مقاييس SOC: المقاييس التي تعمل حقًا على تحسين الاكتشاف والاستجابة

تربط مقاييس SOC الجيدة بين السرعة والجودة والتغطية والتأثير. بالإضافة إلى متوسطات MTTD و MTTR، يجب قياس وقت الفرز والإغلاق حسب النسب المئوية، ومعدل الإيجابيات الكاذبة / الحميدة، والوقت بدون مالك، وجودة التصعيدات، وتوافر مصادر السجلات، وتغطية حالات الاستخدام، والحوادث المتكررة، وعبء العمل لكل محلل. يجب أن يؤدي كل مؤشر أداء رئيسي إلى اتخاذ قرار؛ المقياس الذي يمكن "تحسينه" دون تحسين الحماية هو مقياس خطير.
قد تبدو لوحة معلومات مركز عمليات الأمن (SOC) مثيرة للإعجاب ولكنها لا تجيب على السؤال المهم: هل يكتشف التنظيم ويستجيب بشكل أفضل؟ عدد التنبيهات التي تم التعامل معها، ومتوسط وقت الإغلاق، وعدد التذاكر لا يكفي. يمكن الإغلاق بسرعة من خلال تصنيف خاطئ، أو تقليل التنبيهات عن طريق إيقاف القواعد.
يوفر Microsoft Sentinel جدول SecurityIncident وورقة عمل للفعالية التشغيلية، مع مقاييس مثل متوسط وقت الفرز، ومتوسط وقت الإغلاق، والتقسيم حسب الأهمية والمالك والحالة والتكتيكات. يضع NIST SP 800-61 Rev. 3 الاستجابة ضمن إدارة المخاطر التنظيمية ويؤكد على الكفاءة والفعالية بمرور الوقت. يشير الدمج إلى ضرورة قياس العملية والنتيجة.
يقدم الدليل بطاقة أداء لفريق صغير، ويشرح قيود المتوسطات، ويعرض آليات لمنع التلاعب.




