Os SOC xeran unha gran cantidade de información sobre a súa actividade. O número de alertas xestionadas, o tempo medio de detección, o tempo de resposta, os falsos positivos e os incidentes resoltos son algunhas das métricas máis comúns nos paneis.

Non obstante, ter moitas métricas non significa necesariamente ter información útil para mellorar.

Unha métrica só proporciona valor cando axuda a responder a unha pregunta específica: estamos a detectar ameazas antes? Estamos a investigar de forma máis eficiente? As nosas deteccións funcionan realmente?

O modelo de Ruta crítica do SOC (SCP) lémbranos que todas as fases do ciclo (desde a recollida de datos ata a mellora continua) deben revisarse periodicamente para identificar oportunidades de evolución. E para iso, é esencial medir o que realmente reflicte o rendemento operativo do SOC.

Cando unha métrica deixa de achegar valor

Non todas as métricas ofrecen a mesma capacidade para mellorar un SOC. Algunhas simplemente describen a actividade realizada, mentres que outras axudan a identificar onde existen oportunidades de mellora.

Por exemplo, coñecer o número de alertas xestionadas durante o último mes pode ser útil para comprender a carga de traballo do equipo, pero dificilmente permitirá avaliar se o SOC está a detectar mellor as ameazas ou a responder de forma máis eficaz.

Por outra banda, analizar como evolucionan indicadores como o tempo medio de detección (MTTD), o tempo medio de resposta (MTTR), a cobertura de detección ou a taxa de falsos positivos pode proporcionar información sobre o rendemento real do servizo e orientar as decisións de mellora.

A clave non é medir máis, senón seleccionar os indicadores que permitan comprender o que funciona, o que hai que revisar e onde se deben tomar medidas.

Que métricas deberías monitorizar?

Non existe un conxunto universal de indicadores válidos para todos os SOC, pero algunhas métricas ofrecen información particularmente útil sobre a eficacia do servizo.

Tempo medio de detección (MTTD)

Isto mostra canto tempo tarda o SOC en identificar unha ameaza desde o momento en que ocorre. Unha redución progresiva adoita indicar unha mellora nas capacidades de detección.

Tempo medio de resposta (MTTR)

Isto mide o tempo necesario para conter ou resolver un incidente. Analizar a súa evolución axuda a identificar posibles obstáculos durante a investigación ou resposta.

Cobertura de detección

Máis alá do número de regras existentes, é útil revisar se as principais ameazas para a organización contan con mecanismos de detección adecuados e actualizados.

Falsos positivos

Un volume elevado pode aumentar significativamente a carga de traballo dos analistas e dificultar a identificación de incidentes realmente relevantes.

Estas métricas son especialmente valiosas cando se analizan conxuntamente e ao longo do tempo. Vistas de forma illada, poden ofrecer unha visión incompleta do rendemento do SOC.

A cuestión non é canto medimos, senón que facemos con esas métricas.

As métricas deberían ser o punto de partida para a mellora, non o obxectivo final.

Por exemplo:

  • Se o MTTD aumenta, pode ser necesario revisar a cobertura de monitorización ou as regras de detección.
  • Se o MTTR crece de forma constante, pode indicar que o contexto dispoñible durante a investigación é insuficiente ou que hai tarefas repetitivas que poderían automatizarse.
  • Se os falsos positivos aumentan, probablemente sexa aconsellable revisar a calidade das deteccións antes de crear novas regras.
  • Se certas ameazas non están cubertas, pode ser hora de desenvolver novos casos de uso ou incorporar novas fontes de información.

Cada métrica debería levar a unha pregunta e, a partir de aí, a unha acción concreta.

Un exercicio para revisar o panel do SOC

Antes de incorporar novos indicadores, pode ser útil considerar estas preguntas:

  • As métricas actuais axudan realmente na toma de decisións?
  • Hai algunha métrica que se recolla sistematicamente pero que nunca se use para mellorar o servizo?
  • Os indicadores permiten identificar tendencias ou só describen a actividade realizada?
  • As revisións periódicas do SOC acaban xerando accións de mellora concretas?
  • As métricas utilízanse para priorizar investimentos e evolucionar as capacidades do SOC?

A medición é esencial, pero só ten sentido cando os datos serven para guiar as decisións e fortalecer o funcionamento do SOC.