El dwell time es el número de dias que un atacante permanece sin ser detectado dentro de tu red entre el compromiso inicial y el descubrimiento. Según el informe Mandiant M-Trends 2024, el dwell time mediano global bajo a 10 dias en 2023, frente a 16 dias en 2022 y 21 dias en 2021. Aunque esta tendencia es positiva, oculta disparidades significativas: las organizaciones sin monitorización 24/7 aun promedian 24 dias de dwell time, y en ciertos sectores como manufactura y educación, el dwell time mediano supera los 45 dias. Cada dia adicional que un atacante pasa dentro de tu entorno aumenta el alcance del compromiso, el volumen de datos exfiltrados y el coste de remediación. El informe IBM Cost of a Data Breach 2024 revelo que las brechas identificadas en menos de 200 dias cuestan 3,93 millones de dólares en promedio, mientras que las que tardan más de 200 dias cuestan 4,95 millones de dólares, una diferencia de más de un millon de dólares.
Puntos Clave
- El dwell time mediano global bajo de 21 dias (2021) a 10 dias (2023), pero varia drasticamente según la madurez de la organización.
- Las brechas detectadas en menos de 200 dias cuestan 1,02 millones de dólares menos que las detectadas después (IBM, 2024).
- Las organizaciones con monitorización SOC 24/7 logran un dwell time mediano de 6 dias vs. 24 dias sin ella.
- MTTD (Tiempo Medio de Detección) y MTTR (Tiempo Medio de Respuesta) son las dos metricas de rendimiento SOC más críticas.
- La automatización y el threat hunting son los métodos más efectivos para reducir el dwell time.
Que Son MTTD y Dwell Time?
El dwell time (también llamado tiempo de permanencia del atacante o tiempo hasta la detección) mide el tiempo transcurrido entre cuando un atacante obtiene acceso por primera vez a un sistema y cuando se descubre la intrusion. Es la medida más amplia de la efectividad de detección.
MTTD (Mean Time to Detect) es el tiempo promedio que se tarda en identificar un incidente de seguridad entre todos los incidentes en un período dado. Mientras el dwell time se centra en incidentes individuales, el MTTD proporciona una metrica agregada para la evaluación del rendimiento del SOC.
MTTR (Mean Time to Respond) mide el tiempo promedio desde la detección del incidente hasta la contencion o resolucion. Juntos, MTTD y MTTR forman el panorama completo de la eficiencia de respuesta a incidentes de una organización.
La relacion es directa: impacto total del incidente = dwell time + tiempo de respuesta. Reducir cualquiera de las metricas reduce directamente el dano y el coste de la brecha.
La Tendencia del Dwell Time: Progreso y Brechas
La industria de ciberseguridad ha logrado avances significativos en la reducción del dwell time durante la última decada:
| Ano | Dwell Time Mediano Global (Mandiant) | Contexto |
|---|---|---|
| 2011 | 416 dias | Panorama de amenazas dominado por APT |
| 2015 | 146 dias | Ascenso de las soluciones EDR comerciales |
| 2018 | 78 dias | Surgen los servicios de detección gestionada |
| 2020 | 24 dias | XDR y detección automatizada maduran |
| 2021 | 21 dias | El ransomware fuerza una detección más rápida |
| 2022 | 16 dias | La adopcion de MDR se acelera |
| 2023 | 10 dias | Impacto de automatización y threat hunting |
Fuente: Informes Mandiant M-Trends 2012-2024.
Sin embargo, esta mediana global oculta diferencias críticas. Los datos de Mandiant muestran que los incidentes detectados internamente tenian un dwell time mediano de 13 dias, mientras que los notificados externamente (donde un tercero, las fuerzas del orden o los propios atacantes revelaron la brecha) tenian una mediana de 28 dias. Las organizaciones que dependen de la notificación externa son consistentemente más lentas en detectar amenazas y enfrentan costes de remediación significativamente más altos.
Dwell Time por Fuente de Detección
| Fuente de Detección | Dwell Time Mediano (2023) | Porcentaje de Incidentes |
|---|---|---|
| Detección interna (SOC/equipo de seguridad) | 13 dias | 54% |
| Notificación externa (terceros) | 28 dias | 29% |
| Notificación del atacante (nota de ransomware) | 5 dias | 17% |
Fuente: Mandiant M-Trends 2024.
La cifra de 5 dias para la notificación del atacante merece atención. Los operadores de ransomware se revelan intencionalmente después de completar sus objetivos (cifrar sistemas, exfiltrar datos). Un dwell time de 5 dias antes del despliegue del ransomware significa que el atacante tuvo 5 dias de movimiento lateral, escalacion de privilegios y preparación de datos sin detectar. El compromiso real comenzo mucho antes.
