MTTD und MTTR: Die zwei SOC-Kennzahlen, auf die es ankommt
Mean Time to Detect (MTTD) misst, wie schnell ein SOC einen Angriff erkennt. Mean Time to Respond oder Contain (MTTR, MTTC) misst, wie schnell er gestoppt ist. Beide Werte sind der einzige verlässliche Nachweis, dass ein SOC arbeitet und nicht nur läuft.
Abgrenzung zu Nachbarthemen
Diese Seite erklärt SOC-Kennzahlen. Für die Betriebseinheit selbst siehe Was ist ein SOC. Für die Unterscheidung zu Managed Services siehe SOC vs. MDR. Wer die Wirtschaftlichkeit dieser Zeiten sucht, findet die Rechnung unter ROI eines SOC. Wer verstehen will, welche Plattform die Zeiten überhaupt liefert, liest Was ist XDR.
Kurzdefinitionen
- MTTD (Mean Time to Detect): Durchschnittliche Zeit vom ersten bösartigen Signal bis zum bestätigten Alert.
- MTTR (Mean Time to Respond): Durchschnittliche Zeit vom Alert bis zur ersten Reaktionsaktion.
- MTTC (Mean Time to Contain): Durchschnittliche Zeit bis der Angreifer keinen weiteren Schaden mehr anrichten kann.
- MTTI (Mean Time to Investigate): Optionale Zwischenmessung, oft in KPI-Sheets, aber operativ zweitrangig.
Realistische Zielwerte
| Kennzahl | Ohne SOC | Mit modernem Managed SOC |
|---|---|---|
| MTTD | Median 14 Tage laut Mandiant M-Trends 2026 | Rund um die Uhr, typisch deutlich kürzer als ohne SOC |
| MTTR | 24 bis 72 Stunden | unter 60 Minuten für kritische Fälle |
| MTTC | Tage bis Wochen | typisch 1 bis 4 Stunden für kritische Fälle |
Zielwerte hängen von Umgebung, Reaktionsrechten und Stack ab. Werte ohne Angabe der Messgrundlage sind Marketing, keine SLAs.
Warum reine Alert-Anzahl nicht misst
Anbieter, die mit «Anzahl bearbeiteter Alerts» werben, messen Aufwand, nicht Wirkung. Zwei SOCs mit derselben Alert-Zahl können völlig unterschiedliche MTTD und MTTC liefern. Für die Wirtschaftlichkeit dieser Zeitunterschiede siehe die Rechnung unter ROI eines SOC.
Wie Sie die Werte im Vertrag verankern
- Verlangen Sie eine MTTC-Zielgrösse pro Severity, nicht nur pro Alert-Typ.
- Fordern Sie monatlichen Nachweis mit Rohdaten, nicht nur ein Zahlenblatt.
- Klären Sie, ab wann die Uhr läuft: erster Signal-Zeitpunkt oder erste Alert-Erzeugung.
- Definieren Sie Reaktionsrechte vertraglich, sonst sind alle MTTC-Ziele Fiktion.
Einordnung im SOC-Betrieb
Wie diese Zeiten im Betrieb erreicht werden, steht auf SOC as a Service Schweiz.
Häufige Fragen
Ist ein MTTD von null Sekunden realistisch?
Nein. Selbst automatische Erkennung braucht Signalzeit, Korrelation und Kontext. Sub-Sekunden-Werte in Marketingfolien beziehen sich meist auf Regel-Trigger, nicht auf bestätigte Alerts.
Sind MTTR und MTTC dasselbe?
Nein. MTTR misst die erste Reaktion, MTTC das tatsächliche Stoppen. Ein SOC kann in Minuten reagieren, aber Stunden brauchen, bis der Angreifer keinen weiteren Schaden anrichtet.
Wie beeinflussen Reaktionsrechte diese Zahlen?
Massiv. Ohne Recht zur Endpoint-Isolation und Account-Sperre bleibt jede MTTC-Zielgrösse eine Prognose, keine Zusage. Reaktionsrechte gehören daher in den Vertrag, nicht in ein Ticket.
Wie lange bleiben Angreifer unentdeckt?
Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Der eigene Wert kann darüber oder darunter liegen; die Grössenordnung zeigt, warum durchgehende Erkennung zählt.
Wie oft sollten die Werte gereviewt werden?
Monatlich als Report, quartalsweise als Business-Review mit Trend und Kalibrierung der Zielwerte. Jährlicher Review reicht nicht, weil sich Angreifer und Umgebung schneller ändern.
Verwandte Begriffe
- MTTD Mean Time to Detect (MTTD) ist die durchschnittliche Zeit vom Beginn eines Angriffs bis zu seiner Erkennung.
- MTTR Mean Time to Respond (MTTR) ist die durchschnittliche Zeit von der Erkennung eines Vorfalls bis zu seiner Eindämmung.
- SOC Ein Security Operations Center (SOC) ist das Team, das die IT einer Organisation laufend auf Angriffe überwacht und bei Vorfällen eingreift.
- SOCaaS SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.
- Playbook Ein Playbook ist eine vordefinierte Prozedur, die beschreibt, wie ein SOC auf eine bestimmte Art von Sicherheitsvorfall reagiert.