Dwell time-ul este numărul de zile în care un atacator rămâne nedetectat în rețeaua ta, între compromiterea inițială și descoperire. Conform raportului Mandiant M-Trends 2024, dwell time-ul median global a scăzut la 10 zile în 2023, față de 16 zile în 2022 și 21 de zile în 2021. Deși această tendință este pozitivă, ea maschează disparități semnificative: organizațiile fără monitorizare 24/7 au în continuare o medie de 24 de zile de dwell time, iar în anumite sectoare precum producția și educația, dwell time-ul median depășește 45 de zile. Fiecare zi suplimentară pe care un atacator o petrece în mediul tău crește amploarea compromiterii, volumul de date exfiltrate și costul remedierii. Raportul IBM Cost of a Data Breach 2024 a constatat că breșele identificate în mai puțin de 200 de zile costă în medie 3,93 milioane USD, în timp ce cele care durează mai mult de 200 de zile costă 4,95 milioane USD, o diferență de peste un milion de dolari.
Concluzii Cheie
- Dwell time-ul median global a scăzut de la 21 de zile (2021) la 10 zile (2023), dar variază dramatic în funcție de maturitatea organizației.
- Breșele detectate în mai puțin de 200 de zile costă cu 1,02 milioane USD mai puțin decât cele detectate ulterior (IBM, 2024).
- Organizațiile cu monitorizare SOC 24/7 obțin un dwell time median de 6 zile față de 24 de zile fără aceasta.
- MTTD (Timpul Mediu până la Detecție) și MTTR (Timpul Mediu până la Răspuns) sunt cele mai importante două metrici de performanță a SOC.
- Automatizarea și threat hunting-ul sunt cele mai eficiente metode de a reduce dwell time-ul.
Ce Sunt MTTD și Dwell Time?
Dwell time-ul (numit și dwell time al atacatorului sau timp până la detecție) măsoară timpul scurs între momentul în care un atacator obține pentru prima dată acces la un sistem și momentul în care intruziunea este descoperită. Este cea mai amplă măsură a eficacității detecției.
MTTD (Mean Time to Detect) este timpul mediu necesar pentru a identifica un incident de securitate, calculat pentru toate incidentele dintr-o perioadă dată. În timp ce dwell time-ul se concentrează pe incidente individuale, MTTD oferă o metrică agregată pentru evaluarea performanței SOC.
MTTR (Mean Time to Respond) măsoară timpul mediu de la detecția incidentului până la izolare sau rezolvare. Împreună, MTTD și MTTR formează imaginea completă a eficienței de răspuns la incidente a unei organizații.
Relația este directă: impactul total al incidentului = dwell time + timp de răspuns. Reducerea oricăreia dintre aceste metrici reduce direct daunele și costul breșei.
Tendința Dwell Time-ului: Progres și Lacune
Industria de cybersecurity a făcut progrese semnificative în reducerea dwell time-ului în ultimul deceniu:
| An | Dwell Time Median Global (Mandiant) | Context Notabil |
|---|---|---|
| 2011 | 416 zile | Peisaj al amenințărilor dominat de APT |
| 2015 | 146 de zile | Ascensiunea soluțiilor EDR comerciale |
| 2018 | 78 de zile | Apar serviciile de detecție gestionată |
| 2020 | 24 de zile | XDR și detecția automatizată se maturizează |
| 2021 | 21 de zile | Ransomware-ul forțează o detecție mai rapidă |
| 2022 | 16 zile | Adoptarea MDR accelerează |
| 2023 | 10 zile | Impactul automatizării și al threat hunting-ului |
Sursă: Rapoartele Mandiant M-Trends 2012-2024.
Totuși, această mediană globală ascunde diferențe critice. Datele Mandiant arată că incidentele detectate intern au avut un dwell time median de 13 zile, în timp ce incidentele notificate extern (unde o terță parte, forțele de ordine sau atacatorul însuși a dezvăluit breșa) au avut o mediană de 28 de zile. Organizațiile care se bazează pe notificarea externă sunt constant mai lente în a detecta amenințările și se confruntă cu costuri de remediere semnificativ mai mari.
Dwell Time în Funcție de Sursa Detecției
| Sursa Detecției | Dwell Time Median (2023) | Procent din Incidente |
|---|---|---|
| Detecție internă (SOC/echipă de securitate) | 13 zile | 54% |
| Notificare externă (terță parte) | 28 de zile | 29% |
| Notificare de la atacator (mesaj ransomware) | 5 zile | 17% |
Sursă: Mandiant M-Trends 2024.
Cifra de 5 zile pentru notificarea de la atacator merită atenție. Operatorii de ransomware se dezvăluie intenționat după ce își finalizează obiectivele (criptarea sistemelor, exfiltrarea datelor). Un dwell time de 5 zile înainte de desfășurarea ransomware-ului înseamnă că atacatorul a avut 5 zile de mișcare laterală, escaladare de privilegii și pregătire a datelor, toate nedetectate. Compromiterea efectivă a început mult mai devreme.
