A hasznos metrikák meghatározott mérést kötnek döntéshez: patch-késleltetés, észlelési lefedettség, átlagos észlelési és reagálási idő, kontrollteszt-eredmények, kivételszámok és expozíciós trendek. A gyenge metrikák tevékenységet számolnak — lezárt ticketek, feldolgozott riasztások — anélkül hogy megmutatnák, változott-e a kockázat.
Legfontosabb pontok
Pontos definíciókMeg kell nevezni az adatforrást, a mintát, az időablakot, a tulajdonost és azt a döntést, amelyet a szám tájékoztat.
Eredmény a tevékenység helyettA lefedettséget, a helyességet és az időzítést kell mérni, nem az elvégzett munka mennyiségét.
Fontos korlátA metrikák a biztonság modelljei, nem bizonyítékai. A Goodhart-törvény érvényesül — amint egy szám céllá válik, a csapatok a számot optimalizálják a védelem helyett, amelyet az képviselni hivatott.