Logo StartupKit
PL

Metryki i eksporty

Jak czytać dashboard metryk VDP, zarządzać karmą badaczy, publikować Hall of Fame i generować eksporty dowodowe na potrzeby SOC 2.

Dlaczego to ważne

Metryki to podstawowy mechanizm udowadniania skuteczności VDP przed audytorami. Stwierdzenie „Mamy program ujawniania podatności” nie jest wystarczającym dowodem. Za to „Potwierdziliśmy 100% zgłoszeń w ciągu 72 godzin i rozwiązaliśmy krytyczne problemy w ciągu 48 godzin” — już tak.

Dowody SOC 2 Type II wymagają danych ograniczonych w czasie: liczba otrzymanych zgłoszeń, wskaźnik zgodności z SLA, rozkład ważności i czasy rozwiązywania. Dashboard metryk i pipeline eksportów w Kit są zaprojektowane tak, żeby dostarczyć dokładnie to, o co poprosi audytor — bez gorączki na koniec kwartału.

Wskaźniki KPI na dashboardzie

Na górze dashboardu VDP wyświetla się pięć głównych wskaźników. Dają szybki przegląd kondycji programu przy każdym otwarciu modułu.

KPI Opis
Open Reports Liczba zgłoszeń jeszcze nierozwiązanych ani nieodrzuconych
Awaiting Triage Zgłoszenia w statusie Submitted bez przeprowadzonej oceny
SLA Compliance % Procent zgłoszeń potwierdzonych w ramach skonfigurowanego SLA
Bounties Approved Łączna zatwierdzona wartość nagród w danym okresie (tylko VDP Add-on)
AI Flagged Liczba zgłoszeń z flagą „śmieci AI” oczekujących na weryfikację przez człowieka

Wskaźniki KPI odświeżają się przy ładowaniu strony. Nie ma automatycznego odświeżania — żeby zobaczyć zaktualizowane liczby, ponownie załaduj stronę lub wróć do niej.

Każda liczba — wskaźniki KPI na dashboardzie i wszystko na stronie metryk — uwzględnia tylko zgłoszenia, które możesz otworzyć. Zgłoszenia ograniczone do wybranych osób z zespołu wliczają się do wyników wyłącznie u uprawnionych i administratorów, więc dashboard i narzędzia AI w Kit zawsze pokazują te same liczby.

Strona metryk

Przejdź do VDP > Metrics, żeby zobaczyć szczegółowe analizy. Selektor okresu na górze pozwala ograniczyć dane do ostatnich 7, 30 lub 90 dni. To jedyne trzy dostępne zakresy — na stronie metryk nie ma wyboru niestandardowego zakresu dat.

Strona metryk dzieli się na osiem sekcji:

Sekcja Co przedstawia
MTTA (Mean Time to Acknowledge) Średni czas w godzinach od zgłoszenia do pierwszej odpowiedzi, dla wszystkich widocznych dla Ciebie zgłoszeń w danym okresie
MTTR (Mean Time to Resolve) Średni czas w godzinach od zgłoszenia do rozwiązania, dla wszystkich widocznych dla Ciebie zgłoszeń w danym okresie
SLA Compliance Pojedynczy wskaźnik procentowy zgodności — odsetek zgłoszeń potwierdzonych w ramach skonfigurowanego SLA. Zwróć uwagę, gdy spadnie poniżej celu, zanim stanie się ustaleniem audytowym
Reports Over Time Wykres słupkowy zgłoszeń tygodniowo lub miesięcznie — przydatny do wykrywania wzorców sezonowych lub skoków w ujawnieniach
By Severity Rozkład zgłoszeń według poziomu ważności (od Super Critical po Informational)
By Status Rozkład wszystkich zgłoszeń przesłanych w danym okresie, pogrupowanych według ich bieżącego statusu (Submitted, Triaged, Validated, In Progress, Resolved itp.)
By Vulnerability Type Rozkład według kategorii OWASP — pokazuje, na jakie klasy podatności produkt jest najbardziej narażony
Top Researchers Ranking według łącznej liczby zgłoszeń — wskazuje najbardziej aktywnych zewnętrznych współtwórców

Wszystkie sekcje uwzględniają wybrany zakres dat. MTTA i MTTR to dwie liczby, o które audytor SOC 2 zapyta w pierwszej kolejności.

