GlosarioSOC y monitorización

MTTD y MTTR

Respuesta corta

El MTTD (Mean Time to Detect) es el tiempo medio entre el inicio de un incidente de seguridad y su detección. El MTTR (Mean Time to Respond, o to Recover) es el tiempo medio desde la detección hasta que la amenaza se contiene o el servicio se restablece. Cuanto más bajos son ambos, menos daño puede causar un ataque.

Por qué importan

Los atacantes necesitan tiempo: para moverse por la red, conseguir privilegios, encontrar datos y lanzar un ransomware. Cada hora que pasan sin ser detectados aumenta el daño. El MTTD muestra lo rápido que la organización ve un ataque, y el MTTR lo rápido que actúa cuando lo ve.

Cómo se miden

Para cada incidente se registra cuándo empezó (a menudo solo se sabe tras investigar), cuándo se detectó, cuándo se contuvo y cuándo se recuperó la operación normal. Las medias de un periodo, o las medianas para evitar que un solo incidente largo las distorsione, muestran la tendencia. Conviene acordar las definiciones de antemano, porque MTTR se usa tanto para respuesta como para recuperación.

Qué los mejora

La detección mejora con cobertura y contexto: EDR en todos los dispositivos, registros de los sistemas clave en un SIEM y un SOC que revisa e investiga las alertas. La respuesta mejora con un plan de respuesta a incidentes probado, autoridad clara para actuar y automatización de los pasos rutinarios mediante SOAR.

Usarlos bien

Estas métricas son útiles para informar a la dirección y comparar proveedores, pero solo tienen sentido con definiciones coherentes. Un MTTD bajo sobre un conjunto reducido de sistemas supervisados puede ocultar grandes puntos ciegos.

Términos relacionados

Sigue leyendo sobre este tema

Monitorización y respuesta continua: EDR, SIEM, operaciones de SOC, ingeniería de detección y gestión de incidentes.

Ir a la guía del tema