MTTD (Mean Time to Detect) e MTTC (Mean Time to Contain) são as duas métricas que determinam se um incidente de segurança fica contido sob controle ou se transforma em uma violação pública. O relatório da IBM aponta um custo médio global de US$ 4,44 milhões por violação em 2025, e o tempo médio para identificar e conter um ataque ainda é contado em centenas de dias. O problema central é que a indústria não tem consenso sobre o que cada métrica mede: quatro definições diferentes de MTTD estão em uso simultâneo, e comparar números sem alinhar a metodologia gera decisões de investimento equivocadas. Este guia explica as definições, os benchmarks atuais e os passos práticos para reduzir ambos os indicadores no seu SOC.
As quatro definições de MTTD
Mean Time to Detect parece simples, mas a análise da Prophet Security identificou quatro definições distintas em uso ativo nos programas de SOC: a partir do primeiro sinal de telemetria, da geração do alerta, do reconhecimento pelo analista ou da confirmação como verdadeiro positivo. No mesmo incidente, as quatro definições de MTTD podem produzir tempos de detecção que diferem por ordens de magnitude, chegando a uma razão de até 40 para 1 entre a mais rápida e a mais lenta.
| Definição | Quando o relógio começa | O que mede |
|---|---|---|
| 1 — Primeiro sinal de telemetria | Primeiro evento registrado em qualquer fonte | Lacunas de cobertura e de lógica de detecção |
| 2 — Geração do alerta | SIEM ou plataforma dispara o alerta | Latência entre detecção automática e resposta |
| 3 — Reconhecimento do analista | Analista abre o alerta na fila | Velocidade de triagem, não qualidade de detecção |
| 4 — Confirmação de verdadeiro positivo | Incidente confirmado como ameaça real | Na prática, é métrica de resposta disfarçada |
A definição 2 (geração do alerta) é a mais usada e a mais útil para gestão operacional do SOC, porque captura o tempo que os alertas esperam na fila antes do engajamento do analista. A definição 3 mede apenas a velocidade do analista e não deve aparecer como MTTD organizacional. A definição 1 revela lacunas de cobertura, mas exige análise retroativa. Escolher uma definição, documentá-la e mantê-la consistente é o primeiro passo para qualquer benchmark significativo.
Benchmarks atuais do mercado
Os números publicados são sóbrios. Segundo dados da IBM citados em análises de 2026, o tempo médio para identificar uma violação fica em 194 dias e o de contenção em 64 dias. A mediana global de dwell time fica em cerca de dez dias segundo o Mandiant M-Trends, mas esse valor é puxado para baixo por ransomware — onde a detonação é ruidosa — e para cima por casos de espionagem que podem durar anos.
Para ransomware especificamente, a janela encolheu drasticamente. Muitas equipes hoje percorrem o caminho de acesso inicial à criptografia em menos de 24 horas, e afiliados de operações mais agressivas de ransomware-as-a-service demonstraram cadeias completas de ataque em menos de cinco horas. Isso significa que o SOC tem horas, não semanas, para detectar e conter. O relatório da IBM mostra ainda que equipes que usam IA e automação de forma extrema encurtaram seus tempos de violação em 80 dias e reduziram o custo médio em US$ 1,9 milhão.
O tempo médio de breakout — a janela entre o acesso inicial e o movimento lateral — tem caído de forma acentuada segundo dados recentes do setor, o que comprime ainda mais a margem de detecção. Um SOC cujo MTTD é medido em dias não está resolvendo o problema que o ransomware realmente apresenta.
Como reduzir detecção e contenção
Alcançar detecção em minutos e contenção em menos de meia hora exige quatro elementos trabalhando juntos: conteúdo de detecção curado, análise comportamental, amplitude de telemetria e automação de resposta. O caminho operacional é direto.
- Escolha uma definição de MTTD e documente-a. Sem alinhamento de metodologia, todo benchmark é incomparável. Adote a definição 2 (geração do alerta) como métrica organizacional e use a definição 1 como auditoria periódica.
- Mapeie conteúdo de detecção ao MITRE ATT&CK. Regras prontas de fornecedor geram ruído insustentável. Sintonize o conteúdo ao seu ambiente e valide com exercícios de purple team.
- Garanta a telemetria mínima. A pilha para detecção credível em 2026 inclui EDR em todos os endpoints, logs do provedor de identidade, telemetria de e-mail, metadados de rede e logs de auditoria de cada conta de nuvem.
- Automatize as contenções óbvias. Detecções de alta confiança disparam playbooks automáticos: isolamento de host, desativação de identidade, revogação de token. O analista confirma dentro do SLA.
- Negocie autoridade de contenção antecipadamente. O SOC precisa isolar um host sem abrir ticket, desabilitar usuário sem acionar a equipe de identidade e revogar sessão sem acordar o arquiteto de nuvem.
Acompanhe MTTD e MTTC em cada incidente escalado. Revise mensalmente, defina metas realistas para a maturidade atual e melhore trimestralmente. Investir nos pontos que os dados expõem — telemetria, conteúdo, automação e autoridade — é o que separa um incidente contido de uma manchete. Reduzir a fadiga de alertas também é parte essencial desse ciclo, pois alertas de baixa qualidade entopem filas e aumentam o MTTD real mesmo quando o ataque foi detectado prontamente.
Fontes
- IBM Cost of a Data Breach Report 2025 — IBM / Ponemon Institute
- MTTD and MTTC Benchmarks: What Good Looks Like in 2026 — Maverc
- MTTD Measurement in the SOC: A Forced-Choice Framework — Decryption Digest