Jak zmierzyć bezpieczeństwo?

Subskrybuj RSS A A A
5 maja 2009
Marcin Marciniak

Pomiar bezpieczeństwa nigdy nie był prostą sprawą. Eksperci stosują skomplikowane współczynniki, które trudno zrozumieć. Jak więc prosto zmierzyć bezpieczeństwo firmy?

Organizacje używają skomplikowanych metryk, aby mierzyć bezpieczeństwo. Jak podają analitycy Forrester Research, o wiele korzystniejszym modelem jest jednak uproszczenie pomiaru. "Niektóre decyzje podejmowane są bardzo emocjonalnie, na podstawie własnych percepcji poziomu ryzyka oraz wiadomości prasowych. Nie jest to najlepsza metoda" - mówią. Aby zmierzyć bezpieczeństwo w firmie we właściwy sposób, organizacje muszą zdefiniować proste i spójne mierniki w jasno określonych obszarach. Nawet najprostsze mierniki są lepsze niż ich brak lub istnienie niezrozumiałych.

Liczy się nie tylko ilość

Kadra zarządzająca nie ma zbyt dużo czasu na rozpoznawanie działania metryk, dlatego należy przygotować proste odpowiedzi, na których zarządzający mogą polegać. Utworzenie prostych metryk da szansę zademonstrowania poziomu bezpieczeństwa w efektywniejszy sposób niż przy złożonych metrykach, które trudno na pierwszy rzut oka kierownictwu zrozumieć. Niektóre z nich mają niewiele wspólnego z kontekstem biznesowym.

Na bezpieczeństwo ma wpływ wiele czynników. Jednym z nich jest istotność danej luki w bezpieczeństwie. Im jest poważniejsza, tym wyższe jest ryzyko i metryki muszą to w pewien sposób uwzględniać. Jeśli chodzi o bezpieczeństwo oprogramowania, najważniejsze są luki określane jako krytyczne, dlatego jedna z metryk powinna uwzględniać ich ilość, a także odsetek w stosunku do wszystkich stwierdzonych problemów. Przykładowy wynik pomiarów, który stwierdza, że w ciągu roku w produkcie wykryto ogółem 20 luk, nie jest tak alarmujący, jak ten, że odsetek luk krytycznych (tych, które z wysokim prawdopodobieństwem mogą posłużyć do naruszenia bezpieczeństwa) w stosunku do ogólnej ich liczby wynosi aż 25%.

Drugim parametrem, rzadko podawanym przez dostawców oprogramowania, jest czas, który upływa od zgłoszenia luki (szczególnie krytycznej) do opublikowania łaty usuwającej dany błąd. Im ten czas jest krótszy, tym lepiej, gdyż szybka reakcja umożliwia usunięcie luki u końcowych użytkowników. Czas ten można liczyć od daty ukazania się informacji o niej w powszechnie uznawanych biuletynach do chwili założenia łaty udostępnionej przez dostawcę systemu lub aplikacji. Czas ten jest ważnym parametrem w przypadku serwisów internetowych.

Przy wyborze aplikacji, specjaliści często opierają się na statystykach czasu wsparcia technicznego. W takich przypadkach należy wierzyć oficjalnym statystykom wykonywanym przez niezależne laboratoria, a informacje dostarczane przez dział marketingu dostawców trzeba traktować ostrożnie. Warto pamiętać, że niektóre luki bywają niezałatane miesiącami, nawet w przypadku dużych i poważnych dostawców. W tym czasie systemy klientów są podatne na naruszenie bezpieczeństwa.

Oceń artykuł

średnio: 0 liczba ocen: 0
1  2  dalej »

Komentarze (0)

Najnowsze

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Jak zaplanować karierę w branży IT

Doświadczenia łączone na różnych stanowiskach w firmach o odmiennych profilach są szczególnie cenione przez pracodawców. Dlatego warto głęboko przeanalizować możliwości rozwoju kariery, które obecnie stwarza rynek IT.

Rekomendacje



Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88