Матеріал підготовлений на основі виступу керівника IT-підрозділу Shadow Speaker на «NG-CISO» (Next Generation CISO)
Формування ландшафту кіберзагроз створює розуміння того, хто, як і що атакує в організації. Однак це розуміння має бути перетворене на конкретні, вимірювані показники, які дозволяють не лише оцінити поточний стан, а й відстежувати динаміку покращень. Саме тут на сцену виходить Score Management — система визначення, управління та моніторингу показників безпеки, яка стає мостом між технічною реальністю та бізнес-рішеннями.
Score Management — це процес вимірювання рівня кібербезпеки організації на основі ключових показників ефективності (KPIs) та ключових показників ризиків (KRIs). Це числове представлення стану безпеки (зазвичай від 0 до 100 або від 1 до 10), яке дозволяє швидко оцінити поточну ситуацію, ідентифікувати критичні області, відстежувати прогрес заходів безпеки та обґрунтовувати інвестиції перед керівництвом.
На відміну від ландшафту загроз, який є якісним описом середовища ризиків, Score Management надає квантифіковану оцінку, яка є динамічною, змінюється в часі та забезпечує порівнянність між різними системами чи організаціями. Щоб побудувати ефективну систему оцінювання, спочатку необхідно зрозуміти, які типи показників існують і як вони класифікуються.
Показники безпеки можна класифікувати за різними критеріями, кожен з яких відповідає на конкретне питання: що ми вимірюємо, як ми це робимо і звідки беремо дані. Розуміння цієї типології допомагає обрати оптимальну комбінацію метрик для конкретної організації.
За сферою застосування:
За методологією розрахунку:
Визначивши, що ми вимірюємо, необхідно зрозуміти, як розраховувати ці показники.
Визначивши методологію, потрібно зрозуміти, звідки брати дані для розрахунків.
Автоматизовані джерела: сканування вразливостей, логи SIEM, дані EDR/XDR, системи управління патчами — забезпечують найбільшу частоту оновлення та об’єктивність.
Ручні джерела: результати пентестів, аудитів, анкетування співробітників, оцінки третіх сторін — доповнюють автоматизовані дані експертною оцінкою.
Зовнішні джерела: Threat Intelligence платформи, рейтинги безпеки постачальників, галузеві бенчмарки, регуляторні звіти — розширюють перспективу на зовнішній вигляд безпеки організації.
Розібравшись з типологією показників, логічним наступним кроком є вибір конкретної методології їх створення та застосування.
Існує кілька визнаних фреймворків, які можуть стати основою для створення системи показників. Кожна методологія пропонує свій підхід до структурування та вимірювання безпеки.
NIST Cybersecurity Framework забезпечує комплексний погляд на кібербезпеку. Фреймворк визначає п’ять функцій, кожна з яких вимірюється через специфічні показники:
ISO 27001, OWASP та власні методології пропонують альтернативні підходи. ISO 27001 визначає 114 контролів безпеки — організація оцінює відповідність кожному за шкалою 0–5 та розраховує загальний показник зрілості. OWASP фокусується на безпеці веб-додатків. Власні методології дозволяють максимально точно відобразити унікальні ризики організації, але потребують значних ресурсів.
Обравши методологію, необхідно перейти до практичної частини — встановлення конкретних цілей та організації моніторингу показників.
Визначення реалістичних цілей — критично важливий етап, який визначає, чи стане Score Management корисним інструментом управління, чи залишиться формальним звітом.
SMART-критерії залишаються золотим стандартом: конкретні, вимірювані, досяжні, релевантні, обмежені в часі. Не «покращити кібербезпеку», а «підключити до EDR 100 робочих станцій до кінця місяця».
Типові порогові значення. Для інтерпретації результатів необхідні чіткі порогові значення:
Моніторинг у реальному часі. Визначивши цілі та порогові значення, потрібна система безперервного моніторингу для відстеження прогресу.
