Cyberbezpieczeństwo potrzebuje nowej miary wydajności: oto jak zmienia się pomiar

Czy obecne wskaźniki cyberbezpieczeństwa są wystarczające? Zbadaj pilną potrzebę nowego kluczowego wskaźnika efektywności (KPI), który pozwoli zmierzyć rzeczywistą skuteczność i skutecznie chronić Twoją organizację.

Najważniejsze rzeczy, które musisz wiedzieć

  • Tradycyjne wskaźniki bezpieczeństwa, takie jak MTTD i MTTR, mierzą szybkość reakcji na incydenty, ale nie odzwierciedlają tego, jak szybko firmy uczą się i dostosowują do zmieniających się zagrożeń. W rezultacie powstaje luka w pomiarze rzeczywistej odporności.
  • W artykule zaproponowano wskaźnik „średniego czasu adaptacji (MTTA)” jako nowy punkt odniesienia mający na celu zniwelowanie tej luki, ponieważ mierzy on czas, jakiego potrzebuje organizacja, aby przełożyć zmiany w krajobrazie zagrożeń na wykonalne działania, czy to techniczne, czy organizacyjne.
  • Włączenie MTTA do raportów zarządu zmieni charakter rozmów, umożliwiając ocenę szybkości reakcji organizacji na zmiany i adaptacji, zamiast skupiania się wyłącznie na efektywności obsługi incydentów, co pozwoli na uzyskanie szerszego obrazu odporności.

Na przestrzeni lat pomiary cyberbezpieczeństwa znacząco ewoluowały. Liderzy cyberbezpieczeństwa często potrafią oszacować czas potrzebny na wykrycie naruszenia, powstrzymanie ataku i przywrócenie normalnego działania. Dane te dały zarządom jasny sposób oceny postępów, dając pewność, że inwestycje w bezpieczeństwo przynoszą realne korzyści.

Wskaźniki takie jak średni czas wykrycia (MTTD) i średni czas reakcji (MTTR) zyskały na znaczeniu. Dają one jasny obraz skuteczności działania zespołów ds. bezpieczeństwa w przypadku awarii i przyczyniły się do poprawy reakcji na incydenty w całej branży.

Problem nie polega na tym, że te wskaźniki są błędne. Zostały one zaprojektowane dla innej ery, w której technologia zmieniała się wolniej, metody ataków ewoluowały przez dłuższy czas, a sztuczna inteligencja nie była jeszcze częścią równania.

Firmy wprowadzają dziś nowe technologie w niespotykanym dotąd tempie. Sztuczna inteligencja przenika organizacje, środowiska przetwarzania w chmurze stale się rozwijają, a firmy są bardziej połączone niż kiedykolwiek wcześniej. Tymczasem atakujący nieustannie dostosowują swoje techniki , wykorzystując nowe taktyki i narzędzia niemal natychmiast po ich pojawieniu się.

Dyrektorzy ds. bezpieczeństwa informacji i zarządy muszą dynamicznie analizować zmieniający się krajobraz zagrożeń i profil ryzyka oraz zastanawiać się, czy wskaźniki, na których polegano przez lata, nadal dostarczają nam wszystkich niezbędnych informacji.

Rozpoznawanie luki

Każda firma chce szybciej wykrywać ataki, skuteczniej je powstrzymywać i przywracać do działania przy minimalnych zakłóceniach. Dlatego wskaźniki MTTD i MTTR pozostają cennymi wskaźnikami operacyjnymi. Informują nas one o skuteczności zespołu ds. bezpieczeństwa po wystąpieniu incydentu.

Nie mówi nam to jednak, czy firmy stały się lepiej przygotowane na nadchodzące wydarzenia, bardziej odporne i sprawniejsze w odzyskiwaniu sprawności. Jest to ważne, ponieważ cyberzagrożenia ewoluują nawet po opanowaniu incydentu.

Badanie brytyjskiego rządu dotyczące naruszeń bezpieczeństwa cybernetycznego z lat 2025–2026 wykazało, że 43% brytyjskich firm doświadczyło naruszenia bezpieczeństwa lub ataku cybernetycznego w poprzednim roku.

Podkreśla to, że zespoły ds. bezpieczeństwa działają w środowisku, w którym incydenty stają się coraz częstsze, zarówno w ich własnym środowisku, jak i w środowisku dostawcy. Skuteczna reakcja jest ważna, ale odporność opiera się na wszystkim, co dzieje się przed wystąpieniem incydentów.

Firma może szybko odzyskać siły po ataku, ale weryfikacja polityki bezpieczeństwa, ponowna ocena ryzyka związanego z dostawcami lub wzmocnienie mechanizmów kontroli w odpowiedzi na zdobytą wiedzę może zająć miesiące. Zanim te zmiany zostaną wprowadzone, krajobraz zagrożeń zdąży się już zmienić.

Tradycyjne wskaźniki pokazują nam, jak szybko firma reaguje na incydent. Nie mówią nam jednak, jak szybko wyciąga wnioski z incydentu ani jak szybko się adaptuje.

