Înapoi la articole
Timpul Mediu până la Detecție: De Ce Dwell Time-ul Este Cel Mai Mare Risc de Securitate
SOC
dwell-time
mttd

Timpul Mediu până la Detecție: De Ce Dwell Time-ul Este Cel Mai Mare Risc de Securitate

Înțelege ce înseamnă dwell time-ul și MTTD pentru postura ta de securitate. Află cum să reduci timpul de detecție cu date de la IBM, Mandiant și benchmark-uri reale pe industrii.

8 min de citit
oversight.orizon.one/detections
Centru de operațiuni SOC
LIVE
0
Critic
0
Ridicat
0
Mediu
99.7%
Uptime
Activitate de amenințări (24h)
1,247 events
Flux de detectare live
criticalWAF2s ago
SQL injection attempt blocked
IP: 185.220.101.x
highEDR8s ago
Suspicious PowerShell execution
Host: WS-FINANCE-03
mediumSIEM14s ago
Failed login brute force (23 attempts)
IP: 94.102.49.x
lowFW21s ago
Port scan detected from external IP
IP: 45.33.32.x
highIDS27s ago
Lateral movement detected
Host: SRV-DB-01

Dwell time-ul este numărul de zile în care un atacator rămâne nedetectat în rețeaua ta, între compromiterea inițială și descoperire. Conform raportului Mandiant M-Trends 2024, dwell time-ul median global a scăzut la 10 zile în 2023, față de 16 zile în 2022 și 21 de zile în 2021. Deși această tendință este pozitivă, ea maschează disparități semnificative: organizațiile fără monitorizare 24/7 au în continuare o medie de 24 de zile de dwell time, iar în anumite sectoare precum producția și educația, dwell time-ul median depășește 45 de zile. Fiecare zi suplimentară pe care un atacator o petrece în mediul tău crește amploarea compromiterii, volumul de date exfiltrate și costul remedierii. Raportul IBM Cost of a Data Breach 2024 a constatat că breșele identificate în mai puțin de 200 de zile costă în medie 3,93 milioane USD, în timp ce cele care durează mai mult de 200 de zile costă 4,95 milioane USD, o diferență de peste un milion de dolari.

Concluzii Cheie

  • Dwell time-ul median global a scăzut de la 21 de zile (2021) la 10 zile (2023), dar variază dramatic în funcție de maturitatea organizației.
  • Breșele detectate în mai puțin de 200 de zile costă cu 1,02 milioane USD mai puțin decât cele detectate ulterior (IBM, 2024).
  • Organizațiile cu monitorizare SOC 24/7 obțin un dwell time median de 6 zile față de 24 de zile fără aceasta.
  • MTTD (Timpul Mediu până la Detecție) și MTTR (Timpul Mediu până la Răspuns) sunt cele mai importante două metrici de performanță a SOC.
  • Automatizarea și threat hunting-ul sunt cele mai eficiente metode de a reduce dwell time-ul.

Ce Sunt MTTD și Dwell Time?

Dwell time-ul (numit și dwell time al atacatorului sau timp până la detecție) măsoară timpul scurs între momentul în care un atacator obține pentru prima dată acces la un sistem și momentul în care intruziunea este descoperită. Este cea mai amplă măsură a eficacității detecției.

MTTD (Mean Time to Detect) este timpul mediu necesar pentru a identifica un incident de securitate, calculat pentru toate incidentele dintr-o perioadă dată. În timp ce dwell time-ul se concentrează pe incidente individuale, MTTD oferă o metrică agregată pentru evaluarea performanței SOC.

MTTR (Mean Time to Respond) măsoară timpul mediu de la detecția incidentului până la izolare sau rezolvare. Împreună, MTTD și MTTR formează imaginea completă a eficienței de răspuns la incidente a unei organizații.

Relația este directă: impactul total al incidentului = dwell time + timp de răspuns. Reducerea oricăreia dintre aceste metrici reduce direct daunele și costul breșei.

