Cybersecurity
ตัวชี้วัดความสำเร็จของ Purple Team: จาก MTTD/MTTR สู่การปรับปรุงระบบป้องกัน
การวัดผล Purple Team ต้องเกินกว่าการนับว่าตรวจจับได้กี่เปอร์เซ็นต์ ต้องวัดเวลา คุณภาพการตอบสนอง และการปรับปรุงที่เกิดขึ้นจริงหลังการทดสอบ
ทำไมตัวชี้วัดสำคัญ
การทำ Purple Team Exercise โดยไม่มีตัวชี้วัดที่ชัดเจนเท่ากับการทดสอบโดยไม่ทราบว่าประสบความสำเร็จหรือไม่ ตัวชี้วัดที่ดีต้องตอบได้สามข้อ
- วัดได้ (Measurable) — มีค่าที่นับหรือคำนวณได้
- เทียบได้ (Comparable) — เทียบกับครั้งก่อนหรือมาตรฐานอ้างอิงได้
- นำไปใช้ได้ (Actionable) — สามารถนำไปปรับปรุงระบบได้จริง
ตัวชี้วัดหลักของ Purple Team
1. Mean Time to Detect (MTTD)
ระยะเวลาเฉลี่ยตั้งแต่เทคนิคโจมตีถูกดำเนินการ จนถึงการที่ Blue Team ตรวจจับได้
MTTD = เวลาที่ตรวจจับได้ − เวลาที่โจมตีเริ่ม
ค่าที่ดีขึ้นในแต่ละรอบบ่งบอกว่าการตรวจจับดีขึ้น ค่าเฉลี่ยของอุตสาหกรรมอยู่ประมาณ 200+ วันสำหรับ breach detection แต่ Purple Team ควรตั้งเป้าให้ตรวจจับได้ภายใน นาที ไม่ใช่วัน
2. Mean Time to Respond (MTTR)
ระยะเวลาเฉลี่ยตั้งแต่ตรวจจับได้ จนถึงการเริ่มตอบสนอง (เช่น การ isolate endpoint, การ block account)
MTTR = เวลาที่เริ่มตอบสนอง − เวลาที่ตรวจจับได้
MTTR สะท้อนคุณภาพของ playbook และระดับ automation ของระบบ
3. Detection Coverage Rate
สัดส่วนของเทคนิคที่ Blue Team ตรวจจับได้ เทียบกับเทคนิคทั้งหมดที่ Red Team ใช้
Detection Coverage Rate = (เทคนิคที่ตรวจจับได้ / เทคนิคทั้งหมดที่ใช้) × 100
การวัดนี้ควรทำตามเทคนิคของ MITRE ATT&CK เพื่อให้เห็นว่าเทคนิคใดยังเป็นช่องว่าง
4. False Positive Rate
สัดส่วนของ alert ที่ไม่ใช่ภัยคุกคามจริง เทียบกับ alert ทั้งหมดที่เกิดระหว่างการทดสอบ ค่าสูงบ่งบอกว่า detection rule ยังไม่แม่นยำพอ และอาจทำให้ Blue Team เหนื่อยล้าจากการ investigate alert ที่ไม่จำเป็น
5. Time to Remediate
ระยะเวลาตั้งแต่ตรวจจับได้ จนถึงการแก้ไขหรือลดความเสี่ยงจนระบบกลับสู่สภาพปลอดภัย ตัวชี้วัดนี้สะท้อนประสิทธิภาพของกระบวนการ incident response ทั้งหมด
ตัวชี้วัดเชิงคุณภาพ
นอกจากตัวเลขแล้ว ตัวชี้วัดเชิงคุณภาพก็สำคัญ เช่น
- คุณภาพของบันทึกเหตุการณ์ (incident write-up) หลังการทดสอบ
- ความครบถ้วนของ playbook ที่อัปเดตหลังการทดสอบ
- จำนวน detection rule ใหม่ที่นำไปใช้จริงและทำงานถูกต้อง
- ระดับการแชร์ความรู้ระหว่างทีม (เช่น จำนวน session แชร์ความรู้ที่เกิดขึ้น)
การนำตัวชี้วัดไปปรับปรุงระบบ
ตัวชี้วัดไม่มีคุณค่าถ้าไม่นำไปใช้ ขั้นตอนที่สำคัญคือ
- จัดทำ dashboard ที่แสดง MTTD/MTTR/Detection Coverage แยกตามเทคนิคและตามรอบการทดสอบ
- กำหนดเป้าหมาย ที่เป็นไปได้ในแต่ละรอบ เช่น ลด MTTD ลง 20% ในรอบถัดไป
- เชื่อมโยงกับการลงทุน ถ้าพบว่าช่องว่างอยู่ที่เครื่องมือ ให้ใช้ตัวชี้วัดเป็นข้อมูลสนับสนุนการของบประมาณ
- ประเมินผลระยะยาว เปรียบเทียบตัวชี้วัดในรอบหลายครั้งเพื่อเห็นแนวโน้ม
บทสรุป
Purple Team ที่ประสบความสำเร็จไม่ได้วัดที่การทดสอบครั้งเดียว แต่วัดที่การปรับปรุงต่อเนื่องที่เกิดขึ้นจากตัวชี้วัดที่ชัดเจน การตั้งให้ MTTD, MTTR และ Detection Coverage เป็น KPI ประจำองค์กร ทำให้ความมั่นคงปลอดภัยไซเบอร์กลายเป็นกระบวนการที่วัดได้และพัฒนาได้อย่างเป็นรูปธรรม
* Facebook / LinkedIn ไม่อนุญาตให้ใส่ข้อความให้ล่วงหน้า — กดปุ่มจะคัดลอกข้อความให้ก่อน เปิดหน้าแชร์แล้ววาง (paste) ได้เลย พรีวิวการ์ดจะแสดงอัตโนมัติเมื่อวางลิงก์