Karma badaczy

Kit śledzi jakość badaczy w czasie za pomocą systemu karmy. Przejdź do VDP > Researchers, żeby zobaczyć pełny katalog badaczy wraz z poziomami karmy.

Poziom karmy Znaczenie Jak się wyświetla
Trusted Konsekwentnie prawidłowe, wysokiej jakości zgłoszenia Badge „Trusted” w profilu badacza i obok jego zgłoszeń
Neutral Brak wyraźnego sygnału w którąkolwiek stronę Badge „Neutral”
Low Historia zgłoszeń niskiej jakości Badge „Low” sygnalizujący potrzebę większej ostrożności
Untrusted Wzorzec spamu lub zgłoszeń w złej wierze Badge „Untrusted” oznaczający badacza do uważnego, ręcznego przeglądu

Karma dostosowuje się automatycznie na podstawie zdarzeń powiązanych ze zgłoszeniami badacza. Większość zdarzeń wyzwala się, gdy zgłoszenie przechodzi przez kolejne etapy swojego cyklu życia lub zostaje odrzucone z konkretnego powodu.

Zdarzenia pozytywne (zwiększają karmę):

  • Zgłoszenie przekazane do triażu
  • Zgłoszenie zwalidowane
  • Zgłoszenie rozwiązane
  • Nagroda przyznana za potwierdzoną podatność (nagrody o wyższej ważności dają bonus)
  • Zgłoszenie odrzucone jako prawidłowy duplikat realnego, już zgłoszonego problemu

Zdarzenia negatywne (zmniejszają karmę):

  • Zgłoszenie odrzucone jako spam
  • Zgłoszenie potwierdzone jako śmieci AI

Poza tymi automatycznymi zdarzeniami osoba triażująca (lub asystent AI) może zastosować ręczną korektę karmy — dodatnią lub ujemną — z ustalonego zestawu powodów, dla przypadków, których nie obejmują reguły automatyczne.

Poziomy karmy pomagają zespołowi priorytetyzować triaż. Zgłoszenie od badacza Trusted można przyspieszyć z większą pewnością. Zgłoszenie od badacza Untrusted nadal trafia do kolejki, ale jest oznaczone, żeby zespół mógł zastosować odpowiednią kontrolę.

Zarządzanie Hall of Fame

Przejdź do VDP > Hall of Fame, żeby zarządzać publiczną tablicą liderów badaczy. Hall of Fame wyróżnia badaczy, którzy przesłali do programu prawidłowe zgłoszenia.

Kluczowe zasady:

  • Nikt nie trafia na listę bez zgody i nikt nie trafia tam automatycznie. Zespół dodaje każdy wpis ręcznie: dla badacza, który ustawił swoją preferencję wyróżnienia w portalu, który odpowiedział na wysłaną przez was prośbę o zgodę, albo którego zgodę odnotowaliście z wątku zgłoszenia lub z e-maila
  • Badacza, który wybrał Poza listą, nie da się dodać w ogóle. Ta odmowa jest ostateczna i nic na tej stronie jej nie omija
  • Zespół może przypiąć (Feature) badacza, co ustawia go na górze strony publicznej
  • Zespół może usunąć (Remove) wpis z tablicy. To zdejmuje wpis ze strony; preferencja wyróżnienia badacza pozostaje bez zmian, więc tego samego badacza można wyróżnić ponownie później

Jeśli badacz nigdy nie odpowiedział na pytanie o wyróżnienie, zamiast czekać możesz wysłać mu prośbę o zgodę z jego profilu — cztery stany wyróżnienia i działanie tej prośby opisuje Portal badacza.

Publiczny Hall of Fame jest dostępny pod adresem /security/{program-slug}/hall-of-fame. Warto udostępnić ten URL w polityce ujawniania, żeby zasygnalizować, że cenisz wkład badaczy. Większość programów publikuje Hall of Fame po zebraniu pięciu lub więcej wyróżnionych badaczy.