Tendința Dwell Time-ului: Progres și Lacune

Industria de cybersecurity a făcut progrese semnificative în reducerea dwell time-ului în ultimul deceniu:

AnDwell Time Median Global (Mandiant)Context Notabil
2011416 zilePeisaj al amenințărilor dominat de APT
2015146 de zileAscensiunea soluțiilor EDR comerciale
201878 de zileApar serviciile de detecție gestionată
202024 de zileXDR și detecția automatizată se maturizează
202121 de zileRansomware-ul forțează o detecție mai rapidă
202216 zileAdoptarea MDR accelerează
202310 zileImpactul automatizării și al threat hunting-ului

Sursă: Rapoartele Mandiant M-Trends 2012-2024.

Totuși, această mediană globală ascunde diferențe critice. Datele Mandiant arată că incidentele detectate intern au avut un dwell time median de 13 zile, în timp ce incidentele notificate extern (unde o terță parte, forțele de ordine sau atacatorul însuși a dezvăluit breșa) au avut o mediană de 28 de zile. Organizațiile care se bazează pe notificarea externă sunt constant mai lente în a detecta amenințările și se confruntă cu costuri de remediere semnificativ mai mari.

Dwell Time în Funcție de Sursa Detecției

Sursa DetecțieiDwell Time Median (2023)Procent din Incidente
Detecție internă (SOC/echipă de securitate)13 zile54%
Notificare externă (terță parte)28 de zile29%
Notificare de la atacator (mesaj ransomware)5 zile17%

Sursă: Mandiant M-Trends 2024.

Cifra de 5 zile pentru notificarea de la atacator merită atenție. Operatorii de ransomware se dezvăluie intenționat după ce își finalizează obiectivele (criptarea sistemelor, exfiltrarea datelor). Un dwell time de 5 zile înainte de desfășurarea ransomware-ului înseamnă că atacatorul a avut 5 zile de mișcare laterală, escaladare de privilegii și pregătire a datelor, toate nedetectate. Compromiterea efectivă a început mult mai devreme.

Impactul Financiar al Dwell Time-urilor Mai Lungi

Raportul IBM Cost of a Data Breach 2024 oferă cea mai clară dovadă financiară pentru a investi în viteza de detecție:

Ciclul de Viață al BreșeiCost Total MediuDiferență
Identificată în mai puțin de 200 de zile3,93 milioane USDNivel de referință
Identificată în peste 200 de zile4,95 milioane USD+1,02 milioane USD (+26%)

Creșterea costurilor este determinată de mai mulți factori care se amplifică odată cu dwell time-ul:

  • Amploare extinsă a compromiterii: Un dwell time mai lung permite atacatorilor să se deplaseze lateral pe mai multe sisteme, să compromită mai multe conturi și să acceseze mai multe date sensibile. Fiecare sistem suplimentar compromis crește costurile de investigare forensică și efortul de remediere.
  • Exfiltrare mai mare de date: Conform CrowdStrike Global Threat Report 2024, timpul mediu de la accesul inițial până la exfiltrarea datelor este acum de 62 de minute pentru cei mai rapizi actori. Fiecare zi de prezență nedetectată permite furturi suplimentare de date.
  • Sancțiuni de reglementare: Conform NIS2, organizațiile trebuie să raporteze incidentele semnificative în termen de 24 de ore. Dwell time-urile mai lungi înseamnă adesea că incidentul este mai grav în momentul în care este detectat în cele din urmă, ceea ce duce la o raportare de reglementare mai complexă și, potențial, la sancțiuni mai mari. Vezi ghidul nostru de planificare a răspunsului la incidente și de raportare NIS2.
  • Perturbarea activității: Breșele cu dwell time-uri mai lungi necesită o remediere mai extinsă, implicând adesea reconstrucții complete ale infrastructurii compromise în loc de o curățare țintită.
  • Daune de reputație: Breșele prelungite care afectează clienți sau parteneri duc la o erodare mai mare a încrederii și la perioade de recuperare mai lungi pentru reputația brandului.