Impactul Financiar al Dwell Time-urilor Mai Lungi
Raportul IBM Cost of a Data Breach 2024 oferă cea mai clară dovadă financiară pentru a investi în viteza de detecție:
| Ciclul de Viață al Breșei | Cost Total Mediu | Diferență |
|---|---|---|
| Identificată în mai puțin de 200 de zile | 3,93 milioane USD | Nivel de referință |
| Identificată în peste 200 de zile | 4,95 milioane USD | +1,02 milioane USD (+26%) |
Creșterea costurilor este determinată de mai mulți factori care se amplifică odată cu dwell time-ul:
- Amploare extinsă a compromiterii: Un dwell time mai lung permite atacatorilor să se deplaseze lateral pe mai multe sisteme, să compromită mai multe conturi și să acceseze mai multe date sensibile. Fiecare sistem suplimentar compromis crește costurile de investigare forensică și efortul de remediere.
- Exfiltrare mai mare de date: Conform CrowdStrike Global Threat Report 2024, timpul mediu de la accesul inițial până la exfiltrarea datelor este acum de 62 de minute pentru cei mai rapizi actori. Fiecare zi de prezență nedetectată permite furturi suplimentare de date.
- Sancțiuni de reglementare: Conform NIS2, organizațiile trebuie să raporteze incidentele semnificative în termen de 24 de ore. Dwell time-urile mai lungi înseamnă adesea că incidentul este mai grav în momentul în care este detectat în cele din urmă, ceea ce duce la o raportare de reglementare mai complexă și, potențial, la sancțiuni mai mari. Vezi ghidul nostru de planificare a răspunsului la incidente și de raportare NIS2.
- Perturbarea activității: Breșele cu dwell time-uri mai lungi necesită o remediere mai extinsă, implicând adesea reconstrucții complete ale infrastructurii compromise în loc de o curățare țintită.
- Daune de reputație: Breșele prelungite care afectează clienți sau parteneri duc la o erodare mai mare a încrederii și la perioade de recuperare mai lungi pentru reputația brandului.
Benchmark-uri de Dwell Time pe Industrii
Capacitățile de detecție variază semnificativ între sectoare. Pe baza datelor din rapoartele Mandiant, IBM și CrowdStrike:
| Industrie | Interval Tipic de Dwell Time | Provocare Principală |
|---|---|---|
| Servicii financiare | 5-15 zile | Presiunea ridicată de reglementare stimulează investițiile; mediile complexe creează puncte oarbe |
| Sănătate | 15-30 de zile | Sisteme legacy, lacune de vizibilitate a dispozitivelor medicale, echipe de securitate subdimensionate |
| Producție | 25-50 de zile | Convergența OT/IT, monitorizare limitată a sistemelor industriale, orientare tot mai mare a ransomware-ului |
| Retail | 10-25 de zile | Volumele mari de tranzacții creează zgomot; suprafețe de atac POS și e-commerce |
| Educație | 30-60 de zile | Medii de rețea deschise, bugete limitate, populații de utilizatori mari și diverse |
| Guvern | 15-40 de zile | Maturitate variată între agenții; țintit de actori nation-state cu TTP-uri avansate |
| Tehnologie | 5-15 zile | Maturitatea de securitate mai mare este contrabalansată de atractivitatea ca țintă și de lanțurile de aprovizionare complexe |
Cum să Reduci MTTD: Strategii Practice
1. Implementează Monitorizare de Securitate 24/7
Cea mai impactantă acțiune este asigurarea monitorizării continue. Datele Mandiant arată că organizațiile cu monitorizare SOC 24/7 obțin un dwell time median de 6 zile față de 24 de zile pentru cele cu acoperire doar în program de lucru. Pentru majoritatea organizațiilor, aceasta înseamnă angajarea unui furnizor SOC as a Service sau a unui serviciu MDR, în loc de a construi o capacitate internă 24/7.
2. Implementează Endpoint Detection and Response (EDR/XDR)
EDR oferă o vizibilitate profundă asupra activității endpoint-urilor pe care monitorizarea la nivel de rețea o ratează. Conform Forrester, organizațiile cu EDR implementat pe peste 90% dintre endpoint-uri reduc dwell time-ul în medie cu 40% față de cele care se bazează exclusiv pe monitorizarea rețelei și pe SIEM. XDR extinde acest lucru prin corelarea telemetriei de endpoint, rețea, cloud și identitate pentru detecția amenințărilor cross-domain.
3. Realizează Threat Hunting Proactiv
Threat hunting-ul este practica de a căuta proactiv amenințări care au eludat detecția automatizată. Cercetarea SANS Institute a constatat că organizațiile cu programe dedicate de threat hunting detectează amenințările de 2,5 ori mai rapid decât cele care se bazează exclusiv pe alerte automatizate. Un hunting eficient necesită analiști calificați, înarmați cu threat intelligence, metodologii bazate pe ipoteze și acces la telemetrie completă.
