Los SOC generan una gran cantidad de información sobre su actividad. Número de alertas gestionadas, tiempo medio de detección, tiempo de respuesta, falsos positivos o incidentes resueltos son algunas de las métricas más habituales en los cuadros de mando.
Sin embargo, disponer de muchas métricas no significa necesariamente disponer de información útil para mejorar.
Una métrica solo aporta valor cuando ayuda a responder una pregunta concreta: ¿estamos detectando antes las amenazas?, ¿estamos investigando de forma más eficiente?, ¿están funcionando realmente nuestras detecciones?
El modelo SOC Critical Path (SCP) recuerda que todas las fases del ciclo (desde la recopilación hasta la mejora continua) deben revisarse periódicamente para identificar oportunidades de evolución. Y para ello resulta imprescindible medir aquello que realmente refleja el rendimiento operativo del SOC.
Cuando una métrica deja de aportar valor
No todas las métricas ofrecen la misma capacidad para mejorar un SOC. Algunas describen simplemente la actividad realizada, mientras que otras ayudan a identificar dónde existen oportunidades de evolución.
Por ejemplo, conocer el número de alertas gestionadas durante el último mes puede resultar útil para entender la carga de trabajo del equipo, pero difícilmente permitirá valorar si el SOC está detectando mejor las amenazas o respondiendo con mayor eficacia.
En cambio, analizar cómo evolucionan indicadores como el tiempo medio de detección (MTTD), el tiempo medio de respuesta (MTTR), la cobertura de detección o el porcentaje de falsos positivos sí puede aportar información sobre el rendimiento real del servicio y orientar decisiones de mejora.
La clave no está en medir más, sino en seleccionar aquellos indicadores que permitan comprender qué está funcionando, qué necesita revisarse y dónde conviene actuar.
Qué métricas conviene observar
No existe un conjunto universal de indicadores válido para todos los SOC, pero algunas métricas ofrecen una visión especialmente útil sobre la eficacia del servicio.
Tiempo medio de detección (MTTD)
Permite conocer cuánto tarda el SOC en identificar una amenaza desde que se produce. Una reducción progresiva suele indicar una mejora en la capacidad de detección.
Tiempo medio de respuesta (MTTR)
Mide el tiempo necesario para contener o resolver un incidente. Analizar su evolución ayuda a identificar posibles cuellos de botella durante la investigación o la respuesta.
Cobertura de detección
Más allá del número de reglas existentes, resulta útil revisar si las principales amenazas para la organización cuentan con mecanismos de detección adecuados y actualizados.
Falsos positivos
Un volumen elevado puede incrementar significativamente la carga de trabajo de los analistas y dificultar la identificación de incidentes realmente relevantes.
Estas métricas son especialmente valiosas cuando se analizan de forma conjunta y a lo largo del tiempo. Observadas de manera aislada pueden ofrecer una visión incompleta del rendimiento del SOC.
La pregunta no es cuánto medimos, sino qué hacemos con esas métricas
Las métricas deberían ser el punto de partida para la mejora, no el objetivo final.
Por ejemplo:
- Si aumenta el MTTD, quizá sea necesario revisar la cobertura de monitorización o las reglas de detección.
- Si el MTTR crece de forma sostenida, puede indicar que el contexto disponible durante la investigación resulta insuficiente o que existen tareas repetitivas susceptibles de automatización.
- Si los falsos positivos aumentan, probablemente convenga revisar la calidad de las detecciones antes de crear nuevas reglas.
- Si determinadas amenazas no están cubiertas, puede ser el momento de desarrollar nuevos casos de uso o incorporar nuevas fuentes de información.
Cada métrica debería conducir a una pregunta y, a partir de ella, a una acción concreta.
Un ejercicio para revisar el cuadro de mando del SOC
Antes de incorporar nuevos indicadores, puede resultar útil plantearse estas cuestiones:
- ¿Las métricas actuales ayudan realmente a tomar decisiones?
- ¿Existe alguna métrica que se recopile de forma sistemática pero nunca se utilice para mejorar el servicio?
- ¿Los indicadores permiten identificar tendencias o únicamente describen la actividad realizada?
- ¿Las revisiones periódicas del SOC terminan generando acciones concretas de mejora?
- ¿Se utilizan las métricas para priorizar inversiones y evolucionar las capacidades del SOC?
Medir es imprescindible, pero solo tiene sentido cuando los datos sirven para orientar decisiones y fortalecer el funcionamiento del SOC.