Визначення, управління та моніторинг показників безпеки (Score Management)

Матеріал підготовлений на основі виступу керівника IT-підрозділу Shadow Speaker на «NG-CISO» (Next Generation CISO)

 

Формування ландшафту кіберзагроз створює розуміння того, хто, як і що атакує в організації. Однак це розуміння має бути перетворене на конкретні, вимірювані показники, які дозволяють не лише оцінити поточний стан, а й відстежувати динаміку покращень. Саме тут на сцену виходить Score Management — система визначення, управління та моніторингу показників безпеки, яка стає мостом між технічною реальністю та бізнес-рішеннями.

Score Management — це процес вимірювання рівня кібербезпеки організації на основі ключових показників ефективності (KPIs) та ключових показників ризиків (KRIs). Це числове представлення стану безпеки (зазвичай від 0 до 100 або від 1 до 10), яке дозволяє швидко оцінити поточну ситуацію, ідентифікувати критичні області, відстежувати прогрес заходів безпеки та обґрунтовувати інвестиції перед керівництвом.

На відміну від ландшафту загроз, який є якісним описом середовища ризиків, Score Management надає квантифіковану оцінку, яка є динамічною, змінюється в часі та забезпечує порівнянність між різними системами чи організаціями. Щоб побудувати ефективну систему оцінювання, спочатку необхідно зрозуміти, які типи показників існують і як вони класифікуються.

Типологія показників безпеки

Показники безпеки можна класифікувати за різними критеріями, кожен з яких відповідає на конкретне питання: що ми вимірюємо, як ми це робимо і звідки беремо дані. Розуміння цієї типології допомагає обрати оптимальну комбінацію метрик для конкретної організації.

За сферою застосування:

  • Технічні показники оцінюють технічні контролі: кількість та критичність вразливостей, покриття антивірусним захистом, актуальність патчів, конфігурацію систем безпеки, ефективність мережевого захисту.
  • Процесні показники вимірюють ефективність процедур: час реагування на інциденти, покриття політиками безпеки, регулярність резервного копіювання, ефективність навчання персоналу, частоту проведення аудитів.
  • Організаційні показники відображають зрілість системи: зрілість програми безпеки, рівень інвестицій, культуру безпеки, укомплектованість команди, інтеграцію безпеки в бізнес-процеси.

За методологією розрахунку:

Визначивши, що ми вимірюємо, необхідно зрозуміти, як розраховувати ці показники.

  • Композитні індекси об’єднують кілька метрик в один показник за певним алгоритмом, що дозволяє отримати єдину узагальнену оцінку.
  • Вагові системи враховують, що критична виробнича система має вищу вагу, ніж тестове середовище, забезпечуючи справедливу пріоритизацію.
  • Бінарні оцінки мають виключно два допустимі значення: так чи ні. Найпростіші: чи встановлено антивірус, чи працює резервне копіювання. Попри свою простоту, вони надають чітку, недвозначну інформацію.
  • Ризик-орієнтовані показники базуються на аналізі ризиків — чим вища ймовірність та вплив загрози, тим більша увага приділяється відповідному показнику.
  • За джерелами даних:

Визначивши методологію, потрібно зрозуміти, звідки брати дані для розрахунків.

Автоматизовані джерела: сканування вразливостей, логи SIEM, дані EDR/XDR, системи управління патчами — забезпечують найбільшу частоту оновлення та об’єктивність.

Ручні джерела: результати пентестів, аудитів, анкетування співробітників, оцінки третіх сторін — доповнюють автоматизовані дані експертною оцінкою.

Зовнішні джерела: Threat Intelligence платформи, рейтинги безпеки постачальників, галузеві бенчмарки, регуляторні звіти — розширюють перспективу на зовнішній вигляд безпеки організації.

Розібравшись з типологією показників, логічним наступним кроком є вибір конкретної методології їх створення та застосування.

Методології створення показників

Існує кілька визнаних фреймворків, які можуть стати основою для створення системи показників. Кожна методологія пропонує свій підхід до структурування та вимірювання безпеки.

