Table of Contents
セキュリティインシデント管理における応答時間を測定することは、セキュリティチームの有効性を評価するために不可欠です。組織は改善のための領域を特定し、脅威を緩和するためのタイムリーな行動を確実にするのに役立ちます。このケーススタディでは、応答時間が現実世界のシナリオで計算され、分析される方法について説明します。
応答時間メトリックを理解する
応答時間は、インシデントが検出されたときと、解決または含まれているときの間の期間を指します。正確な測定は、インシデントログやセキュリティアラートからタイムスタンプを追跡することを含みます。キーメトリックには、平均応答時間、メディア応答時間、および最大の応答時間が含まれます。
データ収集と分析
この場合、セキュリティチームは、インシデント検出と解像度の時間を記録するために集中型のインシデント管理システムを使用していました。 データは、高優先セキュリティアラートに焦点を当て、3ヶ月にわたって抽出されました。 分析は、応答プロセスでパターンとボトルネックを明らかにしました。
応答時間を計算する
各インシデントの解像度タイムスタンプから検出タイムスタンプをサブトラクトすることで、応答時間が計算されました。その後、データが集計され、平均応答時間と中央応答時間を決定しました。アウトリエはリソースの制約や手続き上の問題によって引き起こされる遅延を識別し、理解するために検討されました。
主要ファインディングと改良
- 平均応答時間45分
- ほとんどの事故は1時間以内に解決しました。
- マニュアルエスカレーションプロセスにより、遅延が頻繁に発生しました。
- 自動化されたアラートを20%削減する。