Ефективний моніторинг генерує величезну кількість даних, які потрібно структурувати та представляти різним аудиторіям. Це підводить нас до питання KPI та багаторівневої звітності.
Різні стейкхолдери потребують різного рівня деталізації інформації. Те, що критично важливо для технічної команди, може бути надто деталізованим для ради директорів, і навпаки.
Ключові KPI за категоріями:
Звітність для різних рівнів управління
Розуміючи різні потреби стейкхолдерів, звітність має бути структурована відповідно:
Маючи структуровану систему KPI та звітності, необхідна чітка методологія для їх систематичного впровадження та покращення.
Систематичний підхід до побудови системи Score Management вимагає чіткої покрокової методології, яка забезпечує циклічність та постійне вдосконалення.
DEFINE — Визначення
Перший крок — чітке визначення того, що саме ми будемо вимірювати й чому. Кожна метрика має бути асоційована з бізнес-цілями — кожен KPI має захищати конкретний бізнес-процес. Необхідно виділити три рівні показників: стратегічні (Security Score, 5 найбільших ризиків), тактичні (% CVE закрито в SLA, % активів з EDR), оперативні (MTTD, MTTR, MTTP). На цьому етапі також визначаються вимірні цілі та SLA для кожного показника.
IMPLEMENT — Впровадження
Визначивши метрики, переходимо до технічної реалізації їх збору. Мінімальний набір джерел включає: SIEM, EDR/XDR, NDR, Vulnerability Management, CMDB, Backup system, GRC platform, HR records, TI-feeds. Критично важливо створити єдину модель даних з нормалізованими полями, що дозволить уникнути проблем інтеграції. Автоматизація збору через SIEM/ETL в BI-платформи та контекстна прив’язка через CMDB завершують технічну частину впровадження.
MONITOR — Моніторинг
Після впровадження інфраструктури розпочинається безперервний процес моніторингу. Ключові метрики розраховуються за чіткими формулами:
Частота моніторингу диференціюється: оперативні KPI відстежуються в реальному часі або щодня, тактичні — щотижня або щомісяця, стратегічні — щомісяця або щокварталу.
Дашборди створюються під різні аудиторії: Executive (1 сторінка з 5 найбільших ризиків, Security Score, трендами), CISO (детальні KPI, heatmap), SOC (статистика інцидентів, MTTD/MTTR).
IMPROVE — Покращення
Моніторинг без покращення не має сенсу. Четвертий крок замикає цикл, перетворюючи його в безперервний процес вдосконалення. Застосовується регулярний цикл PDCA (Plan-Do-Check-Act) з аналізом трендів, навчанням на інцидентах та оновленням метрик.
ROSI обґрунтування дозволяє кількісно довести цінність інвестицій:
Регулярний аудит якості даних — перевірка коректності timestamp, валідності схеми даних — забезпечує надійність метрик.
Завершальним елементом комплексної системи Score Management є інтеграція з існуючими процесами управління ризиками організації.
Score Management не існує у вакуумі — він має бути тісно інтегрований з системою управління ризиками, забезпечуючи двосторонній зв’язок між технічними показниками та бізнес-ризиками.
Mapping показників на ризики створює прямий зв’язок — кожен показник відповідає конкретним ризикам. Наприклад, низький показник покриття патчами безпосередньо підвищує ризик експлуатації вразливостей.
Вагові коефіцієнти забезпечують правильну пріоритизацію — для ризику ransomware показник immutable backups має вищу вагу, ніж покриття антивірусом.
Threshold management автоматизує реакцію — автоматичне підвищення рівня ризику при погіршенні показників ініціює відповідні процеси ризик-менеджменту без ручного втручання.
Інструменти інтеграції: ServiceNow GRC, MetricStream, RSA Archer, Resolver, Custom APIs забезпечують технічну реалізацію цих зв’язків.
Score Management перетворює якісне розуміння ландшафту загроз на квантифіковані показники, які можуть використовуватися для прийняття управлінських рішень на всіх рівнях організації.