Os SOC xeran unha gran cantidade de información sobre a súa actividade. O número de alertas xestionadas, o tempo medio de detección, o tempo de resposta, os falsos positivos e os incidentes resoltos son algunhas das métricas máis comúns nos paneis.
Non obstante, ter moitas métricas non significa necesariamente ter información útil para mellorar.
Unha métrica só proporciona valor cando axuda a responder a unha pregunta específica: estamos a detectar ameazas antes? Estamos a investigar de forma máis eficiente? As nosas deteccións funcionan realmente?
O modelo de Ruta crítica do SOC (SCP) lémbranos que todas as fases do ciclo (desde a recollida de datos ata a mellora continua) deben revisarse periodicamente para identificar oportunidades de evolución. E para iso, é esencial medir o que realmente reflicte o rendemento operativo do SOC.
Cando unha métrica deixa de achegar valor
Non todas as métricas ofrecen a mesma capacidade para mellorar un SOC. Algunhas simplemente describen a actividade realizada, mentres que outras axudan a identificar onde existen oportunidades de mellora.
Por exemplo, coñecer o número de alertas xestionadas durante o último mes pode ser útil para comprender a carga de traballo do equipo, pero dificilmente permitirá avaliar se o SOC está a detectar mellor as ameazas ou a responder de forma máis eficaz.
Por outra banda, analizar como evolucionan indicadores como o tempo medio de detección (MTTD), o tempo medio de resposta (MTTR), a cobertura de detección ou a taxa de falsos positivos pode proporcionar información sobre o rendemento real do servizo e orientar as decisións de mellora.
A clave non é medir máis, senón seleccionar os indicadores que permitan comprender o que funciona, o que hai que revisar e onde se deben tomar medidas.
Que métricas deberías monitorizar?
Non existe un conxunto universal de indicadores válidos para todos os SOC, pero algunhas métricas ofrecen información particularmente útil sobre a eficacia do servizo.
Tempo medio de detección (MTTD)
Isto mostra canto tempo tarda o SOC en identificar unha ameaza desde o momento en que ocorre. Unha redución progresiva adoita indicar unha mellora nas capacidades de detección.
Tempo medio de resposta (MTTR)
Isto mide o tempo necesario para conter ou resolver un incidente. Analizar a súa evolución axuda a identificar posibles obstáculos durante a investigación ou resposta.
Cobertura de detección
Máis alá do número de regras existentes, é útil revisar se as principais ameazas para a organización contan con mecanismos de detección adecuados e actualizados.
Falsos positivos
Un volume elevado pode aumentar significativamente a carga de traballo dos analistas e dificultar a identificación de incidentes realmente relevantes.
Estas métricas son especialmente valiosas cando se analizan conxuntamente e ao longo do tempo. Vistas de forma illada, poden ofrecer unha visión incompleta do rendemento do SOC.
A cuestión non é canto medimos, senón que facemos con esas métricas.
As métricas deberían ser o punto de partida para a mellora, non o obxectivo final.
Por exemplo:
- Se o MTTD aumenta, pode ser necesario revisar a cobertura de monitorización ou as regras de detección.
- Se o MTTR crece de forma constante, pode indicar que o contexto dispoñible durante a investigación é insuficiente ou que hai tarefas repetitivas que poderían automatizarse.
- Se os falsos positivos aumentan, probablemente sexa aconsellable revisar a calidade das deteccións antes de crear novas regras.
- Se certas ameazas non están cubertas, pode ser hora de desenvolver novos casos de uso ou incorporar novas fontes de información.
Cada métrica debería levar a unha pregunta e, a partir de aí, a unha acción concreta.
Un exercicio para revisar o panel do SOC
Antes de incorporar novos indicadores, pode ser útil considerar estas preguntas:
- As métricas actuais axudan realmente na toma de decisións?
- Hai algunha métrica que se recolla sistematicamente pero que nunca se use para mellorar o servizo?
- Os indicadores permiten identificar tendencias ou só describen a actividade realizada?
- As revisións periódicas do SOC acaban xerando accións de mellora concretas?
- As métricas utilízanse para priorizar investimentos e evolucionar as capacidades do SOC?
A medición é esencial, pero só ten sentido cando os datos serven para guiar as decisións e fortalecer o funcionamento do SOC.