Métricas de SOC: los indicadores que realmente mejoran la detección y respuesta

Las buenas métricas de SOC conectan velocidad, calidad, cobertura e impacto. Más allá de las medias de MTTD y MTTR, es aconsejable medir el tiempo de Triage y Cierre por percentiles, la tasa de falsos/benignos positivos, el tiempo sin propietario, la calidad de las escalaciones, la disponibilidad de las fuentes de logs, la cobertura de los casos de uso, los incidentes recurrentes y la carga por analista. Cada KPI debe conducir a una decisión; una métrica que se puede “mejorar” sin mejorar la protección es una métrica peligrosa.
Un panel de control SOC puede parecer impresionante y, aun así, no responder a la pregunta importante: ¿La organización detecta y responde mejor? El número de alertas tratadas, el tiempo medio de cierre y la cantidad de tickets no son suficientes. Se puede cerrar rápidamente mediante una clasificación incorrecta o reducir las alertas desactivando reglas.
Microsoft Sentinel proporciona la tabla SecurityIncident y un libro para la eficiencia operativa, con métricas como el tiempo medio de triaje, el tiempo medio de cierre y la división por gravedad, propietario, estado y tácticas. NIST SP 800-61 Rev. 3 sitúa la respuesta dentro de la gestión de riesgos empresariales y enfatiza la eficiencia y la eficacia a lo largo del tiempo. La combinación enseña que es necesario medir tanto el proceso como el resultado.
La guía ofrece una tarjeta de puntuación para un equipo pequeño, explica las limitaciones de los promedios y presenta mecanismos para evitar el Gaming.




