KPI и KRI: принципиальное различие
Многие организации ошибочно отождествляют показатели эффективности (KPI) с показателями риска (KRI). KPI измеряет то, что уже произошло: число инцидентов за прошедший квартал, среднее время ответа на обращение. KRI же измеряет предупреждающие сигналы, то есть данные, указывающие на растущую вероятность инцидента в будущем. Это разница между термометром и барометром.
Черты эффективного KRI
Хороший показатель ИТ-риска должен соответствовать нескольким критериям. Во-первых, он должен быть измерим количественно и собираться автоматизированным способом. Показатели, требующие ручной отчётности, быстро превращаются в фикцию. Во-вторых, он должен опережать инциденты на достаточное время, чтобы позволить реакцию. В-третьих, он должен быть понятен получателю: правлению нужен упрощённый вид, технической команде – детали.
Примеры KRI в областях ИТ-безопасности
- Управление уязвимостями: доля систем с незакрытыми критическими уязвимостями старше 30 дней; тренд числа обнаруженных уязвимостей за неделю.
- Управление доступом: число учётных записей с неизменёнными паролями более 90 дней; число привилегированных учётных записей без активных владельцев.
- Резервное копирование: доля критических систем с непроверенной восстанавливаемостью; время с последней попытки восстановления для каждой системы.
- Осведомлённость сотрудников: показатель кликов по симулированному фишингу в тестовых кампаниях; доля сотрудников с незавершёнными обучениями.
- Конфигурация безопасности: доля устройств, не соответствующих базовой конфигурации (baseline); число исключений из политики безопасности.
Пороги оповещения и эскалация
Одного сбора показателей недостаточно. Ключевым является определение порогов, запускающих действия. Трёхцветная модель (зелёный-жёлтый-красный) наглядна, но недостаточна для динамичных систем. Лучшим подходом являются пороги, основанные на тренде: рост показателя более чем на 20% за неделю должен запускать проверку, независимо от абсолютного значения.
Автоматизация сбора и визуализации KRI
Ручной сбор данных в электронные таблицы – самая частая причина, по которой программы KRI терпят неудачу. Многоагентные системы ESKOM AI могут автоматически получать данные из различных источников (систем управления уязвимостями, журналов доступа, результатов сканирования конфигурации) и агрегировать их в единый дашборд риска. Сгенерированный отчёт попадает к нужным получателям в циклах, соответствующих потребностям: ежедневно CISO, еженедельно правлению.
KRI и регуляторные требования
NIS2 и DORA требуют от организаций документированного подхода к управлению ИТ-риском. Хорошо определённая программа KRI даёт не только операционные данные, но и доказательства комплаенса для нужд аудитов. Документирование изменений показателей во времени показывает регуляторам, что организация выявляет угрозы и реагирует на них систематически.