Деякий контент на цьому сайті був створений з допомогою штучного інтелекту
Повернення до блогу Безпека

КРІ у безпеці ІТ: як вимірювати ризик до того, як він стане інцидентом

Zespół ESKOM.AI 2026-05-19 Час читання: 6 min

KPI та KRI: основна різниця

Багато організацій плутають показники ефективності (KPI) з показниками ризику (KRI). KPI вимірює те, що вже відбулося: кількість інцидентів у попередньому кварталі, середній час реакції на повідомлення. KRI ж вимірює сигнали тривоги, тобто дані, які свідчать про зростання ймовірності інциденту в майбутньому. Це різниця між термометром і барометром.

Характеристики ефективного KRI

Хороший показник ризику IT повинен відповідати кільком критеріям. По-перше, він повинен бути кількісно вимірюваним і збираним автоматично. Показники, які вимагають ручного звітування, швидко стають фікцією. По-друге, він повинен передувати інцидентам на достатній час, щоб дозволити реакцію. По-третє, він повинен бути зрозумілим для одержувача: керівництву потрібен спрощений вигляд, а технічній команді - деталі.

Приклади KRI в сфері безпеки IT

  • Керування уразливостями: відсоток систем з не закритими критичними уразливостями старше 30 днів; тренд кількості виявлених уразливостей на тиждень.
  • Керування доступом: кількість облікових записів з незміненими паролями понад 90 днів; кількість облікових записів з підвищеними привілеями без активних власників.
  • Запасні копії: відсоток критичних систем з незатвердженою відновлюваністю; час з останньої спроби відновлення для кожної системи.
  • Свідомість працівників: показник кліків на симульовані фішингові кампанії; відсоток працівників з незавершеними навчаннями.
  • Конфігурація безпеки: відсоток пристроїв, які не відповідають базовій конфігурації (baseline); кількість винятків від політики безпеки.

Пороги спрацьовування та ескалація

Саме збирання показників недостатньо. Ключовим є визначення порогів, що викликають дії. Трьохколірна модель (зелений-жовтий-червоний) прозора, але недостатня для динамічних систем. Кращим підходом є пороги, засновані на тенденції: зростання показника на більше ніж 20% протягом тижня повинно викликати перевірку, незалежно від абсолютної вартості.

Автоматизація збирання та візуалізації KRI

Ручне збирання даних до таблиць є найпоширенішою причиною, через яку програми KRI зазнають невдачі. Системи багатофункціональні ESKOM AI можуть автоматично зчитувати дані з різних джерел (систем керування податками, журналів доступу, результатів сканування конфігурації) та агрегувати їх до уніфікованого панеля управління ризиками. Генерований звіт надходить до відповідних одержувачів у циклах, що відповідають потребам: щоденно до CISO, щотижня до керівництва.

KRI та вимоги регуляторів

NIS2 та DORA вимагають від організацій документованого підходу до керування ризиком IT. Добре визначений програма KRI забезпечує не тільки оперативні дані, але й докази відповідності вимогам для аудиту. Документування змін показників у часі демонструє регуляторам, що організація ідентифікує загрози та реагує на них систематично.

#KRI #risk management #IT security #metrics #GRC

Маєте подібну проблему з додатком?

Замовте безкоштовну 30-хвильну консультацію — без зобов'язань. Покажемо, як це можна зробити швидше та дешевше з AI.

Записатися на безкоштовну консультацію

Кожного місяця: як компанії модернізують програмне забезпечення з AI

Конкретики, без жаргону. Нуль спаму — виписуєтеся одним кліком.

Free checklist: Is your legacy application a good candidate for AI modernization?