Por qué importan
Los atacantes necesitan tiempo: para moverse por la red, conseguir privilegios, encontrar datos y lanzar un ransomware. Cada hora que pasan sin ser detectados aumenta el daño. El MTTD muestra lo rápido que la organización ve un ataque, y el MTTR lo rápido que actúa cuando lo ve.
Cómo se miden
Para cada incidente se registra cuándo empezó (a menudo solo se sabe tras investigar), cuándo se detectó, cuándo se contuvo y cuándo se recuperó la operación normal. Las medias de un periodo, o las medianas para evitar que un solo incidente largo las distorsione, muestran la tendencia. Conviene acordar las definiciones de antemano, porque MTTR se usa tanto para respuesta como para recuperación.
Qué los mejora
La detección mejora con cobertura y contexto: EDR en todos los dispositivos, registros de los sistemas clave en un SIEM y un SOC que revisa e investiga las alertas. La respuesta mejora con un plan de respuesta a incidentes probado, autoridad clara para actuar y automatización de los pasos rutinarios mediante SOAR.
Usarlos bien
Estas métricas son útiles para informar a la dirección y comparar proveedores, pero solo tienen sentido con definiciones coherentes. Un MTTD bajo sobre un conjunto reducido de sistemas supervisados puede ocultar grandes puntos ciegos.




