Cyber Security Academy · Aula

Métricas do SOC: MTTD e MTTR

Meça a velocidade de detecção e resposta.

Aula 4 de 413 etapas

Métricas do SOC: MTTD e MTTR é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Por que as métricas são importantes

Um SOC sem métricas trabalha às cegas. As métricas mostram se a equipe está detectando ameaças mais rapidamente, respondendo com mais agilidade e melhorando ao longo do tempo.

As duas principais métricas são MTTD (Tempo médio para detectar) e MTTR (Tempo médio para responder/resolver). Elas quantificam as duas perguntas mais importantes: com que rapidez vemos as ameaças e com que rapidez as interrompemos?

Tempo médio para detectar (MTTD)

O MTTD mede o tempo médio entre o momento em que um ataque começa e o momento em que o SOC o detecta.

Um MTTD baixo significa menos tempo de permanência dos atacantes no ambiente. Cada hora de acesso não detectado permite que um atacante se mova lateralmente, eleve privilégios e prepare dados para exfiltração.

Reduzir o MTTD geralmente significa ampliar a cobertura de detecção, ajustar as regras e obter uma telemetria mais abrangente.

Tempo médio para responder (MTTR)

O MTTR mede o tempo médio entre a detecção e a resolução. Ele mostra com que rapidez o SOC contém e corrige uma ameaça confirmada.

Às vezes, o MTTR é dividido em partes menores:

  • Tempo até o reconhecimento — da detecção até um analista assumir o caso
  • Tempo até a contenção — interromper a propagação da ameaça
  • Tempo até a recuperação — restauração completa ao estado normal

Verifique sempre qual definição sua equipe usa, pois “responder” e “resolver” não são a mesma coisa.

Calculando as médias

As duas métricas são médias simples calculadas sobre um conjunto de incidentes em um intervalo de tempo.

MTTD = sum(detection_time - attack_start_time) / number_of_incidents

MTTR = sum(resolution_time - detection_time) / number_of_incidents

# Example for 3 incidents (MTTR in hours):
# (2 + 5 + 8) / 3 = 5.0 hours mean time to respond

A linha do tempo de um incidente

Visualizar a linha do tempo esclarece o que cada métrica mede:

Attack starts -----> Detected -----> Acknowledged -----> Contained -----> Resolved
      |-------- MTTD --------|
               |----------------- MTTR -----------------|

Dwell time = attack start to detection (you want this SMALL)

O problema do tempo de permanência

O tempo de permanência é o período em que um atacante atua sem ser detectado. Ele é, essencialmente, a consequência prática do MTTD.

Historicamente, relatórios do setor mediam tempos medianos de permanência em semanas ou meses, embora a detecção tenha melhorado. Quanto maior o tempo de permanência, maiores os danos:

  • Mais sistemas comprometidos
  • Mais dados acessados
  • Limpeza mais difícil e dispendiosa

Reduzir o tempo de permanência é um dos sinais mais claros de que um SOC está amadurecendo.

Outras métricas úteis do SOC

MTTD e MTTR são os números principais, mas precisam de métricas de apoio para oferecer um contexto completo:

  • Volume de alertas — total de alertas por dia
  • Taxa de falsos positivos — parcela dos alertas que não são reais
  • Taxa de escalonamento — alertas que passam do Nível 1
  • Conformidade com SLA — porcentagem de alertas tratados dentro do prazo-alvo
  • Carga de trabalho dos analistas — alertas por analista em cada turno

Juntas, essas métricas mostram se o SOC é eficaz e sustentável.

Observando os falsos positivos

Uma taxa de falsos positivos alta compromete silenciosamente o desempenho do SOC. Os analistas desperdiçam tempo, ficam exaustos e podem começar a ignorar alertas ruidosos, uma condição perigosa chamada fadiga de alertas.

Se 95% dos alertas de uma regra forem falsos positivos, essa regra precisa de ajuste, não de mais horas de analistas. Acompanhar a taxa de falsos positivos por regra mostra exatamente onde concentrar o esforço de ajuste.

Evitando a manipulação de métricas

As métricas influenciam o comportamento, às vezes de maneira inadequada. Se você recompensar apenas um MTTR baixo, os analistas poderão encerrar chamados prematuramente para atingir a meta.

Observe os padrões de manipulação:

  • Encerrar casos antes que estejam realmente resolvidos
  • Reclassificar incidentes reais como falsos positivos
  • Suprimir detecções ruidosas em vez de corrigi-las

Combine métricas de velocidade com medidas de qualidade, como a taxa de reabertura de chamados, para que rapidez não signifique descuido.

A qualidade dos dados determina as métricas

Suas métricas só são tão boas quanto suas marcas de data e hora. Se os analistas esquecerem de atualizar o estado do chamado, MTTD e MTTR perderão o sentido.

Métricas confiáveis exigem:

  • Marcas precisas de data e hora da detecção e da resolução
  • Classificação consistente da gravidade
  • Classificação final honesta (positivo verdadeiro versus falso positivo)

É por isso que o gerenciamento disciplinado de chamados da lição anterior é diretamente responsável por boas métricas nesta lição.

Usando métricas para melhorar

As métricas só são valiosas se gerarem ações. Revise-as regularmente e pergunte o que elas estão informando:

  • MTTD aumentando? A cobertura de detecção pode ter lacunas.
  • MTTR aumentando? O processo de resposta ou a equipe pode estar enfrentando um gargalo.
  • A taxa de falsos positivos está aumentando? Uma regra precisa de ajuste.

O objetivo é um ciclo de melhoria: medir, identificar pontos fracos, melhorar as detecções e os processos e medir novamente.

Verificação rápida

Teste seus conhecimentos sobre as métricas do SOC.

Recapitulação

Você aprendeu a medir o desempenho do SOC:

  • MTTD = tempo entre o início do ataque e a detecção; quanto menor, menor o tempo de permanência
  • MTTR = tempo entre a detecção e a resposta/resolução; confirme qual definição é usada
  • As métricas de apoio incluem volume de alertas, taxa de falsos positivos, taxa de escalonamento e conformidade com SLA
  • Observe a fadiga de alertas e a manipulação de métricas; combine velocidade com medidas de qualidade
  • Marcas precisas de data e hora e um gerenciamento disciplinado de chamados tornam as métricas confiáveis, alimentando um ciclo de melhoria contínua

Isso conclui o curso de Operações e Triagem para Analistas do SOC.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Métricas do SOC: MTTD e MTTR” é grátis?

Sim — o texto completo de “Métricas do SOC: MTTD e MTTR” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Métricas do SOC: MTTD e MTTR”?

Meça a velocidade de detecção e resposta. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Métricas do SOC: MTTD e MTTR”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O SOC e seus níveis
  2. Fluxo de triagem de alertas
  3. Manuais de procedimentos e gestão de chamados
  4. Métricas do SOC: MTTD e MTTR
← Voltar para Cyber Security Academy