MTTD und MTTR: Die zwei SOC-Kennzahlen, auf die es ankommt

Mean Time to Detect (MTTD) misst, wie schnell ein SOC einen Angriff erkennt. Mean Time to Respond oder Contain (MTTR, MTTC) misst, wie schnell er gestoppt ist. Beide Werte sind der einzige verlässliche Nachweis, dass ein SOC arbeitet und nicht nur läuft.

Alle

Abgrenzung zu Nachbarthemen

Diese Seite erklärt SOC-Kennzahlen. Für die Betriebseinheit selbst siehe Was ist ein SOC. Für die Unterscheidung zu Managed Services siehe SOC vs. MDR. Wer die Wirtschaftlichkeit dieser Zeiten sucht, findet die Rechnung unter ROI eines SOC. Wer verstehen will, welche Plattform die Zeiten überhaupt liefert, liest Was ist XDR.

Kurzdefinitionen

  • MTTD (Mean Time to Detect): Durchschnittliche Zeit vom ersten bösartigen Signal bis zum bestätigten Alert.
  • MTTR (Mean Time to Respond): Durchschnittliche Zeit vom Alert bis zur ersten Reaktionsaktion.
  • MTTC (Mean Time to Contain): Durchschnittliche Zeit bis der Angreifer keinen weiteren Schaden mehr anrichten kann.
  • MTTI (Mean Time to Investigate): Optionale Zwischenmessung, oft in KPI-Sheets, aber operativ zweitrangig.

Realistische Zielwerte

KennzahlOhne SOCMit modernem Managed SOC
MTTDMedian 14 Tage laut Mandiant M-Trends 2026Rund um die Uhr, typisch deutlich kürzer als ohne SOC
MTTR24 bis 72 Stundenunter 60 Minuten für kritische Fälle
MTTCTage bis Wochentypisch 1 bis 4 Stunden für kritische Fälle
Wichtig zur Vergleichbarkeit

Zielwerte hängen von Umgebung, Reaktionsrechten und Stack ab. Werte ohne Angabe der Messgrundlage sind Marketing, keine SLAs.

Warum reine Alert-Anzahl nicht misst

Anbieter, die mit «Anzahl bearbeiteter Alerts» werben, messen Aufwand, nicht Wirkung. Zwei SOCs mit derselben Alert-Zahl können völlig unterschiedliche MTTD und MTTC liefern. Für die Wirtschaftlichkeit dieser Zeitunterschiede siehe die Rechnung unter ROI eines SOC.

Wie Sie die Werte im Vertrag verankern

  • Verlangen Sie eine MTTC-Zielgrösse pro Severity, nicht nur pro Alert-Typ.
  • Fordern Sie monatlichen Nachweis mit Rohdaten, nicht nur ein Zahlenblatt.
  • Klären Sie, ab wann die Uhr läuft: erster Signal-Zeitpunkt oder erste Alert-Erzeugung.
  • Definieren Sie Reaktionsrechte vertraglich, sonst sind alle MTTC-Ziele Fiktion.

Häufige Fragen

Ist ein MTTD von null Sekunden realistisch?

Nein. Selbst automatische Erkennung braucht Signalzeit, Korrelation und Kontext. Sub-Sekunden-Werte in Marketingfolien beziehen sich meist auf Regel-Trigger, nicht auf bestätigte Alerts.

Sind MTTR und MTTC dasselbe?

Nein. MTTR misst die erste Reaktion, MTTC das tatsächliche Stoppen. Ein SOC kann in Minuten reagieren, aber Stunden brauchen, bis der Angreifer keinen weiteren Schaden anrichtet.

Wie beeinflussen Reaktionsrechte diese Zahlen?

Massiv. Ohne Recht zur Endpoint-Isolation und Account-Sperre bleibt jede MTTC-Zielgrösse eine Prognose, keine Zusage. Reaktionsrechte gehören daher in den Vertrag, nicht in ein Ticket.

Wie lange bleiben Angreifer unentdeckt?

Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Der eigene Wert kann darüber oder darunter liegen; die Grössenordnung zeigt, warum durchgehende Erkennung zählt.

Wie oft sollten die Werte gereviewt werden?

Monatlich als Report, quartalsweise als Business-Review mit Trend und Kalibrierung der Zielwerte. Jährlicher Review reicht nicht, weil sich Angreifer und Umgebung schneller ändern.

Weiterlesen im Cluster
Was ist ein SOC? Definition, Aufgaben und Aufbau
Ein Security Operations Center (SOC) ist ein Team aus Menschen, Prozessen und Technologie. Es überwacht die IT- und OT-Umgebung einer Organisation rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Ein SOC ist keine Software, sondern eine Betriebseinheit.
SOC, SIEM, EDR, XDR, MDR: die Begriffe im Überblick
SOC ist die Funktion, SIEM, EDR und XDR sind Werkzeuge, MDR ist ein Service. Entscheidend ist nicht das Etikett, sondern ob und in welchem Mandat reagiert wird. Bei ANOMAL umfasst SOC as a Service Erkennung und Reaktion und trägt bei vielen Anbietern die Bezeichnung MDR; ein Managed SIEM ist Teil des SOC mit Analysten und Reaktion im Mandat. Kunden behalten ihre bestehenden Tools.
Was ein SOC kostet: Kostentreiber, Preismodelle, Eigenbetrieb oder Service
SOC-Kosten entstehen zuerst aus dem Reaktionsumfang, nicht aus der Plattformlizenz. Entscheidend sind Anzahl Endpoints und Identitäten, Datenquellen und Datenvolumen, der gewählte Reaktionsumfang, Onboarding und Lizenzen. Schweizer Anbieter veröffentlichen kaum Preise; Angebote unterscheiden sich stark nach Umfang. Die eigene Rechnung entsteht, indem Sie die Kostentreiber gegen Ihr Unternehmen halten.
Was ist XDR? Extended Detection and Response verständlich erklärt
Extended Detection and Response (XDR) ist eine Erkennungsplattform, die Telemetrie aus Endpoint, Identity, E-Mail, Cloud und Netzwerk in einem Datenmodell korreliert. XDR ersetzt viele Aufgaben eines klassischen SIEM, ersetzt aber kein Team. Erst mit einem SOC oder MDR entsteht daraus Sicherheit.
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.