Cyber Security Academy · Les

SOC-metrieken: MTTD en MTTR

De snelheid van detectie en respons meten

Les 4 van 413 stappen

SOC-metrieken: MTTD en MTTR is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 4 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Waarom meetwaarden belangrijk zijn

Een SOC zonder meetwaarden werkt blind. Meetwaarden laten zien of het team bedreigingen sneller detecteert, sneller reageert en in de loop van de tijd verbetert.

De twee belangrijkste meetwaarden zijn MTTD (gemiddelde tijd tot detectie) en MTTR (gemiddelde tijd tot reageren/oplossen). Ze maken de twee belangrijkste vragen meetbaar: hoe snel zien we bedreigingen en hoe snel stoppen we ze?

Gemiddelde tijd tot detectie (MTTD)

MTTD meet de gemiddelde tijd tussen het moment waarop een aanval begint en het moment waarop het SOC deze detecteert.

Een lage MTTD betekent dat aanvallers minder verblijftijd in de omgeving hebben. Elk uur waarin toegang onopgemerkt blijft, geeft een aanvaller de gelegenheid zich lateraal te verplaatsen, bevoegdheden uit te breiden en gegevens klaar te zetten voor exfiltratie.

Een lagere MTTD betekent meestal een betere detectiedekking, goed afgestemde regels en rijkere telemetrie.

Gemiddelde tijd tot reageren (MTTR)

MTTR meet de gemiddelde tijd van detectie tot oplossing. Deze meetwaarde laat zien hoe snel het SOC een bevestigde bedreiging indamt en herstelt.

MTTR wordt soms verder opgesplitst:

  • Tijd tot bevestiging — van detectie tot een analist het oppakt
  • Tijd tot indamming — voorkomen dat de bedreiging zich verspreidt
  • Tijd tot herstel — volledig herstel naar de normale toestand

Controleer altijd welke definitie je team gebruikt, want reageren en oplossen zijn niet hetzelfde.

Gemiddelden berekenen

Beide meetwaarden zijn eenvoudige gemiddelden over een reeks incidenten binnen een bepaalde periode.

MTTD = sum(detection_time - attack_start_time) / number_of_incidents

MTTR = sum(resolution_time - detection_time) / number_of_incidents

# Example for 3 incidents (MTTR in hours):
# (2 + 5 + 8) / 3 = 5.0 hours mean time to respond

De tijdlijn van een incident

Door de tijdlijn te visualiseren wordt duidelijk wat elke meetwaarde meet:

Attack starts -----> Detected -----> Acknowledged -----> Contained -----> Resolved
      |-------- MTTD --------|
               |----------------- MTTR -----------------|

Dwell time = attack start to detection (you want this SMALL)

Het probleem van de verblijftijd

Verblijftijd is de periode waarin een aanvaller onopgemerkt actief is. Het is in feite het gevolg van MTTD in de praktijk.

In rapporten uit de sector lag de mediane verblijftijd historisch gezien op weken of maanden, hoewel de detectie is verbeterd. Hoe langer de verblijftijd, hoe groter de schade:

  • Meer gecompromitteerde systemen
  • Meer geraadpleegde gegevens
  • Moeilijker en duurder opruimwerk

Een kortere verblijftijd is een van de duidelijkste signalen dat een SOC volwassener wordt.

Andere nuttige SOC-meetwaarden

MTTD en MTTR zijn de belangrijkste cijfers, maar voor de volledige context zijn ondersteunende meetwaarden nodig:

  • Aantal waarschuwingen — totaal aantal waarschuwingen per dag
  • Percentage vals-positieven — aandeel waarschuwingen die niet echt zijn
  • Escalatiepercentage — waarschuwingen die verder gaan dan niveau 1
  • Naleving van SLA's — percentage waarschuwingen dat binnen de streeftijd wordt afgehandeld
  • Werkbelasting van analisten — waarschuwingen per analist per dienst

Samen laten deze meetwaarden zien of het SOC effectief is en het werk vol kan houden.

