kpi информационной безопасности

  1. Сергей Попов

    На проверке Метрики DevSecOps: от DORA до MTTR уязвимостей — как измерять эффективность AppSec и не обманывать себя цифрами

    Три квартала я выстраивал систему AppSec-метрик в компании с 40 микросервисами и двумя SAST-сканерами в пайплайне GitLab CI. Первый отчёт для CISO показал MTTR critical-уязвимостей в 14 дней - красиво, пока не выяснилось, что формула не учитывала reopened-тикеты и severity-reclassification...
  2. Сергей Попов

    Статья ROI кибербезопасности: как измерить эффективность ИБ-инвестиций и обосновать бюджет перед бизнесом

    «Нас ещё ни разу не взломали» - эту фразу я слышал на каждом третьем совещании с финансовым директором. И каждый раз она убивала мой бюджет. Для CFO это звучит так: «Зачем платить за то, что и так работает?» После третьего провала на бюджетном комитете до меня дошло: проблема не в том, что...