El Impacto Financiero de Dwell Times Más Largos
El informe IBM Cost of a Data Breach 2024 proporciona la evidencia financiera más clara para invertir en velocidad de detección:
| Ciclo de Vida de la Brecha | Coste Total Medio | Diferencia |
|---|---|---|
| Identificada en menos de 200 dias | 3,93 millones de dólares | Linea base |
| Identificada en más de 200 dias | 4,95 millones de dólares | +1,02 millones de dólares (+26%) |
El aumento de costes esta impulsado por varios factores que se amplifican con el dwell time:
- Alcance ampliado del compromiso: Un dwell time más largo permite a los atacantes moverse lateralmente a traves de más sistemas, comprometer más cuentas y acceder a más datos sensibles. Cada sistema adicional comprometido aumenta los costes de investigación forense y el esfuerzo de remediación.
- Mayor exfiltración de datos: Según el CrowdStrike Global Threat Report 2024, el tiempo promedio desde el acceso inicial hasta la exfiltración de datos es ahora de 62 minutos para los actores más rápidos. Cada dia de presencia no detectada permite robos de datos adicionales.
- Sanciones regulatorias: Bajo NIS2, las organizaciones deben reportar incidentes significativos en 24 horas. Dwell times más largos a menudo significan que el incidente es más severo cuando finalmente se detecta, resultando en informes regulatorios más complejos y potencialmente mayores sanciones. Consulta nuestra guia de planificación de respuesta a incidentes y notificación NIS2.
- Interrupcion del negocio: Las brechas con dwell times más largos requieren remediación más extensa, a menudo implicando reconstrucciones completas de la infraestructura comprometida en lugar de limpieza focalizada.
- Dano reputacional: Las brechas prolongadas que afectan a clientes o socios resultan en mayor erosion de confianza y periodos de recuperación más largos para la reputación de la marca.
Benchmarks de Dwell Time por Industria
Las capacidades de detección varian significativamente entre sectores. Basandose en datos de los informes de Mandiant, IBM y CrowdStrike:
| Industria | Rango Tipico de Dwell Time | Desafio Principal |
|---|---|---|
| Servicios financieros | 5-15 dias | La alta presion regulatoria impulsa la inversion; entornos complejos crean puntos ciegos |
| Sanidad | 15-30 dias | Sistemas legacy, brechas de visibilidad de dispositivos médicos, equipos de seguridad insuficientes |
| Manufactura | 25-50 dias | Convergencia OT/IT, monitorización limitada de sistemas industriales, targeting de ransomware |
| Retail | 10-25 dias | Altos volumenes de transacciones crean ruido; superficies de ataque POS y e-commerce |
| Educación | 30-60 dias | Entornos de red abiertos, presupuestos limitados, poblaciones de usuarios amplias y diversas |
| Gobierno | 15-40 dias | Madurez variada entre agencias; objetivo de actores estado-nacion con TTP avanzadas |
| Tecnología | 5-15 dias | Mayor madurez de seguridad compensada por la atractividad como objetivo y cadenas de suministro complejas |
Como Reducir el MTTD: Estrategias Prácticas
1. Implementar Monitorizacion de Seguridad 24/7
La acción con mayor impacto es asegurar la monitorización continua. Los datos de Mandiant muestran que las organizaciones con monitorización SOC 24/7 alcanzan un dwell time mediano de 6 dias versus 24 dias para las que solo tienen cobertura en horario laboral. Para la mayoria de las organizaciones, esto significa contratar un proveedor SOC as a Service o un servicio MDR en lugar de construir una capacidad interna 24/7.
2. Desplegar Endpoint Detection and Response (EDR/XDR)
EDR proporciona visibilidad profunda sobre la actividad de los endpoints que la monitorización a nivel de red no detecta. Según Forrester, las organizaciones con EDR desplegado en más del 90% de los endpoints reducen el dwell time en un promedio del 40% comparado con las que dependen unicamente de la monitorización de red y SIEM. XDR extiende esto correlacionando telemetria de endpoints, red, nube e identidad para la detección de amenazas cross-domain.
3. Realizar Threat Hunting Proactivo
El threat hunting es la práctica de buscar proactivamente amenazas que han evadido la detección automatizada. La investigación del SANS Institute revelo que las organizaciones con programas dedicados de threat hunting detectan amenazas 2,5 veces más rápido que las que dependen unicamente de alertas automatizadas. Un hunting efectivo requiere analistas cualificados armados con inteligencia de amenazas, metodologias basadas en hipotesis y acceso a telemetria completa.
