Кибербезопасности необходимы новые показатели эффективности: вот как меняется измерение.

Достаточны ли существующие показатели кибербезопасности? Изучите острую необходимость в новом ключевом показателе эффективности для измерения реальной результативности и эффективной защиты вашей организации.

Самое важное, что вам нужно знать

  • Традиционные показатели безопасности, такие как MTTD и MTTR, измеряют скорость реагирования на инциденты, но они не отражают того, насколько быстро компании учатся и адаптируются к меняющемуся ландшафту угроз, что создает пробел в измерении истинной устойчивости.
  • В статье предлагается использовать показатель «Среднее время адаптации (MTTA)» в качестве нового ориентира для преодоления этого разрыва, поскольку он измеряет время, необходимое организации для преобразования изменений в ландшафте угроз в действенные меры, будь то технические или организационные.
  • Включение показателя MTTA в отчеты совета директоров изменит характер обсуждений, позволяя оценивать скорость реакции организации на изменения и ее адаптации, а не сосредотачиваться исключительно на эффективности обработки инцидентов, тем самым способствуя формированию более широкой картины устойчивости.

За прошедшие годы методы измерения кибербезопасности значительно эволюционировали. Руководители в сфере кибербезопасности часто могут количественно оценить время, необходимое для обнаружения нарушения, локализации атаки и восстановления нормальной работы. Эти данные предоставляют советам директоров четкий способ оценки прогресса, гарантируя, что инвестиции в безопасность приносят реальные улучшения.

Такие показатели, как среднее время обнаружения (MTTD) и среднее время реагирования (MTTR), приобрели большую популярность. Они дают четкое представление о том, насколько эффективно работают команды безопасности, когда что-то идет не так, и способствовали улучшению реагирования на инциденты в отрасли.

Проблема не в том, что эти показатели неверны. Они были разработаны для другой эпохи, когда технологии менялись медленнее, методы атак развивались в течение более длительных периодов времени, а искусственный интеллект еще не был частью уравнения.

Сегодня компании внедряют новые технологии с беспрецедентной скоростью. Искусственный интеллект проникает во все сферы деятельности организаций, облачные вычислительные среды продолжают расширяться, а бизнес-процессы взаимосвязаны как никогда прежде. Тем временем злоумышленники постоянно адаптируют свои методы , используя новые тактики и инструменты практически сразу после их появления.

Руководителям служб информационной безопасности и советам директоров необходимо динамично анализировать меняющуюся картину угроз и профиль рисков, а также задаваться вопросом, по-прежнему ли показатели, на которые они полагались годами, предоставляют всю необходимую информацию.

Осознание разрыва

Каждая компания стремится быстрее обнаруживать атаки, эффективнее их локализовать и восстанавливаться с минимальными сбоями. Именно поэтому показатели MTTD и MTTR остаются ценными операционными индикаторами. Они показывают, насколько эффективно работала команда безопасности после инцидента.

Но это не говорит нам о том, стали ли компании лучше подготовлены к будущим событиям, более устойчивыми и гибкими в процессе восстановления. Это важно, потому что киберриски продолжают развиваться даже после того, как инцидент локализован.

Опрос правительства Великобритании о нарушениях кибербезопасности в 2025/2026 годах показал, что 43% британских компаний сталкивались с кибернарушениями или атаками в течение предыдущего года.

Это подчеркивает, что команды безопасности работают в среде, где инциденты становятся все более распространенными, будь то в их собственной среде или в среде поставщика. Эффективное реагирование важно, но устойчивость строится на всем, что происходит до возникновения инцидентов.

Компания может быстро оправиться от атаки, но на пересмотр политики безопасности, переоценку рисков, связанных с поставщиками, или усиление мер контроля в ответ на полученные данные могут уйти месяцы. К тому времени, когда эти изменения будут внесены, ландшафт угроз изменится.

Традиционные показатели демонстрируют, насколько быстро компания реагирует на инцидент. Однако они не показывают, насколько быстро она извлекает уроки из инцидента или насколько быстро адаптируется.