Łączenie przepaści

Jeśli chcemy zniwelować tę lukę w zakresie gotowości, nasze wskaźniki również muszą ewoluować. Odporność nie jest już definiowana wyłącznie przez to, jak dobrze firma reaguje na pojedyncze incydenty, ale także przez to, jak szybko dostosowuje się do bieżących zmian.

Myślę, że organizacje powinny zacząć myśleć o jeszcze jednym kryterium oprócz tych, które już znamy: średnim czasie adaptacji (MTTA).

MTTA bierze pod uwagę czas potrzebny na rozpoznanie znaczącej zmiany w krajobrazie zagrożeń i przełożenie tej wiedzy na działanie.

Czasami działanie to ma charakter techniczny. Może to oznaczać aktualizację reguł używanych przez narzędzia bezpieczeństwa do wykrywania nowych technik ataków. Może to również obejmować zaostrzenie dostępu do systemów krytycznych po wykryciu poważnej luki w zabezpieczeniach. Może to również oznaczać proaktywną analizę wniosków wyciągniętych z ataku na inną organizację lub sektor w celu zrozumienia podatności organizacji na ataki.

W innych przypadkach reakcja ma charakter organizacyjny, a nie techniczny. Może to obejmować przegląd zarządzania, zmianę sposobu raportowania zagrożeń cybernetycznych zarządowi lub aktualizację programów uświadamiających pracowników, aby uwzględnić najnowsze taktyki stosowane przez atakujących.

W obu przypadkach odporność zależy od obu czynników. Bardziej solidne programy bezpieczeństwa łączą usprawnienia technologiczne ze zmianami organizacyjnymi, zapewniając firmom możliwość szybkiego rozpoznawania zmian i reagowania na nie.

Dlatego pokonanie tej luki to nie tylko wyzwanie techniczne. Zależy ono od podejmowania decyzji, przywództwa i gotowości do ciągłego kwestionowania aktualności obecnych założeń. Firmy, które dobrze się adaptują, rzadko zakładają, że ich obecny program bezpieczeństwa jest kompletny. Zamiast tego oczekują, że będzie on ewoluował wraz ze zmianami zachodzącymi w ich otoczeniu.

To myślenie znajduje coraz szersze odzwierciedlenie w całej branży. Na przykład, Ramy Oceny Cyberbezpieczeństwa Narodowego Centrum Cyberbezpieczeństwa (National Cyber ​​Security Centre) stawiają zarządzanie , zarządzanie ryzykiem i ciągłe doskonalenie w centrum cyberodporności. Uznają one, że bezpieczeństwo jest ciągłą zdolnością organizacji, a nie jednorazowym osiągnięciem.

Inna rozmowa w sali konferencyjnej

Jeśli gotowość i zdolność adaptacji staną się ważniejszymi miarami odporności, zmieni się charakter rozmów prowadzonych w zarządach.

Większość menedżerów otrzymuje już regularne aktualizacje dotyczące incydentów, działań phishingowych i czasu reakcji. Raporty te pozostają ważne, ale nie zawsze pokazują, jak dobrze firma reaguje na zmiany.

Dyskusja musi teraz wyjść poza raporty operacyjne i nadać większe znaczenie MTTA. Dzięki temu zarządy będą mogły mierzyć szybkość reakcji organizacji na zmiany, a nie tylko skuteczność radzenia sobie z incydentami.

W praktyce oznacza to zadanie innego zestawu pytań. Jak szybko firma dokonuje ponownej oceny ryzyka w przypadku pojawienia się nowego, poważnego zagrożenia? Ile czasu zajmuje nowym danym wywiadowczym ukształtowanie polityki bezpieczeństwa? Czy wnioski wyciągnięte z ostatnich ataków zasadniczo zmieniły sposób działania organizacji, czy też zostały po prostu zarejestrowane i zarchiwizowane?

Mierząc adaptację, a nie tylko reakcję, organizacje mogą odpowiedzieć na te pytania z większą pewnością i stworzyć szerszy obraz odporności.

To nie jest pytanie wyłącznie do zespołów ds. bezpieczeństwa. Zależy to od przywództwa, zarządzania i ogólnej gotowości firmy do podejmowania decyzji w obliczu stale ewoluującego ryzyka.

Pomiar tego, co ważne

MTTD i MTTR pozostaną cennymi wskaźnikami efektywności operacyjnej. Jednak jeśli organizacje chcą zrozumieć swoją rzeczywistą odporność, muszą również wiedzieć, jak szybko się adaptują.

MTTA wypełnia tę lukę. Nie zastąpi istniejących wskaźników cyberbezpieczeństwa, ale udoskonali je, mierząc zdolność, która zyskuje na znaczeniu wraz z ciągłym rozwojem technologii, sztucznej inteligencji i cyberzagrożeń.

Teraz nadszedł czas, aby MTTA zabłysnęła.

Przedstawiliśmy najlepsze oprogramowanie do ochrony punktów końcowych.

Możliwość dodawania komentarzy nie jest dostępna.