Dwell Time und SOC-Kennzahlen: die Wirksamkeit messbar machen

Kurzfassung: Die wichtigsten SOC-Kennzahlen messen, wie schnell ein Angriff erkannt und beendet wird. Die Verweildauer (Dwell Time) ist die Zeit vom Einbruch bis zur Entdeckung, und sie ist die aussagekräftigste Zahl überhaupt, weil sie zeigt, wie lange ein Angreifer unbemerkt agieren konnte. Dazu kommen die mittlere Zeit bis zur Erkennung (MTTD) und die mittlere Zeit bis zur Reaktion (MTTR). Diese Zahlen sind kein Selbstzweck: Sie zeigen, wo die Verteidigung hakt, und machen Verbesserungen sichtbar. Der häufigste Fehler ist, die falschen Dinge zu messen, etwa die Zahl der Alarme, die über die Wirksamkeit nichts aussagt.

Dwell Time und SOC-Kennzahlen sind das Thema, mit dem ein Blue Team seine eigene Wirksamkeit misst, statt sie zu vermuten. Der Beitrag zu Log-Management und Aufbewahrung erwähnt, dass Angreifer oft länger im Netz sind, als man denkt; dieser Beitrag macht daraus eine messbare Größe. Die Frage „Sind wir gut?“ lässt sich nicht mit einem Gefühl beantworten, sondern mit Zahlen, die zeigen, wie schnell die Verteidigung einen Angriff erkennt und beendet. Dieser Beitrag erklärt die wichtigsten Kennzahlen, was sie aussagen und was nicht, wie man sie im eigenen SOC misst und welche Fehler man dabei vermeidet. Er richtet sich an alle, die über die reine Alarmbearbeitung hinaus die Reife ihrer Erkennung steuern wollen.

Die Verweildauer: die wichtigste Zahl

Die Verweildauer, im Englischen Dwell Time, ist die Zeitspanne zwischen dem ersten Einbruch eines Angreifers und dem Moment, in dem er entdeckt wird. Sie ist die aussagekräftigste einzelne Kennzahl, weil sie direkt misst, was am meisten zählt: wie lange ein Angreifer unbemerkt in der Umgebung agieren konnte. Eine Verweildauer von Stunden bedeutet, dass die Erkennung greift, bevor großer Schaden entsteht; eine von Wochen oder Monaten bedeutet, dass der Angreifer Zeit hatte, sich auszubreiten, Daten zu stehlen und Persistenz einzurichten. Die Verweildauer ist deshalb die Zahl, an der sich die ganze Erkennungsstrategie messen lassen muss. Ihr großer Nachteil: Man kennt sie erst nach der Entdeckung, und die Berechnung setzt voraus, dass man den tatsächlichen Einbruchszeitpunkt rekonstruieren kann, was ohne ausreichende Log-Aufbewahrung nicht geht. Genau deshalb hängen die Aufbewahrungsdauer und die Messbarkeit der Verweildauer zusammen: Wer nur 30 Tage aufbewahrt, kann eine Verweildauer von 60 Tagen nicht mehr berechnen.

MTTD und MTTR

Neben der Verweildauer sind zwei weitere Zeiten die Grundlage jeder SOC-Reifemessung. Sie zerlegen die Reaktion in ihre Phasen.

  • MTTD, die mittlere Zeit bis zur Erkennung (Mean Time to Detect). Wie lange dauert es im Schnitt, bis ein Vorfall überhaupt als solcher erkannt wird? Eine hohe MTTD deutet auf Lücken in der Erkennung: fehlende Regeln, blinde Flecken bei den Logquellen, oder ein Alarm, der in der Masse untergeht.
  • MTTR, die mittlere Zeit bis zur Reaktion (Mean Time to Respond). Wie lange dauert es vom erkannten Vorfall bis zu seiner Eindämmung? Eine hohe MTTR deutet auf Probleme im Ablauf: unklare Zuständigkeiten, fehlende Playbooks, langsame Eskalation, all das, was eine Tabletop-Übung aufdeckt.

Die beiden trennen die zwei Seiten der Verteidigung: MTTD misst die Erkennung, MTTR die Reaktion. Ein SOC kann bei der einen gut und bei der anderen schlecht sein, und erst die Trennung zeigt, wo die Arbeit ansetzen muss. Ein Team, das schnell erkennt, aber langsam reagiert, braucht bessere Playbooks; ein Team, das schnell reagiert, aber spät erkennt, braucht bessere Erkennung.

