SOCメトリクス:MTTDとMTTR
検知と対応にかかる時間を測定します。
「SOCメトリクス:MTTDとMTTR」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
メトリクスが重要な理由
メトリクスのないSOCは、手探りで運用することになります。メトリクスによって、チームが脅威をより早く検知し、より迅速に対応し、時間とともに改善しているかを確認できます。
主要な2つのメトリクスは、MTTD(平均検知時間)とMTTR(平均対応時間/平均解決時間)です。これらは最も重要な2つの問いを数値化します。脅威をどれだけ速く発見できるか、そしてどれだけ速く阻止できるか、という問いです。
平均検知時間(MTTD)
MTTDは、攻撃が開始されてからSOCが検知するまでの平均時間を測定します。
MTTDが短いほど、攻撃者が環境内にとどまる潜伏時間も短くなります。検知されないアクセスが1時間続くごとに、攻撃者は横方向に移動し、権限を昇格させ、データを持ち出すための準備を進められます。
MTTDの短縮には通常、検知範囲の改善、ルールのチューニング、より豊富なテレメトリが必要です。
平均対応時間(MTTR)
MTTRは、検知から解決までの平均時間を測定します。確認された脅威をSOCがどれだけ速く封じ込め、修復するかを表します。
MTTRは、さらに分けて考えることもあります:
- 確認までの時間 — 検知からアナリストが対応を開始するまで
- 封じ込めまでの時間 — 脅威の拡散を止めるまで
- 復旧までの時間 — 完全に通常状態へ戻るまで
チームがどの定義を使っているかを必ず確認してください。「respond」と「resolve」は同じ意味ではありません。
平均値の計算
どちらのメトリクスも、一定期間内の複数のインシデントについて単純な平均を取ったものです。
MTTD = sum(detection_time - attack_start_time) / number_of_incidents
MTTR = sum(resolution_time - detection_time) / number_of_incidents
# Example for 3 incidents (MTTR in hours):
# (2 + 5 + 8) / 3 = 5.0 hours mean time to respondインシデントのタイムライン
タイムラインを可視化すると、それぞれのメトリクスが何を測定しているのかが明確になります:
Attack starts -----> Detected -----> Acknowledged -----> Contained -----> Resolved
|-------- MTTD --------|
|----------------- MTTR -----------------|
Dwell time = attack start to detection (you want this SMALL)潜伏時間の問題
潜伏時間とは、攻撃者が検知されないまま活動する期間です。これは、MTTDが現実に及ぼす影響そのものと言えます。
検知能力は向上していますが、業界レポートでは、潜伏時間の中央値が歴史的に数週間または数か月単位で測定されてきました。潜伏時間が長いほど、被害は大きくなります:
- 侵害されるシステムが増える
- アクセスされるデータが増える
- クリーンアップがより困難になり、コストも増える
潜伏時間の短縮は、SOCが成熟していることを示す最も明確な兆候の1つです。
その他の有用なSOCメトリクス
MTTDとMTTRは主要な数値ですが、全体像を把握するには補助的なメトリクスも必要です:
- アラート量 — 1日あたりのアラート総数
- 誤検知率 — 実際の脅威ではないアラートの割合
- エスカレーション率 — Tier 1を超えてエスカレーションされるアラートの割合
- SLA遵守率 — 目標時間内に処理されたアラートの割合
- アナリストの負荷 — シフトごとのアナリスト1人あたりのアラート数
これらを組み合わせることで、SOCが効果的かつ持続可能に運用されているかがわかります。
誤検知を監視する
高い誤検知率は、気づかないうちにSOCのパフォーマンスを損ないます。アナリストは時間を浪費し、疲弊し、ノイズの多いアラートを無視し始める可能性があります。これはアラート疲れと呼ばれる危険な状態です。
あるルールのアラートの95%が誤検知なら、そのルールに必要なのはアナリストの作業時間を増やすことではなく、チューニングです。ルールごとの誤検知率を追跡すれば、どこにチューニングの労力を集中すべきかが正確にわかります。
メトリクスの不正操作を避ける
メトリクスは行動を促しますが、ときには誤った行動を促すこともあります。MTTRの低さだけを評価すると、アナリストは数値目標を達成するために、チケットを早まってクローズする可能性があります。
次のような指標を操作するパターンに注意してください:
- 本当に解決する前にケースをクローズする
- 実際のインシデントを誤検知として再分類する
- ノイズの多い検知を修正せずに抑制する
速さが雑な対応を意味しないように、対応速度のメトリクスと、再オープンされたチケットの割合などの品質指標を組み合わせてください。
データ品質がメトリクスを左右する
メトリクスの品質は、タイムスタンプの品質次第です。アナリストがチケットのステータス更新を忘れると、MTTDとMTTRは意味を失います。
信頼できるメトリクスには、次の要素が必要です:
- 正確な検知時刻と解決時刻
- 一貫した重大度の分類
- 正確な対応結果(真陽性か誤検知か)
そのため、前のレッスンで扱った規律あるチケット管理が、ここで扱う優れたメトリクスを直接支えています。
メトリクスを改善に活用する
メトリクスは、行動につながって初めて価値を持ちます。定期的に確認し、何を示しているのかを考えてください:
- MTTDが上昇している? 検知範囲にギャップがある可能性があります。
- MTTRが上昇している? 対応プロセスや人員配置がボトルネックになっている可能性があります。
- 誤検知率が上昇している? ルールのチューニングが必要です。
目標はフィードバックループです。測定し、弱点を特定し、検知とプロセスを改善して、再び測定します。
確認テスト
SOCのメトリクスについての理解度を確認しましょう。
まとめ
SOCのパフォーマンスを測定する方法を学びました:
- MTTD = 攻撃の開始から検知までの時間。短いほど潜伏時間も短くなります
- MTTR = 検知から対応または解決までの時間。使用している定義を確認してください
- 補助的なメトリクスには、アラート量、誤検知率、エスカレーション率、SLA遵守率があります
- アラート疲れとメトリクスの不正操作に注意し、速さと品質の指標を組み合わせてください
- 正確なタイムスタンプと規律あるチケット管理によってメトリクスの信頼性が高まり、継続的な改善ループにつながります
これで、SOCアナリストの運用とトリアージのコースは完了です。
AI チューターと学ぶ Cyber Security Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 76
- レッスン
- 303
よくある質問
「SOCメトリクス:MTTDとMTTR」レッスンは無料ですか?
はい。「SOCメトリクス:MTTDとMTTR」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「SOCメトリクス:MTTDとMTTR」で何を学びますか?
検知と対応にかかる時間を測定します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「SOCメトリクス:MTTDとMTTR」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- SOCとその階層
- アラートトリアージのワークフロー
- プレイブックとチケット管理
- SOCメトリクス:MTTDとMTTR