衡量 DevSecOps:关键指标与转型评估
1. 漏洞管理指标
1.1 漏洞优先级与时效性
在系统中追踪漏洞时,可采用通用漏洞评分系统(CVSS)来确定漏洞的关键程度。除了关注不同严重程度的漏洞总数,漏洞的存在时长也至关重要。每天都会有新的漏洞出现,即便是最安全的系统也会存在一些漏洞,而且部分低风险漏洞可能无需处理。
为了衡量漏洞的时效性并确保在可接受的时间范围内解决它们,可设定服务水平目标(SLO)。例如:
- 高严重程度漏洞必须在 24 小时内修复。
- 低严重程度漏洞应在 5 天内解决。
通过跟踪在定义的 SLO 内解决的漏洞百分比,无需单独关注漏洞数量、按严重程度划分的漏洞数量或单个漏洞的解决时间,因为这些信息都包含在 SLO 指标中。
1.2 平均响应时间与平均解决时间
平均响应时间(MTTr)指响应事件所需的时间,而平均解决时间(MTTR)则跟踪解决事件所需的时长。按优先级查看 MTTR 有助于了解每个事件按优先级解决的平均时间。随着 DevSecOps 实践的实施,MTTr 和 MTTR 应会降低,CI/CD、小批量部署、自动化测试和跨团队协作都有助于降低这些时间。
不过,平均时间指标也存在一些问题。平均时间易受异常值影响,且事件数据相对稀疏,这降低了平均值的价值。尽管如此,平均解决时间从趋势角度仍有一定价值。若 MTTR 随时间持续增加,则表明可能有情况发生变化,需进一步调查。
1.3 可靠性指标
从安全角度来看,可靠性指应用程序或服务在无安全事件的情况下有效运行的时长。可通过平均故障间隔时间(MTBF)来衡量,
超级会员免费看
订阅专栏 解锁全文
28

被折叠的 条评论
为什么被折叠?



