MTTD
Mean Time to Detect (MTTD) ist die durchschnittliche Zeit vom Beginn eines Angriffs bis zu seiner Erkennung.
Mean Time to Detect (MTTD) ist die durchschnittliche Zeit vom Beginn eines Angriffs bis zu seiner Erkennung. Sie zeigt, wie lange ein Angreifer unbemerkt in der Umgebung arbeiten kann.
So funktioniert es
Für jeden bestätigten Vorfall wird rückblickend bestimmt, wann die erste bösartige Aktivität stattfand. Diese Zeit wird mit dem Zeitpunkt des ersten Alerts verglichen. Der Mittelwert über alle Vorfälle ergibt die MTTD. Der Startzeitpunkt lässt sich oft erst nach der Untersuchung genau festlegen.
Ein Beispiel: Die Untersuchung zeigt, dass ein Angreifer am Montag um 14:00 Uhr über ein gestohlenes Passwort eingestiegen ist. Der erste Alert kam am Dienstag um 09:30 Uhr, als er ein Admin-Tool startete. Die Zeit bis zur Erkennung beträgt also rund 19,5 Stunden. Eine Regel für ungewöhnliche Anmeldungen hätte den Einstieg früher gezeigt.
Worauf Sie achten sollten
- Abdeckung: Die MTTD hängt stark davon ab, welche Log Sources angebunden sind.
- Messmethode: Manche Anbieter messen ab Eingang des Logs. Das beschönigt den Wert.
- Tests: Purple-Team-Übungen zeigen, ob Detection-Regeln in der Praxis greifen.
- Lücken: Wiederholt spät erkannte Techniken sind ein Hinweis auf fehlende Regeln.
Zusammenhang mit MTTR
Eine kurze MTTD bringt wenig, wenn danach niemand eingreift. Deshalb gehören MTTD und MTTR immer zusammen in einen Bericht.
Wie Sie die MTTD senken
Der wichtigste Schritt ist eine vollständige Abdeckung der kritischen Log Sources. Dazu gehören Identity, E-Mail, Endpoints und Cloud-Konsolen. Danach helfen Regeln für frühe Phasen eines Angriffs, etwa ungewöhnliche Anmeldungen oder neue Admin-Rechte. Threat Hunting findet zusätzlich Angriffe, die keine Regel auslösen. Werten Sie nach jedem Vorfall aus, welches Signal früher hätte anschlagen können, und ergänzen Sie die Detection entsprechend.
So setzen wir es um
Kennzahlen zu Erkennung und Reaktion sehen Sie im SOC KPI Reporting. Erkenntnisse aus Vorfällen fliessen ins Detection Engineering ein.