4. Valorifică Automatizarea și SOAR
Platformele SOAR (Security Orchestration, Automation, and Response) reduc timpul de detecție prin automatizarea sarcinilor repetitive care încetinesc analiștii umani. Îmbogățirea automatizată a alertelor (adăugarea de context din threat intelligence, baze de date de active și directoare de utilizatori), triajul automatizat (filtrarea falselor pozitive cunoscute) și izolarea automatizată (izolarea endpoint-urilor, blocarea IP-urilor) reduc împreună atât MTTD, cât și MTTR. Forrester raportează că adoptarea SOAR reduce MTTR-ul cu până la 80%.
5. Reduce Zgomotul Alertelor
Oboseala provocată de alerte (alert fatigue) este unul dintre principalii dușmani ai detecției rapide. Un SIEM prost configurat poate genera mii de alerte pe zi, îngropând amenințările reale în zgomot. Conform unui studiu Critical Start, analiștii SOC pierd în medie 32% din timpul lor investigând false pozitive. Configurarea (tuning-ul) regulată a SIEM-ului, cadrele de prioritizare a alertelor (precum scoringul bazat pe risc) și corelarea asistată de AI îmbunătățesc semnificativ raportul semnal-zgomot.
6. Îmbunătățește Acoperirea Log-urilor și Vizibilitatea
Nu poți detecta ceea ce nu poți vedea. Multe organizații au lacune semnificative de vizibilitate în logging-ul lor, în special în mediile cloud, aplicațiile SaaS și rețelele OT/IoT. O strategie de detecție cuprinzătoare necesită colectarea de log-uri din toate sursele critice: endpoint-uri, dispozitive de rețea, platforme de identitate (Active Directory, Azure AD), gateway-uri de email, infrastructură cloud (AWS CloudTrail, Azure Activity Log) și aplicații de business.
Rolul SOC și MDR în Reducerea Dwell Time-ului
Fie intern, fie externalizat, SOC-ul este funcția organizațională responsabilă de MTTD. Eficacitatea unui SOC în reducerea dwell time-ului depinde de trei factori:
- Oameni: Analiști calificați care pot distinge amenințările reale de zgomot și pot realiza threat hunting. Studiul ISC2 2023 Workforce raportează 3,4 milioane de poziții de cybersecurity neocupate la nivel global, ceea ce face din talent principalul blocaj pentru majoritatea organizațiilor.
- Proces: Proceduri de triaj bine definite, căi de escaladare și playbook-uri de răspuns care asigură o acțiune consecventă și rapidă, indiferent de analistul aflat în tură.
- Tehnologie: Instrumente integrate de detecție și răspuns (SIEM, EDR/XDR, SOAR, platforme de threat intelligence) care oferă vizibilitate completă și permit o investigare rapidă.
Pentru organizațiile care nu pot construi toate cele trei intern, furnizorii MDR oferă o soluție completă. Gartner notează că furnizorii MDR demonstrează de obicei un MTTD sub 1 oră pentru amenințările care corespund unor indicatori cunoscuți și sub 24 de ore pentru amenințările noi care necesită investigare, depășind semnificativ capacitățile majorității echipelor de securitate interne.
Serviciul Oversight de la Orizon oferă monitorizare continuă a amenințărilor cu timpi de detecție de top în industrie, combinând detecția automatizată cu threat hunting-ul realizat de experți umani, pentru a minimiza dwell time-ul pentru organizațiile europene.
Măsurarea și Urmărirea Dwell Time-ului
Pentru a îmbunătăți dwell time-ul, trebuie mai întâi să îl măsori. Metricile cheie de urmărit includ:
- MTTD în funcție de gravitatea incidentului: Urmărește timpul de detecție separat pentru incidente de gravitate critică, ridicată, medie și scăzută. Incidentele critice ar trebui să aibă cel mai scurt MTTD.
- MTTD în funcție de sursa detecției: Măsoară dacă incidentele sunt detectate intern (proactiv) sau extern (reactiv). Un procent ridicat de notificări externe indică lacune de detecție.
- MTTR (Timpul Mediu până la Răspuns): Urmărește de la detecție până la izolare. Combină cu MTTD pentru ciclul de viață total al incidentului.
- Rata de false pozitive: Monitorizează procentul de alerte investigate care se dovedesc benigne. O rată peste 50% indică faptul că este necesară o reconfigurare.
- Acoperirea detecției: Cartografiază capacitățile tale de detecție în raport cu cadrul MITRE ATT&CK pentru a identifica punctele oarbe în tehnici.
Revizuiește aceste metrici lunar și analizează-le tendințele trimestrial. Stabilește ținte de îmbunătățire pe baza benchmark-urilor din industrie și urmărește progresul față de ele. Scopul nu este perfecțiunea, ci îmbunătățirea continuă: reducerea MTTD-ului de la 30 de zile la 15, apoi de la 15 la 7, demonstrează o îmbunătățire măsurabilă a securității care justifică investiția continuă.