Generowanie eksportów

Nie ma osobnej strony eksportów. Zamiast tego przyciski Download CSV i Download PDF działające jednym kliknięciem znajdują się na stronach, gdzie odpowiednie dane i tak już się pojawiają:

  • Metrics (VDP > Metrics) — eksport obejmuje okres aktualnie wybrany na stronie (ostatnie 7, 30 lub 90 dni)
  • Ledger (VDP > Ledger) — eksportuje pełną ścieżkę finansową i historię zgłoszeń bez ograniczenia zakresem dat (od początku istnienia programu)
  • Disbursements (VDP > Disbursements) — eksportuje z widoku wypłat, również bez ograniczenia zakresem dat (od początku istnienia programu)

Eksporty wymagają VDP Add-on ($49/mo). Tylko eksport ze strony Metrics jest ograniczony zakresem dat; nigdzie nie ma filtrów statusu, ważności ani typu podatności — każdy eksport po prostu obejmuje wszystkie zgłoszenia w zakresie (wybrany okres na stronie Metrics albo cała historia z Ledger/Disbursements).

Wybierz format:

Format Najlepszy do
CSV Dane do odczytu maszynowego — arkusze kalkulacyjne, dalsza analiza lub import do narzędzi GRC
PDF Raport czytelny dla człowieka, sformatowany pod audytorów — zawiera nagłówki, podsumowania i tabele

Każdy eksport zawiera cztery sekcje:

Sekcja Zawartość
Report Summaries Identyfikator zgłoszenia, tytuł, status, ważność, wynik CVSS, typ podatności, data zgłoszenia, data rozwiązania
SLA Performance Status SLA dla każdego zgłoszenia, czas zgłoszenia, termin SLA i liczba upływających godzin
Communication Log Tylko wiadomości zewnętrzne (komunikacja skierowana do badacza, bez notatek wewnętrznych)
Financial Ledger Zatwierdzenia nagród, rekordy wypłat i kwoty wypłat za dany okres

Eksporty są asynchroniczne. Kliknięcie przycisku pobierania otwiera stronę statusu eksportu, która aktualizuje się na żywo (przez Turbo Stream), gdy Kit buduje plik w tle — żaden e-mail nie jest wysyłany. Po zakończeniu przetwarzania na tej stronie pojawia się link do pobrania. Duże eksporty obejmujące kilka kwartałów danych mogą zająć kilka minut, a wygenerowany plik jest dostępny przez 7 dni, zanim wygaśnie.

Przepływ dowodowy SOC 2

Zalecany przepływ pracy dla audytów SOC 2 Type II:

  1. Na koniec każdego kwartału otwórz VDP > Metrics, wybierz okres 90 dni (najbliższe przybliżenie kwartału) i użyj przycisków eksportu — albo otwórz VDP > Ledger, żeby uzyskać pełną, obejmującą całą historię ścieżkę finansową wraz z danymi zgłoszeń z danego kwartału
  2. Kliknij Download PDF, żeby uzyskać główny plik dowodowy, a następnie Download CSV jako uzupełnienie
  3. Poczekaj, aż strona statusu każdego eksportu zakończy przetwarzanie, a potem użyj linku do pobrania, który się pojawi
  4. Dołącz oba pliki do folderów dowodowych CC4 (Monitoring Activities) i CC7 (System Operations)

Audytor będzie szukał w tym eksporcie trzech rzeczy: czy zgłoszenia są odbierane i śledzone, czy cele SLA są konsekwentnie spełniane oraz czy księga finansowa pokazuje czystą ścieżkę od zatwierdzenia nagrody po wypłatę. Eksport jest zaprojektowany tak, żeby odpowiedzieć na wszystkie trzy pytania bez dodatkowego przygotowania.

Zobacz Bounties and Payouts po szczegóły dotyczące księgi finansowej zasilającej eksporty.

W skrócie

  • Na początku każdego tygodnia przeglądaj wskaźniki KPI, żeby wcześnie wychwycić spadki zgodności z SLA
  • Na początku każdego kwartału sprawdzaj stronę metryk, żeby potwierdzić trendy MTTA i MTTR
  • Przeglądaj poziomy karmy badaczy, żeby wskazać badaczy Trusted do przyspieszonego triażu
  • Opublikuj Hall of Fame po zebraniu 5+ wyróżnionych badaczy
  • Wygeneruj kwartalny eksport do folderu dowodowego SOC 2 CC4/CC7 (VDP Add-on)
  • Ustaw cykliczne przypomnienie w kalendarzu na pobranie metryk przed każdym oknem audytu SOC 2
  • Jeśli zgodność z SLA spada, zajrzyj do przepływu Triaging Reports

Co dalej

  • Triaging Reports — pełny przepływ triażu, wskaźniki SLA i operacje zbiorcze
  • AI Integration — poproś asystenta AI o podsumowania metryk i analizę SLA

Wpisz, aby wyszukać...