Gå til indhold
atlas

Sikkerhedsmåling (KPI'er)

Også kendt som: sikkerheds-KPI'er, nøgletal for sikkerhed

Tal, der er valgt på forhånd for at vise, om sikkerhedsarbejdet har den effekt, det skal have.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Aftalte, gentagelige målinger - fx andelen af medarbejdere, der melder en phishing-test, tiden til at installere kritiske patches eller antallet af åbne høje risici - som følges over tid for at vurdere og rapportere, hvor godt kontroller og indsatser virker.

Forklaret enkelt

Som en badevægt under en slankekur - ikke selve målet, men det ærlige tal, der fortæller, om det, man gør, virker.

I praksis

Bestyrelsen i et forsikringsselskab ser én side hvert kvartal - meldte phishing-mails op fra 20 % til 55 %, patchtid ned til ni dage - og giver flere penge til de områder, der halter.

Hvorfor det betyder noget

Uden tal er sikkerhedsbudgettet gætværk, og ISO 27001 kræver, at organisationen måler, hvordan dens sikkerhed præsterer.

Teknisk uddybning

ISO/IEC 27001:2022 afsnit 9.1 kræver, at organisationen fastlægger, hvad der skal overvåges og måles, herunder informationssikkerhedsprocesser og kontroller; metoderne, der bør give sammenlignelige og reproducerbare resultater for at blive betragtet som gyldige; hvornår overvågning og måling udføres, og af hvem; og hvornår og af hvem resultaterne analyseres og evalueres. Resultaterne skal opbevares som dokumenteret information og indgår i ledelsens evaluering (9.3.2). ISO/IEC 27004:2016 giver vejledning i at opbygge sådanne målinger, og NIST SP 800-55, revideret i december 2024 som bind 1 (identifikation og valg af målinger) og bind 2 (opbygning af et måleprogram), afløste Revision 1 fra 2008.

En velspecificeret måling har en dokumenteret definition: formål, formel, datakilde, målefrekvens, ejer, mål og tærskler, der udløser handling. Almindelige typer er implementeringsmålinger (andel af endpoints med EDR, andel af konti med MFA), effektivitetsmålinger (mediantid til at udbedre kritiske sårbarheder, gennemsnitlig tid til detektion og reaktion, andel af phishing-simuleringer, der meldes inden for ti minutter) og konsekvensmålinger (hændelser med forretningsmæssig betydning, nedetid, omkostninger). Førende indikatorer forudsiger fremtidige problemer (efterslæb af upatchede systemer mod internettet), mens bagudskuende indikatorer bekræfter, hvad der allerede er sket (hændelser). Nøgleindikatorer for risiko (KRI'er) følger eksponeringen mod risikoappetitten, mens KPI'er følger, hvor godt en proces fungerer; et bestyrelsesdashboard har som regel brug for begge.

Designet af målingerne er dér, hvor de fleste programmer fejler. Gennemsnit skjuler halerne, så udbedring af sårbarheder rapporteres bedre som percentiler eller som andelen, der lukkes inden for SLA'en, opdelt efter aktivernes kritikalitet. Nævnerne skal være stabile: "procent patchede servere" er meningsløst, hvis aktivfortegnelsen er ufuldstændig, hvilket binder målingerne til styring af aktiver. Goodharts lov gælder fuldt ud: når klikraten i phishing-test bliver et mål, bliver simuleringerne lettere; andelen, der melder, og tiden til melding er sværere at manipulere. Aktivitetstal (afholdte kurser, kørte scanninger, lukkede alarmer) beskriver indsats, ikke effekt.

Målinger tjener også lovpligtige formål. NIS2 artikel 21, stk. 2, litra f, kræver politikker og procedurer til at vurdere effektiviteten af foranstaltningerne til risikostyring, og ISO/IEC 27002 kontrol 5.35 kræver uafhængig gennemgang af informationssikkerheden. I modsætning til en modenhedsvurdering, der beskriver, hvor veletableret en proces er, beskriver en måling, hvad processen opnår, og de to er mest nyttige, når de rapporteres side om side med en tendenslinje frem for som enkeltstående øjebliksbilleder.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Governance
  2. →Sikkerhedsmåling (KPI'er)

Relationer

Forudsætter
Governance

Kilder og videre læsning

Standarder og officielle tekster

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Modul 2

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.