Metrics 指标
软件/系统的可量化属性。 没有 metrics 就没法判断”安不安全”、“快不快”、“稳不稳”。
安全运营常用 metrics
- MTTD(Mean Time To Detect)—— 平均检测时间。事件发生到发现的间隔
- MTTR(Mean Time To Respond)—— 平均响应时间。发现到开始处理的间隔
- MTTC(Mean Time To Contain)—— 控制住事件需要多久
- MTTRR(Recover)—— 完全恢复要多久
- Patch compliance % —— 多少系统在 SLA 内打了补丁
- False positive rate —— SIEM 告警里多少是误报
注意
Metrics 是手段不是目的。 团队盯着错误的 metrics 会做出错误的优化 —— 比如盯 “告警数” 会鼓励大家关告警而不是真的处理。