D:
Come si può misurare la sicurezza IT?
UN:La sicurezza IT è, per natura, un obiettivo o servizio immateriale e difficile da misurare. Può essere estremamente difficile valutare con precisione i vantaggi delle disposizioni di sicurezza o vedere come funzionano i sistemi di sicurezza. Tuttavia, nel settore della sicurezza sono emerse alcune buone pratiche per misurare l'efficacia delle strategie e dei sistemi di sicurezza.
Un modo per misurare la sicurezza IT è tabulare i report di attacchi informatici e minacce informatiche nel tempo. Mappando cronologicamente queste minacce e risposte, le aziende possono avvicinarsi alla valutazione del funzionamento dei sistemi di sicurezza durante l'implementazione. Le aziende possono anche esaminare le persone che si trovano in posizioni chiave di sicurezza per fornire una sorta di "percezione del rischio" che contribuirà anche al benchmarking della sicurezza. Alcuni esperti raccomandano di monitorare il ritorno dell'investimento sulla sicurezza ponendo le domande giuste a coloro che lavorano in prima linea nella sicurezza informatica e prendendo tutti i dati in entrata per fornire un quadro più ampio dei risultati di sicurezza.
Le aziende possono anche promuovere l'accuratezza e la misurazione della sicurezza suddividendo la sicurezza nei suoi vari componenti. Ad esempio, la sicurezza degli endpoint è l'implementazione specifica delle pratiche di sicurezza per endpoint di dati come schermi di smartphone, tablet e PC. Altri aspetti della sicurezza dei dati riguardano i dati in uso su una rete, in cui i professionisti possono utilizzare i punti di controllo della rete per stabilire parametri di sicurezza o misurare la sicurezza in altri modi.
Per molti professionisti IT, la misurazione della sicurezza è un processo di "input in, input out" in cui gli esperti di sicurezza aggregano i dati sulle minacce informatiche, inserendoli in un database e elaborando report informativi. Questi tipi di analisi sofisticate aiutano a guidare la valutazione delle pratiche di sicurezza e aiutano i decisori umani a gestire la gestione del cambiamento per le strategie di sicurezza. In generale, la sicurezza IT implica un "ciclo di vita della sicurezza" con più passaggi e fasi per rispondere alle minacce, piuttosto che fornire un tipo statico di protezione.