咱们的科技安全检测软件已掩盖了95%的数据财物,本季度 ,协助咱们在45次谨慎的用户应对检测中修正了12个缝隙,新安全策略履行率达100% ,数据没错,安全报表上的危险数字总能让人感觉全部尽在掌握。
国际是科技个巨大的草台班子,那些季度报表上令人形象深入的协助完美数字,现在看起来颇有些粉饰太平的用户应对意思 。可即便如此 ,数据你依然只能如此行事,安全因为近邻运营组也是危险这么干的,至少它可以让你的科技报表看上去很漂亮、很抱负,协助不是用户应对吗 ?
人们习惯于用杂乱的概念来包装简略的主意 ,用准确的数字来掩盖背面的不确认性 ,尤其是关于繁忙的网络安全领导者来说 ,虚荣方针是一个极具迷惑性且非常丧命的圈套,极易让人堕入其间。
“报表中的迷雾”。
虚荣方针。
虚荣方针是在报表中看似亮眼,实则简直毫无战略价值的数字。它们易于盯梢与出现 ,却难以反映实践危险下降情况 ,首要包含以下三种类型:
卷方针类型内容 :
运用的补丁数、发现的缝隙数 、完结的扫描数 。它们看上去是实打实的生产力,但与事务影响或要挟的相关性无关 。
依据时刻但没有危险布景的方针:
均匀检测时刻(MTTD)或均匀修正时刻 (MTTR)等方针听起来令人形象深入 ,但假如不依据要害性进行优先级排序 ,它就只是只是一个方针罢了。
掩盖率方针:
“95% of assets s 。can 。ed”或“90% of vulnerabilities patched”等百分比给人一种操控的幻觉 。但最丧命的问题往往会集于剩余5%的内容。
虚荣方针自身并不是过错的 ,但存在危险的不完整性 。它们追寻的只是外表的保证而非深入的洞悉力。
就像一切互联网公司推重的数据驱动决议方案 ,其中心并非单纯的数据 ,而在于怎么发掘数据背面的价值