MTTR no SOC é o tempo médio entre o disparo de um alerta e a contenção confirmada da ameaça, e em 2026 o teto que importa não é o SLA negociado no trimestre passado, mas o relógio de breakout do adversário. O CrowdStrike 2026 Global Threat Report mediu o tempo médio entre acesso inicial e movimento lateral em apenas 29 minutos, com o caso mais rápido registrado em 27 segundos. Se o seu tempo médio de resposta está em horas, você não está respondendo ao ataque: está limpando os escombros depois que ele terminou.
O conceito parece direto, mas a literatura de segurança trata a sigla com cinco definições concorrentes, e a maioria dos dashboards agrega a família inteira de métricas numa linha só. O resultado é um número que ganha reuniões e diz quase nada sobre se o atacante ainda está no host. Este guia separa cada etapa, aplica os benchmarks de 2026 e mostra como construir um painel honesto que corre contra o relógio certo.
O Que MTTR Realmente Mede
MTTR (Mean Time To Respond) é definido, na prática de segurança, como o tempo médio do disparo do alerta à ação de contenção confirmada. O problema é que a letra R varia conforme o fornecedor: pode significar Respond, Remediate, Recover, Resolve ou Repair, e cada escolha move o número em até 60 vezes. Antes de confiar em qualquer promessa de redução de 90% no MTTR, leia o que o fornecedor está medindo.
MTTR é a métrica de manchete, mas quatro irmãs determinam se a manchete é honesta. A família completa mapeia o ciclo de vida do incidente: MTTD mede da ocorrência da ameaça ao primeiro sinal; MTTA, do alerta ao aceite humano ou automatizado; MTTI, o tempo de investigação até um veredito; MTTC, do veredito à ameaça contida; e MTTR abrange a cadeia de resposta. Reportar só o MTTR esconde qual fase está lenta. Reportar a família inteira permite nomear o gargalo, e é aí que a operação melhora de verdade.
Benchmarks de Resposta em 2026
Os benchmarks de 2026 se agrupam por maturidade do SOC, não por setor. Um SOC de alta maturidade contém incidentes críticos em 30 minutos a 4 horas, com triagem automatizada e autoridade de contenção definida. Um SOC corporativo médio opera entre 6 e 24 horas, com triagem manual apoiada por SOAR. Um SOC de baixa maturidade leva de 1 a 3 dias, com backlog medido em milhares de tickets. A média cross-indústria em incidentes de alta severidade fica em torno de 72 horas.
Esses são números no nível do SOC, partindo do pressuposto de que o alerta disparou. Os números de ciclo de vida da violação são mais sombrios. O IBM Cost of a Data Breach Report 2025 colocou o ciclo completo de identificação e contenção em 241 dias globalmente, o menor em nove anos, e organizações que usam IA e automação extensivamente economizam cerca de 80 dias e 1,9 milhão de dólares por incidente. Quem resolve em menos de 200 dias paga em média 3,87 milhões; quem ultrapassa 200 dias paga 5,01 milhões.
| Métrica | Definição | Alvo 2026 |
|---|---|---|
| MTTD | Ocorrência da ameaça até o primeiro sinal | menos de 24 h |
| MTTA | Alerta disparado até o aceite | menos de 5 min |
| MTTI | Investigação até o veredito | 30 min a 4 h |
| MTTC | Veredito até a contenção | menos de 1 h (crítico) |
| MTTR | Detecção até a primeira ação | menos de 4 h |
Por Que o Número Engana
Três razões estruturais fazem o MTTR lisonjear o SOC. Primeiro, o denominador é incompleto: empresas geram mais de 3.000 alertas por dia e cerca de 40% nunca são investigados, de modo que o tempo médio só conta os incidentes que o SOC abriu. Fechar rápido na pilha triada enquanto o backlog de fadiga de alertas cresce é uma forma de melhorar o número sem melhorar a segurança.
Segundo, o relógio é negociável. Equipes debatem severidade por quinze minutos antes de o cronômetro de resposta sequer iniciar, e analistas fecham tickets no papel para bater o SLA e reabrem depois. Terceiro, a matemática humana não fecha: 14 mil incidentes por dia, seis analistas por turno. Cada minuto esperando aceite ou aprovação humana é um piso que a métrica não consegue derrubar.
Como Vencer o Relógio Adversário
- Defina os carimbos de data/hora antes de medir. Escolha se o MTTR para do alerta, do aceite ou da contenção. Sem definição fixa, o número oscila até 60 vezes conforme a conveniência.
- Reporte a família, não só a manchete. Coloque MTTD, MTTA, MTTI, MTTC e MTTR lado a lado para expor qual fase é o gargalo.
- Automatize a triagem de tier 1. Plataformas SOAR executam enriquecimento, consulta de reputação de IP e isolamento de endpoint sem julgamento humano. Organizações com SOAR alcançam MTTR de 60 a 90% menor que as sem automação.
- Quebre o MTTR por severidade. Um número único esconde a cauda longa. Use SLOs por faixa: crítico sob 15 minutos, alto sob 1 hora, médio sob 4 horas.
- Pareie velocidade com cobertura. Velocidade sem cobertura é teatro. Combine o MTTR com a cobertura de MITRE ATT&CK e com a taxa de verdadeiros positivos.
- Coloque os dois relógios no mesmo gráfico. MTTR de 4 horas contra breakout de 29 minutos deixa claro para a liderança onde a exposição realmente vive.
Para aprofundar a engenharia por trás desses alertas, veja o guia de engenharia de detecção com MITRE ATT&CK e como reduzir o ruído que distorce o denominador do MTTR na análise de alert fatigue. A pressão do tempo de breakout de 29 minutos é detalhada no acompanhamento do CrowdStrike Global Threat Report.