Nützliche Metriken verbinden eine definierte Messung mit einer Entscheidung: Patch-Latenz, Erkennungsabdeckung, mittlere Erkennungs- und Reaktionszeiten, Kontrolltest-Ergebnisse, Ausnahmezahlen und Expositionstrends. Schwache Metriken zählen Aktivität — geschlossene Tickets, bearbeitete Alarme —, ohne zu zeigen, ob sich das Risiko geändert hat.
Wichtigste Punkte
Präzise DefinitionenDatenquelle, Population, Zeitfenster, Eigentümer und die Entscheidung benennen, die die Zahl informiert.
Ergebnisse statt AktivitätAbdeckung, Korrektheit und Rechtzeitigkeit messen statt des Volumens geleisteter Arbeit.
Wichtige EinschränkungMetriken sind Modelle der Sicherheit, nicht ihr Beweis. Goodharts Gesetz greift — sobald eine Zahl zum Ziel wird, optimieren Teams die Zahl statt des Schutzes, den sie abbilden sollte.