Показатели SOC: метрики, которые действительно улучшают обнаружение и реагирование

Хорошие метрики SOC связывают скорость, качество, покрытие и влияние. Помимо средних значений MTTD и MTTR, стоит измерять время Triage и Closure по перцентилям, долю False/Benign Positives, время без Owner, качество эскалаций, доступность источников журналов, покрытие Use Cases, повторяющиеся инциденты и нагрузку на аналитика. Каждый KPI должен приводить к решению; метрика, которую можно «улучшить», не улучшая защиту, является опасной метрикой.
Панель SOC может выглядеть впечатляюще, но при этом не отвечать на важный вопрос: улучшает ли организация обнаружение и реагирование? Количество обработанных оповещений, среднее время закрытия и количество заявок недостаточны. Можно быстро закрыть инцидент с помощью неправильной классификации или уменьшить количество оповещений путем отключения правил.
Microsoft Sentinel предоставляет таблицу SecurityIncident и рабочую книгу для операционной эффективности с такими показателями, как среднее время обработки, среднее время закрытия и распределение по серьезности, владельцу, статусу и тактике. NIST SP 800-61 Rev. 3 помещает реагирование в контекст управления организационным риском и подчеркивает эффективность и действенность в долгосрочной перспективе. Сочетание этих подходов показывает, что необходимо измерять как процесс, так и результат.
В этом руководстве предлагается система показателей для небольшой команды, объясняются ограничения средних значений и представлены механизмы предотвращения "игринга".




