Pular para o conteúdo principal

📈 Métricas, Indicadores e Cobertura

🌟 Objetivo

Definir métricas e indicadores para avaliar a eficácia, cobertura e maturidade dos controlos de monitorização, deteção e resposta, permitindo melhoria contínua com base em dados operacionais.


📏 Indicadores de cobertura

MétricaObjetivo
% de fluxos críticos com loggingAvaliar visibilidade mínima sobre operações sensíveis
% de logs enviados para SIEMMedir aderência à centralização
% de alertas com trigger testadoValidação da eficácia dos alertas
% de componentes com tagging ECSAvaliar consistência e normalização
% de pipelines que produzem eventosCobertura CI/CD na deteção de eventos suspeitos

⏱️ Indicadores operacionais

MétricaSignificadoExemplo de cálculo
MTTD (Time to Detect)Tempo médio desde evento até alertatimestamp_alert - timestamp_event
MTTR (Time to Respond)Tempo médio até início da mitigaçãotimestamp_action - timestamp_alert
Falso positivo rate% de alertas não relevantesalertas inválidos / total alertas
Eventos por utilizador/diaAtividade média normal para perfil basebaseline comparativo
Incidentes por categoriaClassificação de casos por tipo (acesso, fraude)logs ou tickets IR

🌟 MTTD e MTTR são indicadores-chave de maturidade operacional.


📊 Dashboards e relatórios sugeridos

Tipo de painelDados incluídos
Cobertura de loggingApps sem logs estruturados, por criticidade
Qualidade de alertasTriggers ativos/testados, % falsos positivos
Eventos e contextoEventos por tipo, IP, user, sistema
Deteção e respostaMTTD, MTTR, por severidade, em histórico temporal
Padrões anómalosOutliers por role, geografia, hora, device

🌄 Integração com maturidade

Nível de maturidadeIndicadores esperados
L1 (mínimo)Logging ativo local, análise manual ocasional
L2 (moderado)Alertas automáticos com tuning, dashboards de operação básicos
L3 (avçado)Correlação de fontes, detecção comportamental, KPIs como MTTD/MTTR

📊 Estas métricas contribuem também para os Capítulos 10 (Testes de Segurança) e 11 (Controlo de Execução).


✅ Recomendações finais

  • Medir e publicar métricas pelo menos mensalmente
  • Estabelecer metas de melhoria (ex: -20% MTTD em 3 meses)
  • Correlacionar métricas com eventos reais e exercícios simulados
  • Priorizar visibilidade e cobertura sobre ativos críticos

💡 Sem medição, não há melhoria. A visibilidade quantitativa é essencial à maturidade em segurança.