Benchmark-uri de Dwell Time pe Industrii

Capacitățile de detecție variază semnificativ între sectoare. Pe baza datelor din rapoartele Mandiant, IBM și CrowdStrike:

IndustrieInterval Tipic de Dwell TimeProvocare Principală
Servicii financiare5-15 zilePresiunea ridicată de reglementare stimulează investițiile; mediile complexe creează puncte oarbe
Sănătate15-30 de zileSisteme legacy, lacune de vizibilitate a dispozitivelor medicale, echipe de securitate subdimensionate
Producție25-50 de zileConvergența OT/IT, monitorizare limitată a sistemelor industriale, orientare tot mai mare a ransomware-ului
Retail10-25 de zileVolumele mari de tranzacții creează zgomot; suprafețe de atac POS și e-commerce
Educație30-60 de zileMedii de rețea deschise, bugete limitate, populații de utilizatori mari și diverse
Guvern15-40 de zileMaturitate variată între agenții; țintit de actori nation-state cu TTP-uri avansate
Tehnologie5-15 zileMaturitatea de securitate mai mare este contrabalansată de atractivitatea ca țintă și de lanțurile de aprovizionare complexe

Cum să Reduci MTTD: Strategii Practice

1. Implementează Monitorizare de Securitate 24/7

Cea mai impactantă acțiune este asigurarea monitorizării continue. Datele Mandiant arată că organizațiile cu monitorizare SOC 24/7 obțin un dwell time median de 6 zile față de 24 de zile pentru cele cu acoperire doar în program de lucru. Pentru majoritatea organizațiilor, aceasta înseamnă angajarea unui furnizor SOC as a Service sau a unui serviciu MDR, în loc de a construi o capacitate internă 24/7.

2. Implementează Endpoint Detection and Response (EDR/XDR)

EDR oferă o vizibilitate profundă asupra activității endpoint-urilor pe care monitorizarea la nivel de rețea o ratează. Conform Forrester, organizațiile cu EDR implementat pe peste 90% dintre endpoint-uri reduc dwell time-ul în medie cu 40% față de cele care se bazează exclusiv pe monitorizarea rețelei și pe SIEM. XDR extinde acest lucru prin corelarea telemetriei de endpoint, rețea, cloud și identitate pentru detecția amenințărilor cross-domain.

3. Realizează Threat Hunting Proactiv

Threat hunting-ul este practica de a căuta proactiv amenințări care au eludat detecția automatizată. Cercetarea SANS Institute a constatat că organizațiile cu programe dedicate de threat hunting detectează amenințările de 2,5 ori mai rapid decât cele care se bazează exclusiv pe alerte automatizate. Un hunting eficient necesită analiști calificați, înarmați cu threat intelligence, metodologii bazate pe ipoteze și acces la telemetrie completă.

4. Valorifică Automatizarea și SOAR

Platformele SOAR (Security Orchestration, Automation, and Response) reduc timpul de detecție prin automatizarea sarcinilor repetitive care încetinesc analiștii umani. Îmbogățirea automatizată a alertelor (adăugarea de context din threat intelligence, baze de date de active și directoare de utilizatori), triajul automatizat (filtrarea falselor pozitive cunoscute) și izolarea automatizată (izolarea endpoint-urilor, blocarea IP-urilor) reduc împreună atât MTTD, cât și MTTR. Forrester raportează că adoptarea SOAR reduce MTTR-ul cu până la 80%.

5. Reduce Zgomotul Alertelor

Oboseala provocată de alerte (alert fatigue) este unul dintre principalii dușmani ai detecției rapide. Un SIEM prost configurat poate genera mii de alerte pe zi, îngropând amenințările reale în zgomot. Conform unui studiu Critical Start, analiștii SOC pierd în medie 32% din timpul lor investigând false pozitive. Configurarea (tuning-ul) regulată a SIEM-ului, cadrele de prioritizare a alertelor (precum scoringul bazat pe risc) și corelarea asistată de AI îmbunătățesc semnificativ raportul semnal-zgomot.

