Metrics 指标

软件/系统的可量化属性。 没有 metrics 就没法判断”安不安全”、“快不快”、“稳不稳”。

安全运营常用 metrics

  • MTTD(Mean Time To Detect)—— 平均检测时间。事件发生到发现的间隔
  • MTTR(Mean Time To Respond)—— 平均响应时间。发现到开始处理的间隔
  • MTTC(Mean Time To Contain)—— 控制住事件需要多久
  • MTTRR(Recover)—— 完全恢复要多久
  • Patch compliance % —— 多少系统在 SLA 内打了补丁
  • False positive rate —— SIEM 告警里多少是误报

注意

Metrics 是手段不是目的。 团队盯着错误的 metrics 会做出错误的优化 —— 比如盯 “告警数” 会鼓励大家关告警而不是真的处理。