SOC Metrics: המדדים שבאמת משפרים איתור ותגובה

מדדי SOC טובים מחברים בין מהירות, איכות, כיסוי והשפעה. מעבר לממוצעי MTTD ו-MTTR, כדאי למדוד זמן Triage ו-Closure לפי אחוזונים, שיעור False/Benign Positives, זמן ללא Owner, איכות הסלמות, זמינות מקורות לוג, כיסוי Use Cases, אירועים חוזרים ועומס לפי Analyst. כל KPI חייב להוביל להחלטה; מדד שאפשר “לשפר” בלי לשפר הגנה הוא מדד מסוכן.
דשבורד SOC יכול להיראות מרשים ועדיין לא לענות על השאלה החשובה: האם הארגון מזהה ומגיב טוב יותר? מספר Alerts שטופלו, זמן סגירה ממוצע וכמות Tickets אינם מספיקים. אפשר לסגור מהר באמצעות Classification שגוי, או להפחית Alerts באמצעות כיבוי Rules.
Microsoft Sentinel מספקת SecurityIncident table ו-Workbook ליעילות תפעולית, עם מדדים כמו Mean Time to Triage, Mean Time to Closure וחלוקה לפי Severity, Owner, Status ו-Tactics. NIST SP 800-61 Rev. 3 ממקם Response בתוך ניהול הסיכון הארגוני ומדגיש יעילות ואפקטיביות לאורך זמן. השילוב מלמד שצריך למדוד גם תהליך וגם תוצאה.
המדריך מציע Scorecard לצוות קטן, מסביר מגבלות ממוצעים ומציג מנגנונים למניעת Gaming.




