المكونات

Group to Release Standard Metrics to Measure IT Security

How to Develop Key Performance Indicators

How to Develop Key Performance Indicators
Anonim

تم تعيين مركز أمن الإنترنت (CIS) لإصدار مبادئ توجيهية لكيفية قياس الشركات لحالة أمن مؤسستهم وإطلاق خدمة للشركات لمقارنة أدائها مع أقرانهم.

أحدث مشروع CIS وقال بيرت ميوتشيو ، الرئيس التنفيذي لرابطة الدول المستقلة: "إن المشكلة التي وصلنا إلى إدراكها هي أن أمن المعلومات يكمن في حل الارتباك وعدم التوحيد في طرق قياس ما إذا كان أمن تكنولوجيا المعلومات في المؤسسة أو المؤسسة يتحسن أم لا." يقول ميوتشيو: "إن المحترفين يتزايدون حيرة حول كيفية تحديد النجاح". "إنهم يعلمون أن الامتثال للمتطلبات التنظيمية وأطر المراجعة لا يؤدي بالضرورة إلى تحسين الأمان وليس أفضل مقاييس النجاح."

[المزيد من القراءة: كيفية إزالة البرامج الضارة من جهاز كمبيوتر يعمل بنظام Windows]

CIS منظمة غير ربحية تمولها مؤسسات ومنظمات أخرى لها مصلحة في الأمان. منذ إنشائها في عام 2000 ، قامت بإنشاء أربعين معيارًا لتكوينات الأمان الافتراضية لبرامج تتراوح من أنظمة التشغيل إلى البرامج الوسيطة إلى أجهزة الشبكة. تهدف المعايير ، التي هي تنزيل مجاني على موقع CIS على الإنترنت ، إلى مساعدة المؤسسات على الحد من مخاطر أمن تقنية المعلومات.

كل محترف أمني لديه تعريفات مختلفة لكيفية تقييم التدابير الأمنية ، حسب قول موكيو. جمعت رابطة الدول المستقلة 85 من خبراء أمن المعلومات للاتفاق على طرق قياس ثمانية مقاييس مختلفة. وقال ميوتشيو إنه ينبغي إصدار المقاييس في أواخر أكتوبر أو أوائل نوفمبر.

اثنان هما قياسات "النتيجة": متوسط ​​الوقت بين الحوادث الأمنية والمدة الزمنية للتعافي من الحوادث الأمنية. تتعلق الست المتبقية بالعملية: النسبة المئوية للأنظمة التي تم تكوينها للمعايير المعتمدة ؛ النسبة المئوية للأنظمة المصححة للسياسة ؛ النسبة المئوية للأنظمة مع تكنولوجيا مكافحة الفيروسات ؛ النسبة المئوية لتطبيقات الأعمال التي لها تقييم للمخاطر ؛ النسبة المئوية لتطبيقات الأعمال التي لها تقييم للاختراق أو التعرض ؛ والنسبة المئوية لرمز التطبيق الذي يحتوي على تقييم أمني أو مراجعة للشفرة قبل النشر.

بالإضافة إلى المقاييس ، تخطط CIS لإطلاق في الوقت نفسه خدمة قائمة على البرامج للشركات لمقارنة أداءها ، من حيث الأمان ، ضد الشركات المجهولة الأخرى في السوق العمودي. هذا النوع من المقارنة مستخدم بالفعل بشكل شائع للنتائج المالية والجوانب الأخرى لأداء الأعمال مثل خدمة العملاء.

"هذا لا يتم في أمن المعلومات اليوم" ، قال ميوتشيو. "نعتقد أن هذه الخدمة ستبدأ في تمكين ذلك."