NIST Cybersecurity Framework забезпечує комплексний погляд на кібербезпеку. Фреймворк визначає п’ять функцій, кожна з яких вимірюється через специфічні показники:

  • Ідентифікація (Identify) — час на ідентифікацію загрози, повнота інвентаризації активів.
  • Захист (Protect) — відсоток систем, захищених відповідно до вимог.
  • Виявлення (Detect) — час на виявлення інциденту (MTTD), покриття засобами детекції.
  • Реагування (Respond) — час на реагування (MTTR), ефективність incident response.
  • Відновлення (Recover) — час на відновлення, відповідність RTO/RPO.

ISO 27001, OWASP та власні методології пропонують альтернативні підходи. ISO 27001 визначає 114 контролів безпеки — організація оцінює відповідність кожному за шкалою 0–5 та розраховує загальний показник зрілості. OWASP фокусується на безпеці веб-додатків. Власні методології дозволяють максимально точно відобразити унікальні ризики організації, але потребують значних ресурсів.

Обравши методологію, необхідно перейти до практичної частини — встановлення конкретних цілей та організації моніторингу показників.

Встановлення цілей та моніторинг

Визначення реалістичних цілей — критично важливий етап, який визначає, чи стане Score Management корисним інструментом управління, чи залишиться формальним звітом.

Принципи встановлення цілей:

SMART-критерії залишаються золотим стандартом: конкретні, вимірювані, досяжні, релевантні, обмежені в часі. Не «покращити кібербезпеку», а «підключити до EDR 100 робочих станцій до кінця місяця».

  • Базування на ризиках забезпечує правильну пріоритизацію — найбільш критичні ризики з ландшафту загроз повинні мати найамбітніші цілі покращення.
  • Бенчмаркінг з галузевими стандартами допомагає встановити реалістичні очікування та зрозуміти, де організація знаходиться відносно конкурентів.
  • Поступовість запобігає нереалістичним очікуванням — якщо зараз 40% систем мають актуальні патчі, ставимо проміжні цілі: 60% за квартал, 80% за пів року, 95% за рік.

Типові порогові значення. Для інтерпретації результатів необхідні чіткі порогові значення:

  • Критичний < 40 балів — негайні дії потрібні.
  • Низький 40–60 — план покращення необхідний.
  • Прийнятний 60–80 — регулярний моніторинг.
  • Високий > 80 — підтримка досягнутого.

Моніторинг у реальному часі. Визначивши цілі та порогові значення, потрібна система безперервного моніторингу для відстеження прогресу.

  • Автоматизація є основою ефективного моніторингу: безперервні сканування, API-інтеграції для автоматичного отримання даних, Machine Learning для виявлення аномалій, event-driven оновлення для миттєвої реакції.
  • Візуалізація перетворює сухі цифри в зрозумілу картину: інтерактивні дашборди з drill-down, графіки трендів, heat maps для ризиків, алерти та сповіщення.
  • Система алертів забезпечує своєчасне інформування з диференціацією за критичністю: Email для некритичних подій, SMS для критичних, Slack/Teams для команди, інтеграція з ticketing-системами.

Ефективний моніторинг генерує величезну кількість даних, які потрібно структурувати та представляти різним аудиторіям. Це підводить нас до питання KPI та багаторівневої звітності.

KPI та звітність для різних рівнів

Різні стейкхолдери потребують різного рівня деталізації інформації. Те, що критично важливо для технічної команди, може бути надто деталізованим для ради директорів, і навпаки.

Ключові KPI за категоріями:

  • Технічні KPI відповідають на питання «як працюють наші захисні механізми»: MTTP (Mean Time to Patch), Security Control Coverage, Vulnerability Management Efficiency, False Positive Rate.
  • Процесні KPI показують ефективність процесів: MTTD (Mean Time to Detection), MTTR (Mean Time to Response), Security Training Completion, Policy Compliance Rate.
  • Бізнес KPI перекладають безпеку мовою бізнесу: Security ROI, Business Disruption Time, Cost per Security Incident, Customer Trust Score.

Звітність для різних рівнів управління

Розуміючи різні потреби стейкхолдерів, звітність має бути структурована відповідно:

  • Операційний рівень (Security Team) потребує максимальної деталізації: детальні технічні метрики, щоденні звіти, конкретні задачі, короткострокові тренди.
  • Тактичний рівень (IT Management) фокусується на проєктах та ресурсах: агреговані показники, щотижневі звіти про проєкти, потреба в ресурсах, ROI-аналіз.
  • Стратегічний рівень (C-Level) потребує стислої інформації з бізнес-контекстом: Executive dashboard на одній сторінці, щомісячні звіти, business impact, competitive analysis.

