網路安全需要新的績效指標:這就是衡量標準的變化方式

現有的網路安全指標是否足夠?探討制定新的關鍵績效指標以衡量真正的有效性並有效保護您的組織的重要性。

你需要知道的最重要的事情

  • 傳統的安全指標,例如 MTTD 和 MTTR,衡量的是事件反應的速度,但它們並不能反映公司學習和適應不斷變化的威脅情勢的速度,這在衡量真正的韌性方面造成了差距。
  • 文章提出「平均適應時間 (MTTA)」指標作為彌合這一差距的新基準,因為它衡量的是組織將威脅情勢的變化轉化為可操作措施(無論是技術措施還是組織措施)所需的時間。
  • 將 MTTA 納入董事會報告將改變對話的性質,使董事會能夠衡量組織對變化的反應和適應速度,而不是僅僅關注事件處理效率,從而促進對韌性的更全面理解。

多年來,網路安全評估方法已發生顯著變化。網路安全負責人通常能夠量化偵測安全漏洞、遏制攻擊和恢復正常運作所需的時間。這些數據為董事會提供了一種清晰的評估進展的方法,確保安全方面的投資能夠帶來實際的改善。

平均檢測時間 (MTTD) 和平均反應時間 (MTTR) 等指標日益受到重視。它們清楚地展現了安全團隊在發生故障時的處理效率,並有助於提升整個產業的事件回應能力。

問題不在於這些指標本身有誤。它們是為不同的時代設計的,當時技術發展速度較慢,攻擊手段的演變週期更長,人工智慧也尚未被納入考慮。

如今,企業正以前所未有的速度引進新科技。人工智慧正在滲透到各個組織機構,雲端運算環境持續擴張,企業之間的互聯互通程度也前所未有。同時,攻擊者也不斷調整攻擊手段,幾乎在新策略和工具出現的同時就加以利用。

首席資訊安全長和董事會需要動態地審查不斷變化的威脅情況和風險狀況,並質疑他們多年來所依賴的指標是否仍然能夠告訴他們所有需要知道的資訊。

認識差距

每家公司都希望更快地偵測到攻擊、更有效地遏制攻擊並以最小的中斷進行恢復。因此,平均檢測時間 (MTTD) 和平均恢復時間 (MTTR) 指標仍然是重要的營運衡量標準。它們可以告訴我們安全團隊在事件發生後執行的有效性。

但這並不能告訴我們,企業是否已經為未來做好了更充分的準備,是否更具韌性,以及是否能夠更靈活地進行災後復原。這一點至關重要,因為即使網路事件已被控制,網路風險仍會持續演變。

英國政府 2025/2026 年網路安全漏洞調查顯示,43% 的英國公司在前一年遭遇網路漏洞或攻擊。

這凸顯出安全團隊所處的環境中,安全事件正變得越來越頻繁,無論是在自身環境或是供應商環境中。良好的反應固然重要,但真正的韌性建立在事件發生前的所有準備工作之上。

公司或許能迅速從攻擊中恢復,但審查其安全策略、重新評估供應商風險或根據經驗教訓加強控制措施可能需要數月時間。而等到這些改變完成時,威脅情勢可能已經改變了。

傳統指標可以告訴我們公司對突發事件的反應速度,但無法告訴我們公司從事件中學習的速度,也無法告訴我們公司調整自身反應的速度。

彌合差距

要彌補這項準備差距,我們的衡量標準也必須隨之改變。韌性不再僅僅取決於公司應對孤立事件的能力,還取決於其適應持續變化的速度。

我認為,除了我們已經知道的標準之外,各組織應該開始考慮另一個標準:平均適應時間 (MTTA)。

MTTA 考慮了識別威脅情勢的重大變化並將該知識轉化為行動所需的時間。

有時,這種措施涉及技術層面。例如,可能意味著更新安全工具用於檢測新興攻擊技術的規則;也可能意味著在發現嚴重漏洞後加強對關鍵系統的存取權限;還可能包括主動回顧從其他組織或行業遭受的攻擊中吸取的經驗教訓,以了解自身組織的脆弱性。

在其他情況下,因應措施是組織層面的,而非技術層面的。這可能包括進行治理審查、改變向董事會報告網路風險的方式,或更新員工安全意識培訓計劃,以反映攻擊者使用的最新策略。

無論哪種情況,韌性都取決於兩者。更完善的安全方案將技術改進與組織變革結合,確保公司能夠快速識別並應對變化。

因此,彌合這一差距不僅僅是一個技術挑戰,它還取決於決策、領導以及不斷質疑現有假設是否仍然有效的意願。善於適應的公司很少會認為其當前的安全計畫已經萬無一失,而是期望它能隨著周圍環境的變化而不斷發展。

這種理念正日益反映在更廣泛的行業中。例如,國家網路安全中心的網路評估框架將治理、風險管理和持續改善置於網路韌性的核心。它認識到安全是一種持續的組織能力,而非一次性的成就。

會議室裡發生了另一場對話

如果準備和適應能力成為衡量韌性的重要指標,那麼董事會會議上進行的對話性質將會改變。

大多數管理人員已經定期收到有關安全事件、網路釣魚活動和回應時間的最新資訊。這些報告仍然很重要,但它們並不總是反映公司本身應對變化的能力。

現在的討論必須超越營運報告,更加重視MTTA(中期技術評估)。這將為董事會提供一種衡量組織應對變化速度的方法,而不僅僅是衡量其處理事件的有效性。

在實踐中,這意味著要提出一系列不同的問題。當出現重大新威脅時,公司多久會重新評估風險?新的情報需要多長時間才能影響安全策略?從近期攻擊中學到的教訓是否從根本上改變了組織的運作方式,還是僅僅被記錄和存檔了?

透過衡量適應能力,而不是僅僅衡量應對能力,組織可以更有信心地回答這些問題,並建立更全面的韌性圖景。

這不僅僅是安全團隊的問題。它取決於領導層、治理結構以及整個公司在風險不斷演變的情況下做出決策的意願。

衡量真正重要的事情

平均故障檢測時間和平均修復時間仍將是衡量營運績效的重要指標。但如果企業想要了解自身的真正韌性,還需要了解自身的適應速度。

MTTA 正好彌補了這一空白。它不會取代現有的網路安全指標,而是透過衡量一種隨著技術、人工智慧和網路威脅的不斷演變而變得日益重要的能力來增強這些指標。

現在是MTTA大放異彩的時候了。

我們已經介紹了最好的終端安全軟體。

評論被關閉。