Métricas del SOC: MTTD y MTTR
Mida la velocidad de detección y respuesta.
Métricas del SOC: MTTD y MTTR es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Por qué son importantes las métricas
Un SOC sin métricas trabaja a ciegas. Las métricas le indican si el equipo detecta las amenazas más rápido, responde con mayor rapidez y mejora con el tiempo.
Las dos métricas principales son el MTTD (tiempo medio de detección) y el MTTR (tiempo medio de respuesta/resolución). Cuantifican las dos preguntas más importantes: ¿con qué rapidez vemos las amenazas y con qué rapidez las detenemos?
Tiempo medio de detección (MTTD)
El MTTD mide el tiempo medio entre el momento en que un ataque comienza y el momento en que el SOC lo detecta.
Un MTTD bajo significa que los atacantes tienen menos tiempo de permanencia dentro del entorno. Cada hora de acceso no detectado permite a un atacante desplazarse lateralmente, escalar privilegios y preparar datos para exfiltrarlos.
Reducir el MTTD suele requerir una mejor cobertura de detección, reglas ajustadas y una telemetría más completa.
Tiempo medio de respuesta (MTTR)
El MTTR mide el tiempo medio desde la detección hasta la resolución. Refleja la rapidez con la que el SOC contiene y corrige una amenaza confirmada.
En ocasiones, el MTTR se divide en medidas más específicas:
- Tiempo hasta el reconocimiento — desde la detección hasta que un analista se hace cargo
- Tiempo hasta la contención — detener la propagación de la amenaza
- Tiempo hasta la recuperación — restauración completa de la normalidad
Compruebe siempre qué definición utiliza su equipo, porque «responder» y «resolver» no son lo mismo.
Cálculo de las medias
Ambas métricas son medias sencillas calculadas sobre un conjunto de incidentes durante un periodo determinado.
MTTD = sum(detection_time - attack_start_time) / number_of_incidents
MTTR = sum(resolution_time - detection_time) / number_of_incidents
# Example for 3 incidents (MTTR in hours):
# (2 + 5 + 8) / 3 = 5.0 hours mean time to respondLa cronología de un incidente
Representar visualmente la cronología aclara qué mide cada métrica:
Attack starts -----> Detected -----> Acknowledged -----> Contained -----> Resolved
|-------- MTTD --------|
|----------------- MTTR -----------------|
Dwell time = attack start to detection (you want this SMALL)El problema del tiempo de permanencia
El tiempo de permanencia es el periodo durante el cual un atacante opera sin ser detectado. Es, en esencia, la consecuencia práctica del MTTD.
Históricamente, los informes del sector situaban el tiempo de permanencia mediano en semanas o meses, aunque la detección ha mejorado. Cuanto mayor sea el tiempo de permanencia, mayores serán los daños:
- Más sistemas comprometidos
- Más datos a los que se ha accedido
- Una limpieza más difícil y costosa
Reducir el tiempo de permanencia es una de las señales más claras de que un SOC está madurando.
Otras métricas útiles del SOC
El MTTD y el MTTR son las cifras principales, pero necesitan métricas complementarias para ofrecer una visión completa:
- Volumen de alertas — total de alertas por día
- Tasa de falsos positivos — proporción de alertas que no son reales
- Tasa de escalación — alertas que pasan del Nivel 1
- Cumplimiento de los SLAs — porcentaje de alertas gestionadas dentro del tiempo objetivo
- Carga de trabajo de los analistas — alertas por analista y turno
En conjunto, estas métricas revelan si el SOC es eficaz y sostenible.
Vigilar los falsos positivos
Una tasa de falsos positivos elevada destruye silenciosamente el rendimiento del SOC. Los analistas pierden tiempo, se fatigan y pueden empezar a ignorar las alertas ruidosas, una situación peligrosa denominada fatiga por alertas.
Si el 95 % de las alertas de una regla son falsos positivos, esa regla necesita un ajuste, no más horas de trabajo de los analistas. Hacer un seguimiento de la tasa de falsos positivos por regla le indica exactamente dónde concentrar los esfuerzos de ajuste.
Evitar la manipulación de métricas
Las métricas influyen en el comportamiento, a veces de forma equivocada. Si solo se recompensa un MTTR bajo, los analistas pueden cerrar tickets prematuramente para alcanzar ese objetivo.
Esté atento a estos patrones de manipulación:
- Cerrar casos antes de que estén realmente resueltos
- Reclasificar incidentes reales como falsos positivos
- Suprimir detecciones ruidosas en lugar de corregirlas
Combine las métricas de rapidez con medidas de calidad, como la tasa de tickets reabiertos, para que la rapidez no implique falta de rigor.
La calidad de los datos determina las métricas
La calidad de sus métricas depende de la calidad de sus marcas de tiempo. Si los analistas olvidan actualizar el estado del ticket, el MTTD y el MTTR carecen de sentido.
Para obtener métricas fiables se necesita:
- Marcas de tiempo precisas de detección y resolución
- Una clasificación coherente de la severidad
- Una clasificación final honesta (positivo verdadero frente a falso positivo)
Por eso la gestión disciplinada de tickets de la lección anterior permite obtener buenas métricas en esta.
Usar las métricas para mejorar
Las métricas solo son valiosas si impulsan la acción. Revise las con regularidad y pregúntese qué le indican:
- ¿Aumenta el MTTD? Puede haber lagunas en la cobertura de detección.
- ¿Aumenta el MTTR? Puede haber un cuello de botella en el proceso de respuesta o en la dotación de personal.
- ¿Aumenta la tasa de falsos positivos? Es necesario ajustar una regla.
El objetivo es crear un ciclo de retroalimentación: medir, identificar debilidades, mejorar las detecciones y los procesos, y volver a medir.
Comprobación rápida
Ponga a prueba su comprensión de las métricas del SOC.
Repaso
Ha aprendido a medir el rendimiento del SOC:
- MTTD = tiempo desde el inicio del ataque hasta la detección; un valor menor implica menos tiempo de permanencia
- MTTR = tiempo desde la detección hasta la respuesta o resolución; confirme qué definición se utiliza
- Entre las métricas complementarias se incluyen el volumen de alertas, la tasa de falsos positivos, la tasa de escalación y el cumplimiento de los SLAs
- Esté atento a la fatiga por alertas y la manipulación de métricas; combine la rapidez con medidas de calidad
- Las marcas de tiempo precisas y una gestión disciplinada de tickets hacen que las métricas sean fiables y alimentan un ciclo de mejora continua
Con esto finaliza el curso de Operaciones y triaje para analistas de SOC.
Aprende Cyber Security Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 76
- Lecciones
- 303
Preguntas frecuentes
¿La lección «Métricas del SOC: MTTD y MTTR» es gratis?
Sí — el texto completo de «Métricas del SOC: MTTD y MTTR» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Métricas del SOC: MTTD y MTTR»?
Mida la velocidad de detección y respuesta. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Métricas del SOC: MTTD y MTTR»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- El SOC y sus niveles
- Flujo de triaje de alertas
- Playbooks y gestión de tickets
- Métricas del SOC: MTTD y MTTR