Security Metrics
Security metrics turn observations about controls, incidents, assets, and risk into defined measures. They help an organization judge whether safeguards are present, working, timely, and improving without confusing activity counts with security outcomes.
itCybersecurity fundamentals and governance | OpenSkills.info
Course pathWalk it in order
Look it upDip in anytime
Go furtherLeaves this page
Intro
Security Metrics
Security metrics are defined measures used to describe and evaluate information security. They connect raw observations, such as patch records or incident timestamps, to decisions about control performance, risk, resources, and corrective action.
A metric is useful only when its meaning survives the path from source data to decision. That path has five parts:
- A stakeholder identifies a decision or information need.
- A measure definition names the subject, scope, data, calculation, frequency, and owner.
- Collection processes obtain observations from systems or people.
- Analysis turns those observations into a value, trend, comparison, or uncertainty statement.
- Reporting presents the result with context, thresholds, and an action path.
The dashboard is therefore the last component, not the measurement system. A polished chart cannot repair incomplete asset coverage, unstable definitions, or incompatible reporting periods.
What a measure represents
NIST distinguishes quantitative and qualitative assessment. Quantitative measures use numbers, while qualitative measures use ordered categories or expert judgment. Either can support a decision when the scale and method are documented.
Continue the course
This section is part of the paid course.
See pricing to subscribe, or log in if you already have access.
Where this skill leads
Relevant careers
See how this topic contributes to broader role-level skill maps.
Sources
- https://csrc.nist.gov/pubs/sp/800/55/v1/final
Supports
- Security measure purpose, types, selection, prioritization, and evaluation
- Quantitative and qualitative assessment
- Implementation, effectiveness, efficiency, and impact measurement
- Quiz answers and reference-path rationale
- 2024 timeline milestone
- https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-55v1.pdf
Supports
- Measure documentation, scope, aggregation, data management, data quality, and uncertainty
- Statistical analysis concepts and interpretation limits
- Definition records, versioning, denominators, and reporting context
- https://csrc.nist.gov/pubs/sp/800/55/v2/final
Supports
- Measurement-program purpose, roles, workflow, communication, and corrective action
- Quiz answer on program workflow
- https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-55v2.pdf
Supports
- Five-activity measurement-program workflow
- Program integration with business activities and risk management
- https://csrc.nist.gov/pubs/sp/800/55/r1/final
Supports
- 2003 original publication and 2008 Revision 1 dates
- Historical purpose of performance measurement guidance
- https://csrc.nist.gov/Projects/measurements-for-information-security/publications
Supports
- 2009 Directions in Security Metrics Research milestone
- 2018 Bad Security Metrics research milestones
- https://csrc.nist.gov/pubs/sp/800/137/final
Supports
- Continuous visibility into assets, threats, vulnerabilities, and control effectiveness
- Risk-tolerance relationship and 2011 timeline milestone
- Reference-path rationale
- https://csrc.nist.gov/pubs/sp/800/137/a/final
Supports
- Continuous-monitoring program assessment
- 2020 timeline milestone
- https://www.nist.gov/cyberframework
Supports
- CSF 2.0 outcome structure, Profiles, and reference-path rationale
- https://www.nist.gov/news-events/news/2014/02/nist-releases-cybersecurity-framework-version-10
Supports
- 2014 CSF 1.0 release, Core, Tiers, and Profiles
- https://www.nist.gov/news-events/news/2024/02/nist-releases-version-20-landmark-cybersecurity-framework
Supports
- 2024 CSF 2.0 release and expanded governance scope
- https://www.nist.gov/news-events/news/2024/12/measurement-guide-information-security-nist-releases-volumes-1-and-2-sp-800
Supports
- December 2024 two-volume release and major update areas
- https://www.cisa.gov/cybersecurity-performance-goals
Supports
- Prioritized measurable baseline practices and CSF alignment
- 2022 timeline milestone and reference-path rationale
- https://www.cisecurity.org/controls/cis-controls-list
Supports
- Concrete safeguard catalog for implementation and effectiveness questions
- Reference-path rationale
- https://github.com/sindresorhus/awesome
Supports
- Discovery route to the Awesome Security list
- https://github.com/sbilly/awesome-security
Supports
- Discovery of Wazuh, OpenVAS, Security Onion, and Zeek as security observation sources
- https://documentation.wazuh.com/current/user-manual/capabilities/index.html
Supports
- Endpoint, configuration, vulnerability, and compliance observation capabilities
- Awesome Links rationale
- https://greenbone.github.io/docs/latest/
Supports
- Vulnerability management observations and workflows
- Awesome Links rationale
- https://docs.securityonion.net/
Supports
- Network and host visibility, alert, and case-management observations
- Awesome Links rationale
- https://docs.zeek.org/en/current/
Supports
- Structured network logs and interpretation guidance
- Awesome Links rationale
- https://panaseer.com/platform/continuous-controls-monitoring
Supports
- Panaseer landscape placement and control-measurement workflow
- https://www.servicenow.com/docs/r/environmental-social-governance/metrics-overview.html
Supports
- ServiceNow GRC Metrics definitions, collection, targets, and reporting
- ServiceNow landscape placement
- https://www.metricstream.com/products/it-and-cyber-risk-management.htm
Supports
- MetricStream landscape placement and cyber-risk aggregation
- https://www.archerirm.com/
Supports
- Archer landscape placement and integrated risk context
- https://www.bitsight.com/security-ratings
Supports
- Bitsight landscape placement and external rating scope
- https://securityscorecard.com/trust/
Supports
- SecurityScorecard landscape placement, rating transparency, and observable-data limits
- https://www.mastercard.com/us/en/business/cybersecurity-fraud-prevention/riskrecon.html
Supports
- RiskRecon landscape placement and external third-party measurement
- https://blackkite.com/
Supports
- Black Kite landscape placement and third-party risk measurement
- https://safesecurity.com/
Supports
- SAFE landscape placement and modeled cyber-risk exposure
- https://www.risklens.com/
Supports
- RiskLens landscape placement and FAIR-based quantification