4. Aprovechar la Automatización y SOAR
Las plataformas SOAR (Security Orchestration, Automation, and Response) reducen el tiempo de detección automatizando tareas repetitivas que ralentizan a los analistas humanos. El enriquecimiento automatizado de alertas, el triaje automatizado y la contencion automatizada reducen colectivamente tanto MTTD como MTTR. Forrester reporta que la adopcion de SOAR reduce el MTTR hasta en un 80%.
5. Reducir el Ruido de Alertas
La fatiga de alertas es uno de los principales enemigos de la detección rápida. Un SIEM mal configurado puede generar miles de alertas al dia, enterrando las amenazas reales en el ruido. Según un estudio de Critical Start, los analistas SOC desperdician un promedio del 32% de su tiempo investigando falsos positivos. El ajuste regular del SIEM, los frameworks de priorización de alertas y la correlación asistida por inteligencia artificial mejoran significativamente la relacion senal-ruido.
6. Mejorar la Cobertura de Logs y la Visibilidad
No puedes detectar lo que no puedes ver. Muchas organizaciones tienen brechas significativas de visibilidad en sus logs, particularmente en entornos cloud, aplicaciones SaaS y redes OT/IoT. Una estrategia de detección integral requiere recopilacion de logs de todas las fuentes críticas: endpoints, dispositivos de red, plataformas de identidad (Active Directory, Azure AD), gateways de correo, infraestructura cloud (AWS CloudTrail, Azure Activity Log) y aplicaciones empresariales.
El Papel del SOC y MDR en la Reducción del Dwell Time
Ya sea interno o externalizado, el SOC es la función organizacional responsable del MTTD. La efectividad de un SOC en la reducción del dwell time depende de tres factores:
- Personas: Analistas cualificados que pueden distinguir amenazas reales del ruido y realizar threat hunting. El estudio ISC2 Workforce 2023 reporta 3,4 millones de posiciones de ciberseguridad vacantes a nivel global, haciendo del talento el principal cuello de botella para la mayoria de las organizaciones.
- Procesos: Procedimientos de triaje bien definidos, rutas de escalacion y playbooks de respuesta que aseguren una acción consistente y rápida independientemente de que analista este de turno.
- Tecnología: Herramientas integradas de detección y respuesta (SIEM, EDR/XDR, SOAR, plataformas de inteligencia de amenazas) que proporcionen visibilidad completa y permitan investigaciones rápidas.
Para las organizaciones que no pueden construir los tres internamente, los proveedores MDR ofrecen una solución completa. Gartner nota que los proveedores MDR tipicamente demuestran un MTTD inferior a 1 hora para amenazas que coinciden con indicadores conocidos e inferior a 24 horas para amenazas nuevas que requieren investigación, superando significativamente las capacidades de la mayoria de los equipos de seguridad internos.
El servicio Oversight de Orizon proporciona monitorización continua de amenazas con tiempos de detección lideres en la industria, combinando detección automatizada con threat hunting experto para minimizar el dwell time para las organizaciones europeas.
Medir y Monitorizar el Dwell Time
Para mejorar el dwell time, primero debes medirlo. Las metricas clave a monitorizar incluyen:
- MTTD por gravedad del incidente: Monitorizar el tiempo de detección por separado para incidentes de gravedad crítica, alta, media y baja. Los incidentes críticos deberian tener el MTTD más corto.
- MTTD por fuente de detección: Medir si los incidentes se detectan internamente (proactivo) o externamente (reactivo). Un alto porcentaje de notificaciones externas indica brechas de detección.
- MTTR (Tiempo Medio de Respuesta): Monitorizar desde la detección hasta la contencion. Combinar con MTTD para el ciclo de vida total del incidente.
- Tasa de falsos positivos: Monitorizar el porcentaje de alertas investigadas que resultan benignas. Una tasa superior al 50% indica que se necesita ajuste.
- Cobertura de detección: Mapear las capacidades de detección contra el framework MITRE ATT&CK para identificar puntos ciegos en técnicas.
Revisa estas metricas mensualmente y analiza las tendencias trimestralmente. Establece objetivos de mejora basados en benchmarks de la industria y monitoriza el progreso. El objetivo no es la perfeccion sino la mejora continua: reducir el MTTD de 30 dias a 15, luego de 15 a 7, demuestra una mejora medible de seguridad que justifica la inversion continua.
