رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

چگونه اثربخشی کنترل‌ها را اندازه گیری کنیم؟ KPI، Evidence و ریسک

شرکت مدانت

کنترل امنیتی یا کنترلی که فقط «فعال» گزارش شود، اطلاعات کمی به مدیریت می‌دهد. سؤال بهتر این است: کنترل با چه پوششی، با چه کیفیتی و با چه نتیجه‌ای کار می‌کند؟ اندازه‌گیری اثربخشی کنترل باید این سه بعد را از هم جدا کند.

اول هدف کنترل را قابل سنجش کنید

اگر هدف کنترل مبهم باشد، KPI هم به عددهای تزئینی تبدیل می‌شود. برای کنترل بازبینی دسترسی، هدف می‌تواند این باشد که دسترسی‌های حساس به‌صورت دوره‌ای توسط Owner بازبینی و دسترسی‌های ناموجه در زمان مشخص حذف شوند.

چه شاخص‌هایی مفیدند؟

بعد نمونه شاخص چه چیزی را نشان می‌دهد؟
پوشش درصد دارایی یا کاربر تحت کنترل دامنه واقعی اجرا
تداوم درصد دوره‌های اجراشده به‌موقع پایداری اجرای کنترل
کیفیت نرخ خطا یا استثنا درستی اجرا
نتیجه کاهش رخداد یا ریسک مرتبط اثر کنترل بر هدف
Evidence درصد شواهد معتبر و تازه قابلیت اثبات

سناریو: کنترل Patch Management

گزارش «Patch Management فعال است» کافی نیست. شاخص‌های بهتر می‌توانند درصد سرورهای حیاتی Patch شده در SLA، تعداد استثناهای تأییدنشده، میانگین زمان اصلاح آسیب‌پذیری بحرانی و درصد دارایی‌هایی باشند که خارج از دامنه ابزار مانده‌اند.

Leading و Lagging را با هم ببینید

شاخص پیش‌نگر می‌گوید کنترل چگونه اجرا می‌شود؛ مثل درصد Patchهای به‌موقع. شاخص پس‌نگر نتیجه را نشان می‌دهد؛ مثل رخداد ناشی از آسیب‌پذیری Patch نشده. تکیه بر یکی از این دو تصویر ناقصی می‌دهد.

امتیاز واحد همه چیز را پنهان نکند

یک Control Effectiveness Score برای داشبورد مفید است، اما باید قابل بازشدن باشد. مدیر باید بفهمد امتیاز ۷۰ از ۱۰۰ به دلیل پوشش ناقص است یا Evidence قدیمی یا شکست تست. امتیاز بدون علت، تصمیم‌پذیر نیست.

کنترل را به ریسک مرتبط نگه دارید

ممکن است یک کنترل از نظر فرایندی خوب اجرا شود ولی ریسک هدف همچنان بالا باشد. در این حالت شاید کنترل کافی نیست. نتیجه اثربخشی باید در ارزیابی ریسک باقیمانده اثر بگذارد.

MedaGRC و سنجش اثربخشی

در MedaGRC، نگهداری Evidence و نتیجه ارزیابی در کنار کنترل کمک می‌کند شاخص فقط از وضعیت دستی ساخته نشود. ارتباط با ریسک نیز نشان می‌دهد کنترل چه اثری بر تصمیم ریسک داشته است.

سخن پایانی

اثربخشی کنترل یعنی بتوانیم نشان دهیم کنترل در دامنه لازم اجرا شده، پایدار بوده و نتیجه مورد انتظار را ایجاد کرده است. تعداد Policyها یا ابزارهای خریداری‌شده معیار اثربخشی نیست؛ Evidence و نتیجه واقعی معیارند.

33