Sama obecność kontroli (EDR, WAF, MFA, backup, SIEM, DLP, IAM, human-approval) nie dowodzi, że ona działa. F11 zbiera sygnały skuteczności — czy kontrola generuje zdarzenia, czy wychwytuje test, czy pokrywa zakres — i przekłada je na status wspierający decyzję. To ROADMAP: poniżej opisujemy zamierzony model i dane syntetyczne (przykładowe), nie pomiar z żywego środowiska klienta.
Idea F11: dla każdej rodziny kontroli definiujemy obserwowalny sygnał skuteczności (co dałoby się zmierzyć konektorem), a status wyprowadzamy z tego sygnału — nie z deklaracji, że kontrola „jest wdrożona". Zamiast pytać „czy macie EDR?", F11 pyta „czy EDR w ostatnich 24h przysłał telemetrię z X% hostów i wychwycił test wykrywalności?".
Legenda statusu: DZIAŁA sygnał obecny i w zakresie · CZĘŚCIOWO sygnał niepełny lub nieaktualny · BRAK SYGNAŁU kontrola zadeklarowana, brak obserwowalnego dowodu działania. Dane poniżej: syntetyczne (przykład formatu).
| Kontrola | Co ma robić | Sygnał skuteczności (obserwowalny) | Status (przykład) |
|---|---|---|---|
| EDR | Detekcja i reakcja na endpointach | Telemetria z ≥ próg % hostów w ostatnich 24h + wychwycenie testowego wskaźnika wykrywalności (np. EICAR / benign canary) | DZIAŁA |
| WAF | Filtrowanie ruchu aplikacyjnego | Logi blokad/alertów w oknie czasu + poprawna odpowiedź na benign canary request; pokrycie chronionych domen | CZĘŚCIOWO |
| MFA | Wieloskładnikowe uwierzytelnianie | Odsetek kont z wymuszonym MFA + brak kont uprzywilejowanych z wyłączeniem; log wyzwań MFA | DZIAŁA |
| Backup | Kopie zapasowe i odtwarzalność | Ostatni udany backup w RPO + test restore (odtworzenie próbki) w zdefiniowanym oknie | BRAK SYGNAŁU |
| SIEM | Zbieranie i korelacja zdarzeń | Świeżość ingestu (opóźnienie logów) + liczba aktywnych źródeł względem oczekiwanych; reguły korelacji nie „ciche" | CZĘŚCIOWO |
| DLP | Ochrona przed wyciekiem danych | Pokrycie kanałów (mail/web/endpoint) + zdarzenie na benign canary z markerem testowym | BRAK SYGNAŁU |
| IAM | Zarządzanie tożsamością i dostępem | Świeżość deprovisioningu (konta byłych użytkowników wygaszone) + przegląd uprawnień uprzywilejowanych w oknie | CZĘŚCIOWO |
| Human-approval | Zatwierdzanie decyzji przez człowieka | Ślad zatwierdzeń dla akcji krytycznych (kto/kiedy) + brak akcji krytycznych bez zapisu approval | DZIAŁA |
Powyższe liczby są przykładowe i nie pochodzą z żadnego środowiska. Prawdziwy wynik F11 powstanie dopiero, gdy konektory zaczną dostarczać wymienione sygnały.
Powiązane: mapowanie kontrola → obowiązek/rama → /control-mapping · skuteczność kontroli u dostawców → /third-party-risk · uczciwy rejestr ograniczeń → /known-limitations.