Was diese Zahlen wirklich aussagen

Kennzahlen sind Werkzeuge, keine Noten. Ihr Wert liegt nicht im absoluten Wert, sondern im Trend und in dem, was sie sichtbar machen. Eine einzelne Verweildauer sagt wenig; die Entwicklung der durchschnittlichen Verweildauer über ein Jahr sagt, ob die Verteidigung besser wird. Zwei Grundsätze halten die Messung ehrlich. Erstens: Der Trend schlägt den Absolutwert. Ob die MTTD bei zwei Stunden oder bei drei liegt, ist weniger wichtig als die Frage, ob sie steigt oder fällt. Zweitens: Kennzahlen zeigen, wo man hinschauen muss, sie ersetzen nicht das Hinschauen. Eine gestiegene MTTR ist kein Urteil, sondern ein Anlass zu fragen, warum. Wer Kennzahlen als Ziel statt als Diagnose behandelt, bekommt die bekannte Fehlsteuerung: Das Team optimiert die Zahl, nicht die Sicherheit.

Wie man im eigenen SOC misst

  1. Zeitstempel sauber erfassen. Jeder Vorfall bekommt die entscheidenden Zeitpunkte festgehalten: wann der Angriff begann (nachträglich aus der Forensik), wann er erkannt wurde, wann die Eindämmung begann und wann sie abgeschlossen war. Ohne diese Zeitstempel lässt sich nichts messen, und sie gehören ins Fallmanagement, nicht in Notizen.
  2. Wenige Kennzahlen wählen. Verweildauer, MTTD und MTTR reichen für den Anfang. Lieber drei Zahlen sauber messen als zwölf ungenau. Weitere kommen mit der Reife.
  3. Regelmäßig auswerten. Die Kennzahlen quartalsweise ansehen und den Trend verfolgen. Ein einzelner Datenpunkt ist Rauschen, die Entwicklung ist das Signal.
  4. Aus den Ausreißern lernen. Der Vorfall mit der längsten Verweildauer ist der lehrreichste: Warum wurde er so spät erkannt? Die Antwort wird zur nächsten Erkennungsregel, dieselbe Schleife wie im Post-Incident-Review.
  5. Die Abdeckung mitdenken. Eine niedrige MTTD ist wertlos, wenn sie nur die Angriffe erfasst, die man ohnehin sieht. Die Kennzahlen gehören neben die Abdeckungskarte nach ATT&CK: schnell erkennen, was man erkennt, und die blinden Flecken kennen.

Die typischen Fehler

  • Die Zahl der Alarme messen. Der häufigste Fehler. Wie viele Alarme ein SOC bearbeitet, sagt über seine Wirksamkeit nichts aus, im Gegenteil: Viele Alarme können ein Zeichen für schlechtes Tuning und Alert Fatigue sein. Es zählt, ob die richtigen Vorfälle schnell erkannt werden, nicht wie viel Lärm entsteht.
  • Kennzahlen zum Ziel machen. Wenn eine niedrige MTTR zur Vorgabe wird, schließen Analysten Tickets schneller, ohne dass die Reaktion besser wird. Die Zahl verbessert sich, die Sicherheit nicht.
  • Nur die erkannten Vorfälle zählen. Die gefährlichsten Angriffe sind die, die man nie erkennt. Kennzahlen, die nur die entdeckten Vorfälle erfassen, blenden genau die aus, um die es am meisten geht. Deshalb gehört die Abdeckungsmessung dazu.
  • Ohne ausreichende Aufbewahrung messen. Wer die Logs zu kurz hält, kann die Verweildauer nicht berechnen und unterschätzt sie systematisch, weil lange unentdeckte Angriffe aus den Daten fallen.

Fazit

SOC-Kennzahlen machen aus dem Gefühl „wir sind gut“ eine überprüfbare Aussage. Die Verweildauer misst, wie lange ein Angreifer unbemerkt bleibt, MTTD und MTTR trennen die Erkennung von der Reaktion, und alle drei entfalten ihren Wert im Trend, nicht im Einzelwert. Wer wenige Zahlen sauber misst, regelmäßig auswertet, aus den Ausreißern lernt und die Abdeckung mitdenkt, steuert die Reife seiner Verteidigung, statt sie zu vermuten. Und wer die typischen Fehler vermeidet, vor allem das Messen der Alarmzahl und das Verwechseln von Kennzahl und Ziel, hält die Messung ehrlich. Für ein Blue Team sind diese Kennzahlen der Weg, die eigene Wirksamkeit sichtbar zu machen und die Verbesserung zu belegen, gegenüber der Leitung und gegenüber sich selbst.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.