0Pricing
Cyber Security Academy · 강의

SOC 메트릭: MTTD와 MTTR

탐지 및 대응 속도를 측정합니다.

SOC 메트릭: MTTD와 MTTR은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

지표가 중요한 이유

지표가 없는 SOC는 앞을 보지 못한 채 비행하는 것과 같습니다. 지표는 팀이 위협을 더 빠르게 탐지하고 신속하게 대응하며 시간이 지나면서 개선되고 있는지 알려 줍니다.

가장 중요한 두 지표는 MTTD(평균 탐지 시간)와 MTTR(평균 대응 또는 해결 시간)입니다. 이 지표들은 가장 중요한 두 가지 질문을 수치로 나타냅니다. 위협을 얼마나 빠르게 발견하며, 얼마나 빠르게 차단하는가?

평균 탐지 시간 (MTTD)

MTTD는 공격이 시작된 시점과 SOC가 공격을 탐지한 시점 사이의 평균 시간을 측정합니다.

MTTD가 낮다는 것은 공격자가 환경 내부에 머무는 잠복 시간이 더 짧다는 뜻입니다. 탐지되지 않은 접근이 한 시간씩 늘어날 때마다 공격자는 측면으로 이동하고 권한을 상승시키며 유출할 데이터를 준비할 수 있습니다.

MTTD를 줄이려면 일반적으로 탐지 범위를 넓히고, 규칙을 조정하며, 더 풍부한 원격 측정 데이터를 확보해야 합니다.

평균 대응 시간 (MTTR)

MTTR은 탐지부터 해결까지의 평균 시간을 측정합니다. 확인된 위협을 SOC가 얼마나 빠르게 억제하고 해결하는지 나타냅니다.

MTTR은 다음과 같이 더 세분화하기도 합니다.

  • 확인까지 걸린 시간 — 탐지부터 분석가가 해당 경보를 맡을 때까지의 시간
  • 억제까지 걸린 시간 — 위협의 확산을 막을 때까지의 시간
  • 복구까지 걸린 시간 — 정상 상태로 완전히 복구할 때까지의 시간

팀에서 어떤 정의를 사용하는지 항상 확인하십시오. 대응과 해결은 같은 의미가 아니기 때문입니다.

평균값 계산하기

두 지표 모두 일정한 기간 동안 발생한 여러 사고의 단순 평균입니다.

MTTD = sum(detection_time - attack_start_time) / number_of_incidents

MTTR = sum(resolution_time - detection_time) / number_of_incidents

# Example for 3 incidents (MTTR in hours):
# (2 + 5 + 8) / 3 = 5.0 hours mean time to respond

사고의 시간 순서

시간 순서를 시각화하면 각 지표가 무엇을 측정하는지 명확해집니다.

Attack starts -----> Detected -----> Acknowledged -----> Contained -----> Resolved
      |-------- MTTD --------|
               |----------------- MTTR -----------------|

Dwell time = attack start to detection (you want this SMALL)

잠복 시간 문제

잠복 시간은 공격자가 탐지되지 않은 채 활동하는 기간입니다. 이는 본질적으로 MTTD가 현실에서 초래하는 결과입니다.

업계 보고서에서는 역사적으로 잠복 시간의 중앙값을 주 또는 달 단위로 측정했지만, 탐지 성능은 향상되었습니다. 잠복 시간이 길수록 피해가 커집니다.

  • 침해되는 시스템 증가
  • 접근되는 데이터 증가
  • 더 어렵고 비용이 많이 드는 정리 작업

잠복 시간을 줄이는 것은 SOC가 성숙해지고 있다는 가장 분명한 신호 중 하나입니다.

유용한 SOC의 다른 지표

MTTD와 MTTR은 핵심 수치이지만 전체 상황을 파악하려면 이를 뒷받침하는 지표가 필요합니다.

  • 경보량 — 하루 동안 발생한 전체 경보 수
  • 거짓 양성 비율 — 실제 위협이 아닌 경보의 비율
  • 상위 단계 이관 비율 — 1단계를 넘어 이관되는 경보의 비율
  • SLA 준수율 — 목표 시간 안에 처리된 경보의 백분율
  • 분석가 업무량 — 교대당 분석가 한 명이 처리하는 경보 수

이 지표들을 함께 보면 SOC가 효과적이고 지속 가능한지 알 수 있습니다.

