10 важных показателей реагирования на инциденты и как их использовать

Метрики реагирования на инциденты помогают организации оценить свою способность эффективно, быстро и ответственно справляться с инцидентами кибербезопасности. Там, где усилия по реагированию недостаточны, метрики могут помочь командам по кибербезопасности и корпоративному руководству определить, что необходимо изменить.

Если бы организация когда-либо подвергалась лишь паре изолированных кибератак, отслеживание этих ключевых показателей эффективности было бы напрасной тратой усилий. Однако для большинства предприятий инциденты безопасности продолжаются и, для многих, с каждым годом становятся все более частыми и результативными.

Столкнувшись с постоянной необходимостью реагирования, организация нуждается в способах мониторинга и оценки результатов. Отслеживание полезных показателей помогает организации определить, становится ли реагирование на инциденты более быстрым, эффективным и действенным.

Когда показатели показывают, что меры реагирования не улучшаются по всем трем направлениям, вероятно, пришло время пересмотреть план реагирования на инцидентповысить квалификацию персонала или обновить набор инструментов кибербезопасности. При внесении каких-либо существенных изменений в план реагирования организация должна протестировать обновленный план в настольные учения по реагированию на инциденты и отрегулируйте при необходимости.

Имея пересмотренный план реагирования на инциденты, организация должна предпринять следующие шаги для оценки его эффективности:

Ключевые показатели реагирования на инциденты

Организации могут отслеживать различные показатели реагирования, чтобы оценить, насколько эффективно они реагируют на инциденты безопасности. То, что они могут измерить, зависит от имеющихся ресурсов и данных. Как минимум, каждая организация должна попытаться отслеживать показатели, измеряющие скорость, эффективность и результативность.

Показатели скорости

При реагировании на инциденты кибербезопасности скорость имеет решающее значение. Поскольку злоумышленники стали активнее использовать искусственный интеллект и другую автоматизацию в своих операциях, время между взломом сети и использованием этой уязвимости сократилось. Даже то, что началось как относительно незначительный инцидент, может стать серьезным, если его слишком долго не контролировать.

Среднее время сдерживания (MTTC)

Из всех показателей скорости сдерживание является наиболее важным. Среднее время содержания это всего лишь время, которое требуется организации, чтобы сдержать угроза безопасности так что активная атака не может причинить дальнейшего вреда. Полное восстановление любого нанесенного ущерба может потребовать дополнительного времени и усилий; это тоже следует отслеживать, но отдельно. Суть реагирования на инциденты – остановить дальнейший ущерб и получить контроль над ситуацией.

Время содержания представляет собой сумму следующих компонентов:

  • Время обнаружить.
  • Время идентифицировать.
  • Время ответить.

Среднее время обнаружения (MTTD)

Обнаружение инцидентов имеет решающее значение для реагирования на инциденты. Организация не может отреагировать на инцидент, если она не знает, что он произошел.

Read more:  Брайану Бранчу из «Лайонс» грозит дисквалификация из-за удара после игры

Среднее время обнаружения это время, которое требуется организации, чтобы осознать, что инцидент требует реагирования. В большинстве случаев этот показатель рассчитывается постфактум. Видеть явные доказательства того, что что-то происходит, — это не то же самое, что знать, когда началось основное состояние. Организациям необходимо провести расследование, пройдя через журналы и другие данныечтобы с уверенностью определить, когда возникла проблема.

Организации должны отслеживать среднее время ожидания через некоторое время. Это число, которое должно уменьшаться в целом и, в идеале, для каждого в отдельности. тип инцидента безопасности.

Среднее время идентификации (MTTI)

Среднее время идентификации это то, сколько времени требуется для диагностики атаки после первоначального обнаружения. Это включает понимание того, что представляет собой инцидент, и определение того, что с ним делать – в общих чертах, если не в деталях.

MTTI — это важнейший показатель оперативности команды и процессов кибербезопасности организации. Чем быстрее организация сможет определить, что делать с инцидентом, тем скорее она сможет приступить к фактическому реагированию. Организация должна отслеживать свой MTTI, чтобы измерить свой прогресс.

Среднее время ответа (MTTR)

Среднее время ответа — это время, которое требуется организации, чтобы положить конец активной угрозе и расчистить путь к полному восстановлению. Это период, в течение которого организация действует на основании своих знаний об инциденте и своих решений о том, как сдержать этот инцидент.

Представьте себе, что, например, выявляя нарушение, специалисты по реагированию на инциденты обнаруживают, что блокировка определенных IP-адресов и сетевых портов предотвращает распространение угрозы. В этом примере MTTR будет временем, необходимым для планирования и выполнения изменений в конфигурациях межсетевого экрана, маршрутизатора и коммутатора, необходимых для реализации этих блоков, а также изоляции уже зараженных узлов для дальнейшего устранения.

Поскольку MTTR измеряет гибкость фактического этапа реагирования, он является важнейшим показателем способности организации защитить себя. Сокращение времени реагирования является показателем того, что команда добивается успеха в работе по реагированию на инциденты.

Среднее время до нормального состояния (MTTN)

Среднее время до нормытакже известное как среднее время восстановления или среднее время устранения, — это время, необходимое организации для исправления всего, что было сломано в результате локализованной угрозы. Например, группа реагирования на инциденты возможно, потребуется пересоздать образ затронутых систем или восстановить поврежденные файлы из резервных копий.

MTTN измеряет способность всей организации вернуться к нормальной работе. Организациям следует отслеживать медианное значение MTTN и стремиться видеть его тенденцию к снижению с течением времени.

