Métricas do SOC: MTTD e MTTR
Meça a velocidade de detecção e resposta.
Métricas do SOC: MTTD e MTTR é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Por que as métricas são importantes
Um SOC sem métricas trabalha às cegas. As métricas mostram se a equipe está detectando ameaças mais rapidamente, respondendo com mais agilidade e melhorando ao longo do tempo.
As duas principais métricas são MTTD (Tempo médio para detectar) e MTTR (Tempo médio para responder/resolver). Elas quantificam as duas perguntas mais importantes: com que rapidez vemos as ameaças e com que rapidez as interrompemos?
Tempo médio para detectar (MTTD)
O MTTD mede o tempo médio entre o momento em que um ataque começa e o momento em que o SOC o detecta.
Um MTTD baixo significa menos tempo de permanência dos atacantes no ambiente. Cada hora de acesso não detectado permite que um atacante se mova lateralmente, eleve privilégios e prepare dados para exfiltração.
Reduzir o MTTD geralmente significa ampliar a cobertura de detecção, ajustar as regras e obter uma telemetria mais abrangente.
Tempo médio para responder (MTTR)
O MTTR mede o tempo médio entre a detecção e a resolução. Ele mostra com que rapidez o SOC contém e corrige uma ameaça confirmada.
Às vezes, o MTTR é dividido em partes menores:
- Tempo até o reconhecimento — da detecção até um analista assumir o caso
- Tempo até a contenção — interromper a propagação da ameaça
- Tempo até a recuperação — restauração completa ao estado normal
Verifique sempre qual definição sua equipe usa, pois “responder” e “resolver” não são a mesma coisa.
Calculando as médias
As duas métricas são médias simples calculadas sobre um conjunto de incidentes em um intervalo de tempo.
MTTD = sum(detection_time - attack_start_time) / number_of_incidents
MTTR = sum(resolution_time - detection_time) / number_of_incidents
# Example for 3 incidents (MTTR in hours):
# (2 + 5 + 8) / 3 = 5.0 hours mean time to respondA linha do tempo de um incidente
Visualizar a linha do tempo esclarece o que cada métrica mede:
Attack starts -----> Detected -----> Acknowledged -----> Contained -----> Resolved
|-------- MTTD --------|
|----------------- MTTR -----------------|
Dwell time = attack start to detection (you want this SMALL)O problema do tempo de permanência
O tempo de permanência é o período em que um atacante atua sem ser detectado. Ele é, essencialmente, a consequência prática do MTTD.
Historicamente, relatórios do setor mediam tempos medianos de permanência em semanas ou meses, embora a detecção tenha melhorado. Quanto maior o tempo de permanência, maiores os danos:
- Mais sistemas comprometidos
- Mais dados acessados
- Limpeza mais difícil e dispendiosa
Reduzir o tempo de permanência é um dos sinais mais claros de que um SOC está amadurecendo.
Outras métricas úteis do SOC
MTTD e MTTR são os números principais, mas precisam de métricas de apoio para oferecer um contexto completo:
- Volume de alertas — total de alertas por dia
- Taxa de falsos positivos — parcela dos alertas que não são reais
- Taxa de escalonamento — alertas que passam do Nível 1
- Conformidade com SLA — porcentagem de alertas tratados dentro do prazo-alvo
- Carga de trabalho dos analistas — alertas por analista em cada turno
Juntas, essas métricas mostram se o SOC é eficaz e sustentável.
Observando os falsos positivos
Uma taxa de falsos positivos alta compromete silenciosamente o desempenho do SOC. Os analistas desperdiçam tempo, ficam exaustos e podem começar a ignorar alertas ruidosos, uma condição perigosa chamada fadiga de alertas.
Se 95% dos alertas de uma regra forem falsos positivos, essa regra precisa de ajuste, não de mais horas de analistas. Acompanhar a taxa de falsos positivos por regra mostra exatamente onde concentrar o esforço de ajuste.
Evitando a manipulação de métricas
As métricas influenciam o comportamento, às vezes de maneira inadequada. Se você recompensar apenas um MTTR baixo, os analistas poderão encerrar chamados prematuramente para atingir a meta.
Observe os padrões de manipulação:
- Encerrar casos antes que estejam realmente resolvidos
- Reclassificar incidentes reais como falsos positivos
- Suprimir detecções ruidosas em vez de corrigi-las
Combine métricas de velocidade com medidas de qualidade, como a taxa de reabertura de chamados, para que rapidez não signifique descuido.
A qualidade dos dados determina as métricas
Suas métricas só são tão boas quanto suas marcas de data e hora. Se os analistas esquecerem de atualizar o estado do chamado, MTTD e MTTR perderão o sentido.
Métricas confiáveis exigem:
- Marcas precisas de data e hora da detecção e da resolução
- Classificação consistente da gravidade
- Classificação final honesta (positivo verdadeiro versus falso positivo)
É por isso que o gerenciamento disciplinado de chamados da lição anterior é diretamente responsável por boas métricas nesta lição.
Usando métricas para melhorar
As métricas só são valiosas se gerarem ações. Revise-as regularmente e pergunte o que elas estão informando:
- MTTD aumentando? A cobertura de detecção pode ter lacunas.
- MTTR aumentando? O processo de resposta ou a equipe pode estar enfrentando um gargalo.
- A taxa de falsos positivos está aumentando? Uma regra precisa de ajuste.
O objetivo é um ciclo de melhoria: medir, identificar pontos fracos, melhorar as detecções e os processos e medir novamente.
Verificação rápida
Teste seus conhecimentos sobre as métricas do SOC.
Recapitulação
Você aprendeu a medir o desempenho do SOC:
- MTTD = tempo entre o início do ataque e a detecção; quanto menor, menor o tempo de permanência
- MTTR = tempo entre a detecção e a resposta/resolução; confirme qual definição é usada
- As métricas de apoio incluem volume de alertas, taxa de falsos positivos, taxa de escalonamento e conformidade com SLA
- Observe a fadiga de alertas e a manipulação de métricas; combine velocidade com medidas de qualidade
- Marcas precisas de data e hora e um gerenciamento disciplinado de chamados tornam as métricas confiáveis, alimentando um ciclo de melhoria contínua
Isso conclui o curso de Operações e Triagem para Analistas do SOC.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Métricas do SOC: MTTD e MTTR” é grátis?
Sim — o texto completo de “Métricas do SOC: MTTD e MTTR” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Métricas do SOC: MTTD e MTTR”?
Meça a velocidade de detecção e resposta. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Métricas do SOC: MTTD e MTTR”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O SOC e seus níveis
- Fluxo de triagem de alertas
- Manuais de procedimentos e gestão de chamados
- Métricas do SOC: MTTD e MTTR