거짓 양성에 주의하기

높은 거짓 양성 비율은 SOC의 성능을 조용히 무너뜨립니다. 분석가는 시간을 낭비하고 피로해지며, 위험한 상태인 경보 피로에 빠져 잡음이 많은 경보를 무시하기 시작할 수도 있습니다.

어떤 규칙에서 발생한 경보의 95%가 거짓 양성이라면 분석가의 근무 시간을 늘릴 것이 아니라 해당 규칙을 조정해야 합니다. 규칙별 거짓 양성 비율을 추적하면 조정 작업을 어디에 집중해야 하는지 정확히 알 수 있습니다.

지표 조작 피하기

지표는 행동을 유도하지만, 때로는 잘못된 행동을 유도하기도 합니다. MTTR이 낮은 것만 보상하면 분석가는 수치를 맞추기 위해 티켓을 너무 일찍 닫을 수 있습니다.

다음과 같은 조작 패턴에 주의하십시오.

  • 사건이 실제로 해결되기 전에 닫기
  • 실제 사고를 거짓 양성으로 재분류하기
  • 잡음이 많은 탐지를 수정하지 않고 억제하기

빠른 처리가 부주의함을 의미하지 않도록 속도 지표를 재개된 티켓 비율과 같은 품질 지표와 함께 사용하십시오.

데이터 품질이 지표를 좌우합니다

지표의 품질은 기록 시각의 정확도만큼만 높을 수 있습니다. 분석가가 티켓 상태를 업데이트하는 것을 잊으면 MTTD와 MTTR은 의미가 없어집니다.

신뢰할 수 있는 지표를 얻으려면 다음이 필요합니다.

  • 정확한 탐지 및 해결 시각
  • 일관된 심각도 분류
  • 정직한 처리 결과(실제 양성 대 거짓 양성)

이전 단원에서 배운 체계적인 티켓 관리가 여기서 좋은 지표를 직접 만들어 내는 이유가 바로 이것입니다.

개선을 위해 지표 사용하기

지표는 행동을 이끌어 낼 때만 가치가 있습니다. 지표를 정기적으로 검토하고 다음과 같이 지표가 무엇을 알려 주는지 질문하십시오.

  • MTTD가 상승하고 있습니까? 탐지 범위에 공백이 있을 수 있습니다.
  • MTTR이 상승하고 있습니까? 대응 절차나 인력 부족이 병목일 수 있습니다.
  • 거짓 양성 비율이 증가하고 있습니까? 규칙을 조정해야 합니다.

목표는 피드백 순환을 만드는 것입니다. 측정하고, 약점을 파악하고, 탐지와 절차를 개선한 다음 다시 측정하십시오.

이해도 확인

SOC 지표를 제대로 이해했는지 확인해 보십시오.

복습

SOC의 성능을 측정하는 방법을 배웠습니다.

  • MTTD = 공격 시작부터 탐지까지의 시간이며, 낮을수록 잠복 시간이 짧습니다
  • MTTR = 탐지부터 대응 또는 해결까지의 시간이며, 어떤 정의를 사용하는지 확인해야 합니다
  • 지원 지표에는 경보량, 거짓 양성 비율, 상위 단계 이관 비율, SLA 준수율이 포함됩니다
  • 경보 피로와 지표 조작에 주의하고, 속도와 품질 지표를 함께 사용하십시오
  • 정확한 시각 기록과 체계적인 티켓 관리가 지표를 신뢰할 수 있게 하며 지속적인 개선 순환을 이끌어 냅니다

이로써 SOC 분석가 운영 및 분류 과정이 끝납니다.

자주 묻는 질문

“SOC 메트릭: MTTD와 MTTR” 강의는 무료인가요?

네 — “SOC 메트릭: MTTD와 MTTR” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“SOC 메트릭: MTTD와 MTTR”에서 뭘 배우나요?

탐지 및 대응 속도를 측정합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“SOC 메트릭: MTTD와 MTTR” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. SOC와 그 계층
  2. 경보 분류 작업 흐름
  3. 플레이북과 티켓 관리
  4. SOC 메트릭: MTTD와 MTTR
← Cyber Security Academy(으)로 돌아가기