Letten op vals-positieven

Een hoog percentage vals-positieven ondermijnt de prestaties van een SOC ongemerkt. Analisten verspillen tijd, raken vermoeid en kunnen lawaaierige waarschuwingen gaan negeren. Dat is een gevaarlijke toestand die waarschuwingsmoeheid wordt genoemd.

Als 95% van de waarschuwingen van een regel vals-positief is, heeft die regel afstemming nodig, geen extra uren van analisten. Door het percentage vals-positieven per regel bij te houden, zie je precies waarop je je afstemmingswerk moet richten.

Manipulatie van meetwaarden voorkomen

Meetwaarden sturen gedrag, soms het verkeerde gedrag. Als je alleen een lage MTTR beloont, kunnen analisten dossiers voortijdig sluiten om het cijfer te halen.

Let op patronen van manipulatie:

  • Dossiers sluiten voordat ze echt zijn opgelost
  • Echte incidenten opnieuw classificeren als vals-positieven
  • Detecties met veel ruis onderdrukken in plaats van ze te verbeteren

Combineer snelheidsmeetwaarden met kwaliteitsmaatstaven, zoals het percentage heropende tickets, zodat snelheid niet ten koste gaat van zorgvuldigheid.

Gegevenskwaliteit bepaalt meetwaarden

Je meetwaarden zijn maar zo goed als je tijdstempels. Als analisten vergeten de ticketstatus bij te werken, worden MTTD en MTTR betekenisloos.

Betrouwbare meetwaarden vereisen:

  • Accurate tijdstempels voor detectie en oplossing
  • Consistente ernstclassificatie
  • Een eerlijke eindbeoordeling (echte detectie versus vals-positief)

Daarom vormt het gedisciplineerde ticketbeheer uit de vorige les hier rechtstreeks de basis voor goede meetwaarden.

Meetwaarden gebruiken om te verbeteren

Meetwaarden zijn alleen waardevol als ze tot actie leiden. Bekijk ze regelmatig en vraag je af wat ze je vertellen:

  • Stijgt MTTD? Dan kan de detectiedekking tekortkomingen bevatten.
  • Stijgt MTTR? Dan kan het reactieproces of de personeelsbezetting een knelpunt vormen.
  • Neemt het percentage vals-positieven toe? Dan moet een regel worden afgestemd.

Het doel is een terugkoppellus: meten, zwakke punten vaststellen, detecties en processen verbeteren en daarna opnieuw meten.

Kennischeck

Controleer je begrip van SOC-meetwaarden.

Samenvatting

Je hebt geleerd hoe je de prestaties van een SOC meet:

  • MTTD = tijd van het begin van een aanval tot detectie; lager betekent minder verblijftijd
  • MTTR = tijd van detectie tot reactie/oplossing; controleer welke definitie wordt gebruikt
  • Ondersteunende meetwaarden zijn onder andere het aantal waarschuwingen, het percentage vals-positieven, het escalatiepercentage en de naleving van SLA's
  • Let op waarschuwingsmoeheid en manipulatie van meetwaarden; combineer snelheid met kwaliteitsmaatstaven
  • Accurate tijdstempels en gedisciplineerd ticketbeheer maken meetwaarden betrouwbaar en voeden een lus voor voortdurende verbetering

Hiermee is de cursus SOC-analist: werkzaamheden en triage afgerond.

Gratis beginnen

Leer Cyber Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
76
Lessen
303

Veelgestelde vragen

Is de les “SOC-metrieken: MTTD en MTTR” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “SOC-metrieken: MTTD en MTTR”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat leer ik in “SOC-metrieken: MTTD en MTTR”?

De snelheid van detectie en respons meten Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cyber Security Academy te beginnen?

Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “SOC-metrieken: MTTD en MTTR”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?

Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. De SOC en zijn niveaus
  2. Workflow voor alerttriage
  3. Playbooks en ticketing
  4. SOC-metrieken: MTTD en MTTR
← Terug naar Cyber Security Academy