得预算,因为你可以说明自动化带来的成本节约,同时提高企业安全性。” 

[[130271]] 

员工行为指标

安全意识培训是否有效?我们有很多方法来追踪和衡量这一点,主要是通过网络钓鱼和社会工程学压力测试,其中你对你的员工进行相关测试。

基本上,你需要运行一个假的钓鱼网站,并打一些社会工程学电话,研究公司主管Santorelli表示:“对取得好成绩的员工予以奖励和宣传,帮助犯错的员工学习经验教训,这样,你就会提高员工的抵御力,至少在几周时间内是这样。”

原文地址:http://www.darkreading.com/10-ways-to-measure-it-security-program-effectiveness/d/d-id/1319494?_mc=RSS_DR_EDT&image_number=1

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/151448.html<

(0)
管理的头像管理
上一篇2025-03-13 13:25
下一篇 2025-03-13 13:26

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注