Els SOC generen una gran quantitat d'informació sobre la vostra activitat. Nombre d'alertes gestionades, temps mitjà de detecció, temps de resposta, falsos positius o incidents resolts són algunes de les mètriques més habituals als quadres de comandament.

No obstant, disposar de moltes mètriques no vol dir necessàriament disposar d'informació útil per millorar.

Una mètrica només aporta valor quan ajuda a respondre una pregunta concreta: estem detectant abans les amenaces? Estem investigant de forma més eficient? Estan funcionant realment les nostres deteccions?

El model SOC Critical Path (SCP) recorda que totes les fases del cicle (des de la recopilació fins a la millora contínua) s'han de revisar periòdicament per identificar oportunitats d'evolució. I per això resulta imprescindible mesurar allò que realment reflecteix el rendiment operatiu del SOC.

Quan una mètrica deixa d'aportar valor

No totes les mètriques ofereixen la mateixa capacitat per millorar un SOC. Algunes descriuen simplement l'activitat realitzada, mentre que d'altres ajuden a identificar on hi ha oportunitats d'evolució.

Per exemple, conèixer el nombre d'alertes gestionades durant l'últim mes pot ser útil per entendre la càrrega de treball de l'equip, però difícilment permetrà valorar si el SOC està detectant millor les amenaces o responent amb més eficàcia.

En canvi, analitzar com evolucionen indicadors com el temps mitjà de detecció (MTTD), el temps mitjà de resposta (MTTR), la cobertura de detecció o el percentatge de falsos positius sí que pot aportar informació sobre el rendiment real del servei i orientar decisions de millora.

La clau no és mesurar més, sinó seleccionar aquells indicadors que permetin comprendre què està funcionant, què necessita revisar-se i on convé actuar.

Quines mètriques convé observar

No hi ha un conjunt universal d'indicadors vàlid per a tots els SOC, però algunes mètriques ofereixen una visió especialment útil sobre l'eficàcia del servei.

Temps mitjà de detecció (MTTD)

Permet conèixer quant triga el SOC a identificar una amenaça des que es produeix. Una reducció progressiva acostuma a indicar una millora en la capacitat de detecció.

Temps mitjà de resposta (MTTR)

Mesura el temps necessari per contenir o resoldre un incident. Analitzar-ne l'evolució ajuda a identificar possibles colls d'ampolla durant la investigació o la resposta.

Cobertura de detecció

Més enllà del nombre de regles existents, és útil revisar si les principals amenaces per a l'organització tenen mecanismes de detecció adequats i actualitzats.

Fals positius

Un volum elevat pot incrementar significativament la càrrega de treball dels analistes i dificultar la identificació dincidents realment rellevants.

Aquestes mètriques són especialment valuoses quan s'analitzen de manera conjunta i al llarg del temps. Observades de manera aïllada poden oferir una visió incompleta del rendiment del SOC.

La pregunta no és quant mesurem, sinó què fem amb aquestes mètriques

Les mètriques haurien de ser el punt de partida per a la millora, no pas l'objectiu final.

Per exemple:

  • Si augmenta l'MTTD, potser cal revisar la cobertura de monitorització o les regles de detecció.
  • Si el MTTR creix de forma sostinguda, pot indicar que el context disponible durant la investigació resulta insuficient o que hi ha tasques repetitives susceptibles d'automatització.
  • Si els falsos positius augmenten, probablement convingui revisar la qualitat de les deteccions abans de crear noves regles.
  • Si determinades amenaces no estan cobertes, pot ser el moment de desenvolupar nous casos dús o incorporar noves fonts dinformació.

Cada mètrica hauria de conduir a una pregunta i, a partir d'aquesta, a una acció concreta.

Un exercici per revisar el quadre de comandament del SOC

Abans d'incorporar nous indicadors, pot ser útil plantejar-se aquestes qüestions:

  • Les mètriques actuals ajuden realment a prendre decisions?
  • Hi ha alguna mètrica que es recopili de forma sistemàtica però mai no s'utilitzi per millorar el servei?
  • Els indicadors permeten identificar tendències o descriuen únicament l'activitat realitzada?
  • Les revisions periòdiques del SOC acaben generant accions concretes de millora?
  • S'utilitzen les mètriques per prioritzar inversions i evolucionar les capacitats del SOC?

Mesurar és imprescindible, però només té sentit quan les dades serveixen per orientar decisions i enfortir el funcionament del SOC.