преодоление разрыва

Чтобы преодолеть этот пробел в готовности, наши показатели также должны развиваться. Устойчивость больше не определяется исключительно тем, насколько хорошо компания реагирует на отдельные инциденты, но и тем, насколько быстро она адаптируется к постоянным изменениям.

Я думаю, организациям следует начать задумываться о еще одном критерии в дополнение к уже известным: среднее время адаптации (MTTA).

MTTA учитывает время, необходимое для выявления существенных изменений в ландшафте угроз и преобразования этих знаний в действия.

Иногда эти действия носят технический характер. Это может означать обновление правил, используемых средствами безопасности для обнаружения новых методов атак. Или это может включать ужесточение доступа к критически важным системам после обнаружения серьезной уязвимости. Это также может быть упреждающий анализ уроков, извлеченных из атаки на другую организацию или сектор, для понимания уязвимости этой организации.

В других случаях ответные меры носят скорее организационный, чем технический характер. Это может включать в себя пересмотр системы управления, изменение порядка информирования совета директоров о киберрисках или обновление программ повышения осведомленности сотрудников с учетом последних методов, используемых злоумышленниками.

В обоих случаях устойчивость зависит от обоих факторов. Более надежные программы безопасности сочетают технологические усовершенствования с организационными изменениями, гарантируя, что компании смогут быстро распознавать изменения и реагировать на них.

Поэтому преодоление этого разрыва — не просто техническая задача. Оно зависит от принятия решений, лидерства и готовности постоянно подвергать сомнению обоснованность существующих предположений. Компании, которые хорошо адаптируются, редко считают свою текущую программу безопасности завершенной. Вместо этого они ожидают, что она будет развиваться по мере развития окружающей среды.

Такой подход все чаще находит отражение в отрасли в целом. Например, в Рамочной программе оценки кибербезопасности Национального центра кибербезопасности управление , управление рисками и постоянное совершенствование ставятся в основу киберустойчивости. В ней признается, что безопасность — это постоянно развивающаяся организационная способность, а не разовое достижение.

В переговорной комнате развернется совсем другая тема.

Если готовность и адаптивность станут более важным показателем устойчивости, это изменит характер дискуссий, которые ведутся в залах заседаний совета директоров.

Большинство руководителей уже регулярно получают отчеты об инцидентах, фишинговой активности и времени реагирования. Эти отчеты остаются важными, но они не всегда показывают, насколько хорошо компания реагирует на изменения.

Теперь обсуждение должно выйти за рамки оперативных отчетов и уделить больше внимания показателю MTTA (среднее время до инцидента). Это позволит советам директоров измерять скорость реакции организации на изменения, а не просто эффективность ее реагирования на инциденты.

На практике это означает задавать другой набор вопросов. Как быстро компания переоценивает риски при возникновении новой серьезной угрозы? Сколько времени требуется для того, чтобы новая информация повлияла на политику безопасности? Изменили ли уроки, извлеченные из недавних атак, коренным образом методы работы организации, или же они просто были зафиксированы и заархивированы?

Измеряя адаптацию, а не только реакцию, организации могут с большей уверенностью ответить на эти вопросы и составить более полную картину устойчивости.

Это вопрос не только для команд безопасности. Он зависит от руководства, управления и готовности компании в целом принимать решения по мере развития рисков.

Измерение того, что действительно важно

Показатели MTTD и MTTR останутся важными метриками операционной эффективности. Но если организации хотят понять свою истинную устойчивость, им также необходимо знать, насколько быстро они адаптируются.

MTTA заполняет этот пробел. Он не заменит существующие показатели кибербезопасности, но улучшит их, измеряя возможности, которые становятся все более важными по мере дальнейшего развития технологий, искусственного интеллекта и киберугроз.

Сейчас настало время для MTTA проявить себя.

Мы рассмотрели лучшие программы для защиты конечных точек.

Комментарии закрыты.