Показатели эффективности

Скорость – не единственный критерий. Другой набор показателей реагирования на инциденты зависит от постоянства или долговечности решения. Например, было бы здорово, если бы организация могла обнаружить и удалить вредоносное ПО со скомпрометированного хоста, как только тот начал совершать боковые атаки. Еще лучше, если организация выявит посредством анализа первопричин (РКА) уязвимость безопасности что привело к первоначальной компрометации, и устраняет ее с помощью исправлений, изменений конфигурации, модификаций брандмауэра или других корректирующих действий.

Read more:  Шахрукх Кхан на своей первой национальной премии за лучший актер с Джаваном: «Я чувствую себя королем нации» | Новости фильма на хинди

Неспособность принять меры и измерить эффективность ответных мер может привести к ситуациям, когда MTTC будет низким и будет снижаться, но одни и те же компромиссы будут повторяться неоднократно.

Рассмотрим следующие показатели эффективности.

Процент инцидентов, прошедших RCA

RCA может потребовать значительного объема работы, но современные SIEM-системы на базе искусственного интеллекта могут ускорить эти усилия. RCA окупается за счет предотвращения будущих инцидентов безопасности и необходимости последующего реагирования. Этот анализ — лучший способ уменьшить количество инцидентов определенного типа, устраняя условия, которые делают возможным их повторение.

Учитывая процент инцидентов, подвергающихся RCA, чем больше число, тем лучше. Когда организация понимает коренные причины как можно большего числа инцидентов, она снижает риск.

Процент предписанных исправлений, выполненных вовремя

Когда группа кибербезопасности определяет превентивные меры, которые уменьшат поверхность угроз, важно отслеживать, сколько из этих действий выполняется в срок. В конце концов, знать, как что-то исправить, — это не то же самое, что исправить это. Способность довести до конца и исправить основную проблему — это основная компетенция организации, занимающейся кибербезопасностью, и ключевой показатель эффективности ее реагирования. Это делает процент предписанных исправлений, выполненных вовремя, хорошим дополнением к MTTC.

Чем лучше организация выполняет профилактические меры, тем меньшему риску она подвергается.

Показатели эффективности

Важно отслеживать, насколько эффективно организация реагирует на инциденты. Ресурсы, особенно ресурсы сотрудников, занимающихся кибербезопасностью, ограничены, и их число обычно превышает лимит. Ниже приведены некоторые ключевые показатели эффективности.

Общая стоимость инцидента

Чтобы определить общую стоимость инцидента, рассчитайте сумму соответствующих факторов стоимости, включая следующие:

  • Сколько времени сотрудники службы безопасности потратили на конкретный инцидент?
  • Какой объем бизнеса организация потеряла или не смогла провести транзакции из-за самого инцидента или процесса восстановления?
  • Какие еще ресурсы были задействованы в реагировании — например, нужно ли организации новое оборудование, программное обеспечение или лицензии или сторонние консультационные услуги?
  • Какие штрафы или пени заплатила организация?
Read more:  Ferrari отпраздновала успех, выпустив Scuderia Spider, и теперь он стоит целое состояние

У организации нет другого выбора, кроме как реагировать на инциденты безопасности, но она должна иметь возможность количественно оценить свои затраты на реагирование. Это позволяет, например, оценить, может ли аутсорсинг услуг по реагированию на инциденты быть более рентабельным, чем их обработка собственными силами, или наоборот. В другом сценарии общая стоимость инцидента может помочь определить конкретную бизнес-деятельность, которая вызывает множество инцидентов безопасности и, в конечном итоге, требует настолько больших затрат на обеспечение безопасности, что для ее продолжения остается слишком мало прибыли или оправданий.

Время сотрудников службы безопасности на инцидент

Это важнейший компонент общей стоимости, поскольку он отражает степень вмешательства человека. самый ценный ресурс в области кибербезопасности — требуется для достижения разрешения инцидента.

Набор и удержание сотрудников по кибербезопасности являются постоянными проблемами. Крайне важно знать, сколько времени члены команды тратят на реагирование на инциденты и как оно распределяется между сдерживанием, долгосрочным разрешением и предотвращением.

Время, затрачиваемое сотрудниками службы безопасности на реагирование на инциденты, в идеале должно иметь тенденцию к сокращению, поскольку деятельность переходит от сдерживания к предотвращению.

Процент инцидентов, локализованных без вмешательства человека

Благодаря более качественной и контекстно-зависимой автоматизации обнаружения, идентификации и сдерживания организация сможет сократить количество времени персонала, затрачиваемого на реагирование на инциденты. Компании, переживающей эту эволюцию, следует рассмотреть возможность добавления процента инцидентов, полностью решенных с помощью автоматизации, в качестве дополнительного показателя. Потому что агентный ИИ, похоже, наверняка станет частью системы безопасности предприятия и реагирования на инциденты, отслеживание этого показателя будет важно. Это поможет команде понять не только состояние безопасности организации, но и эффективность искусственного интеллекта и других используемых технологий автоматизации.

Джон Берк — технический директор и аналитик компании Nemertes Research. Берк присоединился к Nemertes в 2005 году, имея почти двадцатилетний опыт работы в сфере технологий. Он работал на всех уровнях ИТ, в том числе в качестве специалиста по поддержке конечных пользователей, программиста, системного администратора, специалиста по базам данных, сетевого администратора, сетевого архитектора и системного архитектора.

2026-01-15 12:34:00


1768840325
#важных #показателей #реагирования #на #инциденты #как #их #использовать

По теме

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.