本文档正在积极开发中,尚未最终定稿。
Skip to content

KPI与指标

安全KPI

漏洞管理

KPI定义目标值测量频率
补丁合规率在期限内完成补丁的漏洞百分比>= 95%每月
未修复的关键漏洞未修补的CVSS >= 9.0漏洞数量0每周
平均修补时间 (MTTP)CVE公布到补丁部署的平均天数关键: < 2天,高: < 7天每月

事件管理

KPI定义目标值测量频率
平均检测时间 (MTTD)从攻击开始到检测的时间< 24小时每次事件
平均响应时间 (MTTR)从检测到遏制的时间关键: < 4h,高: < 24h每次事件
报告义务合规率在期限内向BSI报告的事件百分比100%每次事件

访问控制

KPI定义目标值测量频率
MFA覆盖率已启用MFA的账户百分比100%(外部访问)每月
孤立账户无对应在职员工的活跃账户数0每月
离职合规率离职后24小时内禁用账户的百分比100%每次离职

业务连续性

KPI定义目标值测量频率
备份成功率成功的备份任务百分比>= 99%每天
恢复成功率成功的恢复测试百分比100%每季度
RTO达标率恢复时间在目标范围内100%每次测试/事件

培训

KPI定义目标值测量频率
培训完成率完成必修培训的员工百分比100%每年
管理层培训管理层已完成网络安全培训每年
钓鱼点击率在模拟中点击钓鱼链接的员工百分比< 5%每半年

报告

报告内容接收方频率
安全仪表板所有KPI一览ISB持续
月度安全报告KPI趋势、未关闭发现、事件ISB + IT主管每月
季度管理报告KPI汇总、风险状况、措施管理层每季度
年度安全报告综合评估、审计结果、改进计划管理层每年

文档采用 CC BY-NC 4.0 许可 · 代码采用 MIT 许可