6. Îmbunătățește Acoperirea Log-urilor și Vizibilitatea

Nu poți detecta ceea ce nu poți vedea. Multe organizații au lacune semnificative de vizibilitate în logging-ul lor, în special în mediile cloud, aplicațiile SaaS și rețelele OT/IoT. O strategie de detecție cuprinzătoare necesită colectarea de log-uri din toate sursele critice: endpoint-uri, dispozitive de rețea, platforme de identitate (Active Directory, Azure AD), gateway-uri de email, infrastructură cloud (AWS CloudTrail, Azure Activity Log) și aplicații de business.

Rolul SOC și MDR în Reducerea Dwell Time-ului

Fie intern, fie externalizat, SOC-ul este funcția organizațională responsabilă de MTTD. Eficacitatea unui SOC în reducerea dwell time-ului depinde de trei factori:

  • Oameni: Analiști calificați care pot distinge amenințările reale de zgomot și pot realiza threat hunting. Studiul ISC2 2023 Workforce raportează 3,4 milioane de poziții de cybersecurity neocupate la nivel global, ceea ce face din talent principalul blocaj pentru majoritatea organizațiilor.
  • Proces: Proceduri de triaj bine definite, căi de escaladare și playbook-uri de răspuns care asigură o acțiune consecventă și rapidă, indiferent de analistul aflat în tură.
  • Tehnologie: Instrumente integrate de detecție și răspuns (SIEM, EDR/XDR, SOAR, platforme de threat intelligence) care oferă vizibilitate completă și permit o investigare rapidă.

Pentru organizațiile care nu pot construi toate cele trei intern, furnizorii MDR oferă o soluție completă. Gartner notează că furnizorii MDR demonstrează de obicei un MTTD sub 1 oră pentru amenințările care corespund unor indicatori cunoscuți și sub 24 de ore pentru amenințările noi care necesită investigare, depășind semnificativ capacitățile majorității echipelor de securitate interne.

Serviciul Oversight de la Orizon oferă monitorizare continuă a amenințărilor cu timpi de detecție de top în industrie, combinând detecția automatizată cu threat hunting-ul realizat de experți umani, pentru a minimiza dwell time-ul pentru organizațiile europene.

Măsurarea și Urmărirea Dwell Time-ului

Pentru a îmbunătăți dwell time-ul, trebuie mai întâi să îl măsori. Metricile cheie de urmărit includ:

  • MTTD în funcție de gravitatea incidentului: Urmărește timpul de detecție separat pentru incidente de gravitate critică, ridicată, medie și scăzută. Incidentele critice ar trebui să aibă cel mai scurt MTTD.
  • MTTD în funcție de sursa detecției: Măsoară dacă incidentele sunt detectate intern (proactiv) sau extern (reactiv). Un procent ridicat de notificări externe indică lacune de detecție.
  • MTTR (Timpul Mediu până la Răspuns): Urmărește de la detecție până la izolare. Combină cu MTTD pentru ciclul de viață total al incidentului.
  • Rata de false pozitive: Monitorizează procentul de alerte investigate care se dovedesc benigne. O rată peste 50% indică faptul că este necesară o reconfigurare.
  • Acoperirea detecției: Cartografiază capacitățile tale de detecție în raport cu cadrul MITRE ATT&CK pentru a identifica punctele oarbe în tehnici.

Revizuiește aceste metrici lunar și analizează-le tendințele trimestrial. Stabilește ținte de îmbunătățire pe baza benchmark-urilor din industrie și urmărește progresul față de ele. Scopul nu este perfecțiunea, ci îmbunătățirea continuă: reducerea MTTD-ului de la 30 de zile la 15, apoi de la 15 la 7, demonstrează o îmbunătățire măsurabilă a securității care justifică investiția continuă.

dwell-time
mttd
mttr
threat-detection
soc-metrics