マルテクテクBETA CySA+
KPI
Key Performance Indicator

KPI(重要業績評価指標)とは

ひとことで

目標の達成度を測るために継続的に追跡する定量的な指標。SOCや脆弱性管理では、MTTD・MTTC、パッチ適用率、誤検知率などが使われる。

たとえると

ダイエット中に毎日記録する「体重」や「歩数」のようなものです。「健康になる」という目標だけでは進み具合がわかりませんが、数字で追いかければ、うまくいっているかどうかがはっきりします。

現場ではこう使う

CISOは経営会議への報告のために、「重大な脆弱性を30日以内に修正できた割合」「平均検知時間(MTTD)」「フィッシング訓練で不審メールを報告した社員の割合」をKPIに設定しました。毎月ダッシュボードで推移を示し、数値が悪化した項目には改善策を提案しています。

試験のポイント

EXAM POINT「指標」「測定」「報告・ダッシュボード」「改善の度合いを示す」と出てきたらKPIです。CySA+では、脆弱性管理やインシデント対応の報告で、どの指標を使えば状況や改善を示せるかが問われます。顧客と約束するサービス水準はSLA、そのための具体的な目標値はSLOと区別しましょう。

混同しやすい用語との違い

  • SLOサービスの稼働率や対応時間などの具体的な目標値。KPIは実際の状況を測って追う指標
  • SLA提供者と利用者の間で合意したサービス水準。未達時の扱いも定める
  • KRIリスクの高まりを早めに知らせる指標。KPIは目標の達成度を測る

関連用語

広告

KPI が出てくる CySA+ の問題に挑戦してみましょう。

無料で演習を始める