Метрики харденинга
Без измерений любая активность по контролю конфигураций воспринимается как "чувствуем, что стало лучше". Этого мало, особенно когда надо объяснять руководству, зачем вы тратите ресурс.
Примеры метрик, которые реально работают:
⚪️ доля систем, соответствующих стандарту по ключевым проверкам (по зонам: периметр, критичные системы, рабочие места);
⚪️ количество критичных нарушений и динамика: сколько было, сколько стало;
⚪️ среднее время исправления критичных нарушений;
⚪️ доля повторных нарушений: где мы наступаем на те же грабли;
⚪️ покрытие аудитом: какие сегменты, хосты или требования выпадают из регулярных проверок.
Эти метрики можно держать максимально простыми, без сложных дашбордов. Достаточно видеть тренд: мы плывем в сторону "меньше хаоса" или все стоит на месте.
Когда появляются цифры, проще спорить о приоритетах, доказывать необходимость ресурсов и показывать, что харденинг – это не "удобное хобби безопасности", а понятный и управляемый процесс.
Логично завершить это все взглядом сверху: как вообще выглядит путь организации от хаоса в конфигурациях к нормальной, зрелой практике.
Post #48
233