MTTD e MTTR são os dois relógios que decidem o resultado de uma invasão: o primeiro mede quanto tempo um adversário passa despercebido, o segundo mede quanto tempo o SOC leva para agir depois da detecção. Reduzir os dois é a forma mais direta de diminuir o impacto financeiro e operacional de um incidente. O problema é que quase todo time calcula essas métricas de um jeito próprio, mistura médias com medianas e compara o resultado com benchmarks que medem outra coisa. O Global Threat Report 2026 da CrowdStrike mostra que o tempo médio de breakout do eCrime caiu para 29 minutos em 2025, com o caso mais rápido registrado em apenas 27 segundos: o adversário começa a se mover lateralmente em menos de meia hora, e qualquer meta de resposta escrita em dias já nasce obsoleta. Este guia define cada métrica, explica por que os números publicados divergem e entrega um procedimento para medir e reduzir seus tempos com honestidade estatística.
O que cada métrica mede
Antes de comparar qualquer número, fixe o ponto de início e o ponto de fim de cada métrica. Sem esse dicionário comum, dois analistas no mesmo turno calculam valores diferentes para o mesmo incidente, e o dashboard perde credibilidade na primeira reunião de gestão.
| Métrica | Início do relógio | Fim do relógio |
|---|---|---|
| MTTD | Primeiro evento malicioso no ambiente | Detecção por alerta ou hunting |
| MTTA | Alerta gerado pela ferramenta | Reconhecimento por um analista |
| MTTR | Incidente confirmado | Primeira ação de resposta do runbook |
| MTTC | Incidente confirmado | Contenção efetiva do adversário |
| Recuperação | Contenção concluída | Serviço restaurado e confiável |
Dwell time é a métrica irmã do MTTD vista pelo lado do adversário: quanto tempo ele permaneceu na rede antes da descoberta. Nas investigações de resposta a incidentes da Mandiant, o dwell time mediano global subiu de 11 dias para 14 dias, puxado por operações de espionagem e por atores que mantêm acesso silencioso de longo prazo em dispositivos de borda sem telemetria padrão. Um dwell time que sobe enquanto o MTTD interno melhora não é contradição: são populações diferentes de incidente, com objetivos diferentes.
Por que os números divergem
Um MTTD médio esconde a variável que mais importa: quem descobriu o incidente. Quando a própria organização encontra a invasão, o relógio mede a eficácia da detecção; quando um terceiro ou o próprio atacante revela o caso, o número mede uma falha de visibilidade. No levantamento mais recente do M-Trends, as organizações detectaram internamente a primeira evidência de atividade maliciosa em 52% das investigações, ante 43% em 2024 — melhora real, mas que também significa que quase metade dos comprometimentos ainda chega por notificação externa.
A segunda fonte de divergência é estatística: a média é arrastada por casos extremos, enquanto a mediana resiste a caudas longas. Um único incidente de espionagem com 200 dias de permanência distorce a média de um trimestre inteiro. Reporte sempre mediana e P90 lado a lado, segmentados por severidade e por origem da descoberta, e desconfie de qualquer benchmark que não declara o próprio ponto de partida.
Como calcular sem se enganar
Um programa de métricas útil cabe em cinco decisões, tomadas por escrito e revisadas a cada trimestre:
- Defina os carimbos de tempo no SIEM — primeiro evento, alerta, confirmação, contenção e recuperação — e proíba o preenchimento manual desses campos.
- Separe toda métrica por severidade e por origem da descoberta (interna, terceiro ou atacante) antes de qualquer agregação.
- Reporte mediana e P90 em vez de média simples; a média entra apenas como referência secundária.
- Exclua os alertas fechados como falso positivo do cálculo de tempo, mas acompanhe a taxa de falso positivo como métrica própria de afinação.
- Compare cada trimestre contra a própria linha de base anterior, não contra um número de mercado sem metodologia declarada.
Plano para reduzir os tempos
Com as métricas honestas, a redução de MTTD e MTTR segue uma ordem clara de alavancas: telemetria, automação, runbook e exercício. Em uma intrusão analisada pela CrowdStrike, a exfiltração de dados começou em apenas quatro minutos após o acesso inicial — nesse ritmo, contenção manual via comitê de aprovação é decorativa.
- Priorize telemetria de identidade, endpoint e dispositivos de borda; sem log, não há relógio para iniciar.
- Automatize enriquecimento e triagem de nível 1 para que o analista receba contexto, não um alerta cru — regras para técnicas como pass-the-hash no SOC encurtam o caminho entre alerta e hipótese confirmada.
- Escreva runbooks por cenário com ações de contenção pré-aprovadas, incluindo roubo de credenciais e bypass de MFA por ransomware.
- Cronometre exercícios mensais contra os runbooks e registre MTTA e MTTC de cada rodada.
- Audite falsos negativos após cada incidente real: cada detecção que falhou é um ajuste de cobertura para o ciclo seguinte.