MTTD e MTTR no SOC: como medir, calcular e melhorar

Analistas de SOC acompanhando painéis de monitoramento em tempo real com métricas de detecção e resposta

MTTD e MTTR são os dois relógios que decidem o resultado de uma invasão: o primeiro mede quanto tempo um adversário passa despercebido, o segundo mede quanto tempo o SOC leva para agir depois da detecção. Reduzir os dois é a forma mais direta de diminuir o impacto financeiro e operacional de um incidente. O problema é que quase todo time calcula essas métricas de um jeito próprio, mistura médias com medianas e compara o resultado com benchmarks que medem outra coisa. O Global Threat Report 2026 da CrowdStrike mostra que o tempo médio de breakout do eCrime caiu para 29 minutos em 2025, com o caso mais rápido registrado em apenas 27 segundos: o adversário começa a se mover lateralmente em menos de meia hora, e qualquer meta de resposta escrita em dias já nasce obsoleta. Este guia define cada métrica, explica por que os números publicados divergem e entrega um procedimento para medir e reduzir seus tempos com honestidade estatística.

O que cada métrica mede

Antes de comparar qualquer número, fixe o ponto de início e o ponto de fim de cada métrica. Sem esse dicionário comum, dois analistas no mesmo turno calculam valores diferentes para o mesmo incidente, e o dashboard perde credibilidade na primeira reunião de gestão.

Métrica Início do relógio Fim do relógio
MTTD Primeiro evento malicioso no ambiente Detecção por alerta ou hunting
MTTA Alerta gerado pela ferramenta Reconhecimento por um analista
MTTR Incidente confirmado Primeira ação de resposta do runbook
MTTC Incidente confirmado Contenção efetiva do adversário
Recuperação Contenção concluída Serviço restaurado e confiável

Dwell time é a métrica irmã do MTTD vista pelo lado do adversário: quanto tempo ele permaneceu na rede antes da descoberta. Nas investigações de resposta a incidentes da Mandiant, o dwell time mediano global subiu de 11 dias para 14 dias, puxado por operações de espionagem e por atores que mantêm acesso silencioso de longo prazo em dispositivos de borda sem telemetria padrão. Um dwell time que sobe enquanto o MTTD interno melhora não é contradição: são populações diferentes de incidente, com objetivos diferentes.

Por que os números divergem

Um MTTD médio esconde a variável que mais importa: quem descobriu o incidente. Quando a própria organização encontra a invasão, o relógio mede a eficácia da detecção; quando um terceiro ou o próprio atacante revela o caso, o número mede uma falha de visibilidade. No levantamento mais recente do M-Trends, as organizações detectaram internamente a primeira evidência de atividade maliciosa em 52% das investigações, ante 43% em 2024 — melhora real, mas que também significa que quase metade dos comprometimentos ainda chega por notificação externa.

A segunda fonte de divergência é estatística: a média é arrastada por casos extremos, enquanto a mediana resiste a caudas longas. Um único incidente de espionagem com 200 dias de permanência distorce a média de um trimestre inteiro. Reporte sempre mediana e P90 lado a lado, segmentados por severidade e por origem da descoberta, e desconfie de qualquer benchmark que não declara o próprio ponto de partida.

Como calcular sem se enganar

Um programa de métricas útil cabe em cinco decisões, tomadas por escrito e revisadas a cada trimestre:

  1. Defina os carimbos de tempo no SIEM — primeiro evento, alerta, confirmação, contenção e recuperação — e proíba o preenchimento manual desses campos.
  2. Separe toda métrica por severidade e por origem da descoberta (interna, terceiro ou atacante) antes de qualquer agregação.
  3. Reporte mediana e P90 em vez de média simples; a média entra apenas como referência secundária.
  4. Exclua os alertas fechados como falso positivo do cálculo de tempo, mas acompanhe a taxa de falso positivo como métrica própria de afinação.
  5. Compare cada trimestre contra a própria linha de base anterior, não contra um número de mercado sem metodologia declarada.

Plano para reduzir os tempos

Com as métricas honestas, a redução de MTTD e MTTR segue uma ordem clara de alavancas: telemetria, automação, runbook e exercício. Em uma intrusão analisada pela CrowdStrike, a exfiltração de dados começou em apenas quatro minutos após o acesso inicial — nesse ritmo, contenção manual via comitê de aprovação é decorativa.

  1. Priorize telemetria de identidade, endpoint e dispositivos de borda; sem log, não há relógio para iniciar.
  2. Automatize enriquecimento e triagem de nível 1 para que o analista receba contexto, não um alerta cru — regras para técnicas como pass-the-hash no SOC encurtam o caminho entre alerta e hipótese confirmada.
  3. Escreva runbooks por cenário com ações de contenção pré-aprovadas, incluindo roubo de credenciais e bypass de MFA por ransomware.
  4. Cronometre exercícios mensais contra os runbooks e registre MTTA e MTTC de cada rodada.
  5. Audite falsos negativos após cada incidente real: cada detecção que falhou é um ajuste de cobertura para o ciclo seguinte.

Fontes