Маючи структуровану систему KPI та звітності, необхідна чітка методологія для їх систематичного впровадження та покращення.

Методика «Define → Implement → Monitor → Improve»

Систематичний підхід до побудови системи Score Management вимагає чіткої покрокової методології, яка забезпечує циклічність та постійне вдосконалення.

DEFINE — Визначення

Перший крок — чітке визначення того, що саме ми будемо вимірювати й чому. Кожна метрика має бути асоційована з бізнес-цілями — кожен KPI має захищати конкретний бізнес-процес. Необхідно виділити три рівні показників: стратегічні (Security Score, 5 найбільших ризиків), тактичні (% CVE закрито в SLA, % активів з EDR), оперативні (MTTD, MTTR, MTTP). На цьому етапі також визначаються вимірні цілі та SLA для кожного показника.

IMPLEMENT — Впровадження

Визначивши метрики, переходимо до технічної реалізації їх збору. Мінімальний набір джерел включає: SIEM, EDR/XDR, NDR, Vulnerability Management, CMDB, Backup system, GRC platform, HR records, TI-feeds. Критично важливо створити єдину модель даних з нормалізованими полями, що дозволить уникнути проблем інтеграції. Автоматизація збору через SIEM/ETL в BI-платформи та контекстна прив’язка через CMDB завершують технічну частину впровадження.

MONITOR — Моніторинг

Після впровадження інфраструктури розпочинається безперервний процес моніторингу. Ключові метрики розраховуються за чіткими формулами:

  • MTTD = sum(detected_at – activity_start) / #incidents
  • MTTR = sum(resolved_at – detected_at) / #incidents
  • % критичних CVE закрито в SLA = (CVE patched within SLA / total critical CVE) × 100

Частота моніторингу диференціюється: оперативні KPI відстежуються в реальному часі або щодня, тактичні — щотижня або щомісяця, стратегічні — щомісяця або щокварталу.

Дашборди створюються під різні аудиторії: Executive (1 сторінка з 5 найбільших ризиків, Security Score, трендами), CISO (детальні KPI, heatmap), SOC (статистика інцидентів, MTTD/MTTR).

IMPROVE — Покращення

Моніторинг без покращення не має сенсу. Четвертий крок замикає цикл, перетворюючи його в безперервний процес вдосконалення. Застосовується регулярний цикл PDCA (Plan-Do-Check-Act) з аналізом трендів, навчанням на інцидентах та оновленням метрик.

ROSI обґрунтування дозволяє кількісно довести цінність інвестицій:

  • SLE (Single Loss Expectancy) = вартість втрат при одному інциденті
  • ARO (Annual Rate of Occurrence) = очікувана кількість інцидентів на рік
  • ALE = SLE × ARO
  • ROSI = (ALE_before − ALE_after − Cost_of_Control) / Cost_of_Control

Регулярний аудит якості даних — перевірка коректності timestamp, валідності схеми даних — забезпечує надійність метрик.

Завершальним елементом комплексної системи Score Management є інтеграція з існуючими процесами управління ризиками організації.

Інтеграція з управлінням ризиками

Score Management не існує у вакуумі — він має бути тісно інтегрований з системою управління ризиками, забезпечуючи двосторонній зв’язок між технічними показниками та бізнес-ризиками.

Mapping показників на ризики створює прямий зв’язок — кожен показник відповідає конкретним ризикам. Наприклад, низький показник покриття патчами безпосередньо підвищує ризик експлуатації вразливостей.

Вагові коефіцієнти забезпечують правильну пріоритизацію — для ризику ransomware показник immutable backups має вищу вагу, ніж покриття антивірусом.

Threshold management автоматизує реакцію — автоматичне підвищення рівня ризику при погіршенні показників ініціює відповідні процеси ризик-менеджменту без ручного втручання.

Інструменти інтеграції: ServiceNow GRC, MetricStream, RSA Archer, Resolver, Custom APIs забезпечують технічну реалізацію цих зв’язків.

Score Management перетворює якісне розуміння ландшафту загроз на квантифіковані показники, які можуть використовуватися для прийняття управлінських рішень на всіх рівнях організації.