Поделитесь KPI для отдела информационной безопасности

Тема в разделе "Бизнес", создана пользователем olll, 28 авг 2011.

  1. olll

    olll Особый статус

    4 июл 2007
    5.344
    Московская обл.
    Rav4x4, ГЧ crdi
    Руководство вздохнуло воздух западной системы мотивации и требует KPI с расчетом оного... :lol:
     
    Stop hovering to collapse... Click to collapse... Hover to expand... Нажмите, чтобы раскрыть...
  2. Frat

    Frat Завсегдатай

    16 июн 2009
    701
    Москва
    WV tiguan 2,0 TDI 11г.
    Действительно ржачно )))) KPI вобще допустимо пользовать в данном ключе? Цель ОИБ - обеспечение информационной безопасности предприятия, защита от цтече конфеденциальной информации и т.д. и т.п. ( если в широком смысле). В конторе должна быть разработана концепция, которой определяется кто, что и как защищает. В соответствии с этой концепцией планируются цели и показатели выполнения плана по достижению целей... вот тебе и KPI ))) Только вот ума не приложу как это переложить на деятельность ОИБ, а главное нафига?)))
     
  3. olll

    olll Особый статус

    4 июл 2007
    5.344
    Московская обл.
    Rav4x4, ГЧ crdi
    иначе на голом окладе....
     
    Stop hovering to collapse... Click to collapse... Hover to expand... Нажмите, чтобы раскрыть...
  4. AUN

    AUN Старожил

    1 янв 2003
    7.779
    Паджеро-4, 3.0
    Первое что в голову приходит - установить численный порог для:
    проникающих сообщений спам на электронную почту т.е. например не более Х% от всей электронной корреспонденции;
    показывать количество "мертвых аккаунтов" пользователей равным 0, т.е. отсутсвие неотключенных/удаленных аккаунтов уволившихся пользователей;
    показывать стаистику измения прав пользователей в связи с приходящими запросами (по служебкам) т.е. люди перемещаются между отделами или им требуется доступ к новым ресурсам;
    снимать статистику атак на сервера;

    ...как-то так
     
  5. Frat

    Frat Завсегдатай

    16 июн 2009
    701
    Москва
    WV tiguan 2,0 TDI 11г.
    И дружно всем отделом будем наращивать показатели)))
     
  6. edward

    edward Старожил

    10 сен 2003
    7.993
    Корейский трактор
    Мне кажется что KPI безопастников - это в основном временные показатели реагирования на угрозы и привентивные меры.
    Потому что здесь как и у всех безопастников - предотвращенный инцидент должен оплачиваться дороже чем не предотвращенный (пусть и решенный).
    Тут уж надо руководству доказать, что угроза действительно была :) но благодоря умелым действиям сотрудников ОИБ и руководителя в частности пресечена на корню!
     
    Stop hovering to collapse... Click to collapse... Hover to expand... Нажмите, чтобы раскрыть...
  7. Goba Jaba

    Goba Jaba Живу я здесь

    16 апр 2006
    1.961
    #7 Goba Jaba, 29 авг 2011
    Последнее редактирование: 29 авг 2011
    Не правильно все. KPI отдела информационной безопасности должны быть качественные, а не количественные.

    К примеру возьмем такие проекты как внедрение КИС, направленных на обеспечение ИБ. Вы внутренний заказчик, погонятель внедренцев. Корпоративные файрволы, блекбери для ТОПов, всякий там антивирус из локальной базы обновляемый, email over corporate VPN и т.д... Заодно и бюджеты выбьете на КИС и т.д. нормальные. Итого планы по развертыванию архитектуры в KPI.

    Плюс планы по проверкам компьютеров пользователей на нелегальный софт, опять таки пляшите не от кол-ва выявленных нарушений, а от кол-ва осуществленных проверок (=кол-ва пользователей). Потому как главное не наказывать и выявлять, а предупреждать!!!

    Установка мониторящего софта на сервера и рабочие станции, опять таки вязать все к срокам и объему. Закрыть/открыть всякие USB-порты, избранным оставить DVDромы.... Тут плавающие KPI, привязать к качеству и фидбекам пользователей.

    О! Кучу регламентов написать и как KPI эту работу представить, кстати немало ее тут будет) И план на год по всей этой деятельности - выполнили план в срок и без превышения бюджета - начальнику 3 оклада)

    Как-то так.