0Pricing
Cyber Security Academy · Lezione

Metriche del SOC: MTTD e MTTR

Misurare la velocità di rilevamento e risposta.

Metriche del SOC: MTTD e MTTR è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Perché le metriche sono importanti

Un SOC senza metriche procede alla cieca. Le metriche indicano se il team rileva le minacce più rapidamente, risponde più velocemente e migliora nel tempo.

Le due metriche principali sono MTTD (Mean Time To Detect, tempo medio di rilevamento) e MTTR (Mean Time To Respond/Resolve, tempo medio di risposta/risoluzione). Quantificano le due domande più importanti: con quale rapidità vediamo le minacce e con quale rapidità le fermiamo?

Tempo medio di rilevamento (MTTD)

MTTD misura il tempo medio tra l'inizio di un attacco e il momento in cui il SOC lo rileva.

Un MTTD basso significa che gli attaccanti hanno meno tempo di permanenza nell'ambiente. Ogni ora di accesso non rilevato consente a un attaccante di spostarsi lateralmente, aumentare i privilegi e preparare i dati per l'esfiltrazione.

Ridurre l'MTTD richiede generalmente una migliore copertura dei rilevamenti, regole ottimizzate e telemetria più ricca.

Tempo medio di risposta (MTTR)

MTTR misura il tempo medio dal rilevamento alla risoluzione. Indica la rapidità con cui il SOC contiene e rimedia a una minaccia confermata.

L'MTTR viene talvolta suddiviso ulteriormente:

  • Tempo alla presa in carico — dal rilevamento alla presa in carico da parte di un analista
  • Tempo al contenimento — il tempo necessario per impedire alla minaccia di diffondersi
  • Tempo al ripristino — il tempo necessario per il completo ritorno alla normalità

Verifichi sempre quale definizione usa il suo team, perché 'rispondere' e 'risolvere' non sono la stessa cosa.

Calcolare le medie

Entrambe le metriche sono semplici medie calcolate su un insieme di incidenti in un determinato intervallo di tempo.

MTTD = sum(detection_time - attack_start_time) / number_of_incidents

MTTR = sum(resolution_time - detection_time) / number_of_incidents

# Example for 3 incidents (MTTR in hours):
# (2 + 5 + 8) / 3 = 5.0 hours mean time to respond

La cronologia di un incidente

Visualizzare la cronologia chiarisce che cosa misura ciascuna metrica:

Attack starts -----> Detected -----> Acknowledged -----> Contained -----> Resolved
      |-------- MTTD --------|
               |----------------- MTTR -----------------|

Dwell time = attack start to detection (you want this SMALL)

Il problema del tempo di permanenza

Il tempo di permanenza è il periodo durante il quale un attaccante opera senza essere rilevato. È, in sostanza, la conseguenza nel mondo reale dell'MTTD.

Storicamente, i report di settore hanno misurato tempi di permanenza mediani nell'ordine di settimane o mesi, anche se i rilevamenti sono migliorati. Più a lungo dura la permanenza, maggiore è il danno:

  • Più sistemi compromessi
  • Più dati consultati
  • Operazioni di pulizia più difficili e costose

Ridurre il tempo di permanenza è uno dei segnali più chiari della maturazione di un SOC.

Altre metriche SOC utili

MTTD e MTTR sono numeri principali, ma hanno bisogno di metriche di supporto per fornire un quadro completo:

  • Volume degli alert — numero totale di alert al giorno
  • Tasso di falsi positivi — percentuale di alert che non corrispondono a minacce reali
  • Tasso di escalation — alert che passano oltre il Tier 1
  • Conformità agli SLA — percentuale di alert gestiti entro il tempo obiettivo
  • Carico di lavoro degli analisti — alert per analista per turno

Insieme, queste metriche rivelano se il SOC è efficace e sostenibile.

Monitorare i falsi positivi

Un tasso elevato di falsi positivi compromette silenziosamente le prestazioni del SOC. Gli analisti sprecano tempo, si affaticano e possono iniziare a ignorare gli alert rumorosi, una condizione pericolosa chiamata affaticamento da alert.

Se il 95% degli alert di una regola è costituito da falsi positivi, quella regola ha bisogno di essere ottimizzata, non di più ore di lavoro degli analisti. Monitorare il tasso di falsi positivi per ogni regola indica esattamente dove concentrare gli interventi di ottimizzazione.

Evitare la manipolazione delle metriche

Le metriche influenzano i comportamenti, talvolta nella direzione sbagliata. Se si premia soltanto un MTTR basso, gli analisti potrebbero chiudere i ticket troppo presto per raggiungere l'obiettivo.

Faccia attenzione ai segnali di manipolazione:

  • Chiusura dei casi prima che siano realmente risolti
  • Riclassificazione di incidenti reali come falsi positivi
  • Soppressione dei rilevamenti rumorosi invece di correggerli

Affianchi alle metriche di velocità misure di qualità, come il tasso di ticket riaperti, affinché rapidità non significhi superficialità.

La qualità dei dati determina le metriche

La qualità delle metriche dipende da quella degli orari registrati. Se gli analisti dimenticano di aggiornare lo stato dei ticket, MTTD e MTTR perdono ogni significato.

Metriche affidabili richiedono:

  • Orari accurati di rilevamento e risoluzione
  • Classificazione coerente della gravità
  • Un esito veritiero (vero positivo rispetto a falso positivo)

Per questo il ticketing disciplinato della lezione precedente alimenta direttamente buone metriche in questa lezione.

Usare le metriche per migliorare

Le metriche hanno valore solo se portano ad agire. Le esamini regolarmente e si chieda che cosa stanno indicando:

  • MTTD in aumento? Potrebbero esserci lacune nella copertura dei rilevamenti.
  • MTTR in aumento? Il processo di risposta o il personale potrebbero costituire un collo di bottiglia.
  • Tasso di falsi positivi in aumento? Una regola ha bisogno di essere ottimizzata.

L'obiettivo è creare un ciclo di feedback: misurare, individuare i punti deboli, migliorare i rilevamenti e i processi, quindi misurare di nuovo.

Verifica rapida

Verifichi la sua comprensione delle metriche SOC.

Riepilogo

Ha imparato a misurare le prestazioni del SOC:

  • MTTD = tempo dall'inizio dell'attacco al rilevamento; un valore più basso significa meno tempo di permanenza
  • MTTR = tempo dal rilevamento alla risposta/risoluzione; verifichi quale definizione viene utilizzata
  • Le metriche di supporto includono volume degli alert, tasso di falsi positivi, tasso di escalation e conformità agli SLA
  • Faccia attenzione all'affaticamento da alert e alla manipolazione delle metriche; affianchi alla velocità misure di qualità
  • Orari accurati e un ticketing disciplinato rendono affidabili le metriche, alimentando un ciclo di miglioramento continuo

Con questo si conclude il corso SOC Analyst Operations and Triage.

Domande Frequenti

La lezione «Metriche del SOC: MTTD e MTTR» è gratuita?

Sì — il testo completo di «Metriche del SOC: MTTD e MTTR» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Metriche del SOC: MTTD e MTTR»?

Misurare la velocità di rilevamento e risposta. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Metriche del SOC: MTTD e MTTR»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Il SOC e i suoi livelli
  2. Flusso di triage degli alert
  3. Playbook e gestione dei ticket
  4. Metriche del SOC: MTTD e MTTR
← Torna a Cyber Security Academy