Durchschnittliche Reaktionszeit (MTTR): Ein praktischer Leitfaden für Sicherheitsteams

Wichtige Erkenntnisse

  • Angreifer handeln immer schneller: Die Medianzeit vom ersten Zugriff bis zur Weiterleitung sank im Jahr 2025 auf 22 Sekunden. Dieser Leitfaden hilft Teams dabei, Verzögerungen bei der Untersuchung und Eindämmung zu reduzieren.
  • ‍Es bestehen weiterhin Lücken bei der Erkennung: Die globale mittlere Verweildauer stieg im Jahr 2025 von 11 auf 14 Tage, was verdeutlicht, warum Erkennung und Reaktion getrennt gemessen werden müssen.
  • ‍MTTR erfordert einheitliche Rahmenbedingungen: Der Artikel erläutert, wie man MTTR definiert, segmentiert und auswertet, ohne sich auf irreführende allgemeine Benchmarks zu stützen.
  • ‍Schnelligkeit erfordert Sicherheitsvorkehrungen: Klare Zuständigkeiten, vorab genehmigte Maßnahmen und eine begrenzte Automatisierung können die Reaktionszeit verkürzen und gleichzeitig die Governance gewährleisten. NIST-Leitfaden zur Reaktion auf Vorfälle

Sicherheitsteams können ihre Reaktionsgeschwindigkeit erst dann verbessern, wenn sie sich darüber einig sind, wann eine Reaktion beginnt und endet. In seiner Analyse für das Jahr 2026 stellte Mandiant fest, dass der Medianwert für die Zeitspanne vom ersten Zugriff bis zur Übergabe an einen sekundären Akteur von mehr als acht Stunden im Jahr 2022 auf 22 Sekunden im Jahr 2025 sank. Obwohl diese Zahl eher die Übergabe durch den Angreifer als die Reaktionszeit des SOC misst, verdeutlicht sie, warum die durchschnittliche Reaktionszeit (MTTR) die Entscheidungslatenz von einer hochgradig zuverlässigen Erkennung bis zur verifizierten Eindämmung erfassen sollte und nicht lediglich, wie schnell ein Ticket geschlossen wird.

Was versteht man unter der durchschnittlichen Reaktionszeit?

Die durchschnittliche Reaktionszeit, allgemein als MTTR bezeichnet, misst, wie lange ein Sicherheitsteam benötigt, um von der Erkennung einer bestätigten oder mit hoher Wahrscheinlichkeit vorliegenden Bedrohung bis zur nachgewiesenen Eindämmung des damit verbundenen Risikos zu gelangen. Sie ist am aussagekräftigsten, wenn sie die Zeit widerspiegelt, in der ein Angreifer noch aktiv sein kann, und nicht die Zeit, in der ein Ticket offen bleibt.

Richtig eingesetzt, deckt die MTTR Entscheidungsverzögerungen auf. Falsch eingesetzt, belohnt sie den schnellen Abschluss von Support-Tickets, während die Bedrohung weiterhin besteht.

Legen Sie die Antworttaktfrequenz fest, bevor Sie sie berechnen.

Es gibt keine allgemeingültige MTTR-Formel, da Teams unterschiedliche Start- und Endereignisse verwenden. Eine nützliche Definition ist konsistent, überprüfbar und an die Risikominderung geknüpft.

Bei den meisten SOC-Berichten beginnt die Zeitmessung, sobald ein qualifizierter Analyst oder ein Erkennungsworkflow ein Sicherheitsereignis mit hoher Zuverlässigkeit identifiziert, das eine Reaktion erfordert. Sie endet, sobald das Team bestätigt, dass der unmittelbare Angriffspfad eingedämmt wurde, beispielsweise durch die Deaktivierung einer kompromittierten Identität, die Isolierung eines Hosts, die Blockierung einer böswilligen Sitzung oder den Widerruf offengelegter Anmeldedaten.

Entscheidung Empfohlene Definition Warum es wichtig ist
Veranstaltung starten Erkennung mit hoher Zuverlässigkeit zur Bearbeitung angenommen Verhindert, dass Teams für unausgereifte, qualitativ minderwertige Warnmeldungen bestraft werden.
Ereignis beenden Nachgewiesene Eindämmung des aktiven Risikos Die Kennzahl dient dazu, die Angriffsmöglichkeiten von Angreifern einzuschränken.
Einfügen Bestätigte Vorfälle und qualifizierte Fälle, die eine Maßnahme erforderten Verleiht der Bevölkerung Bedeutung.
Ausschließen, aber separat nachverfolgen Testmeldungen, Duplikate, abgeschlossene Fehlalarme und Fälle, bei denen noch Entscheidungen in anderen Bereichen ausstehen Verhindert, dass Betriebsgeräusche die Zahl verfälschen.
Bericht dazu Median, P90, Schweregrad, Umfeld und Art der Maßnahme Zeigt die typische Ausführung und den schwierigen Ausklang.

Verwenden Sie den endgültigen Abschluss eines Tickets nicht als Abschlussereignis, es sei denn, dies steht zuverlässig für eine nachgewiesene Eindämmung. Der Abschluss kann Dokumentation, Wiederherstellungsarbeiten, gewonnene Erkenntnisse oder andere Aufgaben umfassen, die separat erfasst werden sollten.

So berechnen Sie die MTTR

Für einen bestimmten Berichtszeitraum:

MTTR = Gesamtzeit vom gewählten Startereignis bis zur bestätigten Eindämmung ÷ Anzahl der berücksichtigten Vorfälle

Wenn beispielsweise 20 erfasste Vorfälle insgesamt 100 Stunden von der qualifizierten Erkennung bis zur verifizierten Eindämmung in Anspruch genommen haben, beträgt die MTTR fünf Stunden. Die Berechnung ist einfach. Die Genauigkeit ergibt sich daraus, dass jedes Mal dieselben Ereignisdefinitionen, Einbeziehungsregeln und Datenquellen verwendet werden.

Geben Sie nicht nur den Mittelwert an. Schon wenige komplexe Vorfälle können diesen stark in die Höhe treiben, während ein scheinbar guter Durchschnittswert eine gefährliche Gruppe von Fällen mit langem Bearbeitungsdauer verbergen kann. Ein praktisches Dashboard enthält:

  • Mittelwert, Median und P90-MTTR.
  • MTTR nach Schweregrad, Vorfallstyp, Umgebung und Geschäftsbereich.
  • Der prozentuale Anteil der Fälle, die innerhalb des dokumentierten Serviceziels der Organisation liegen.
  • Zeitaufwand für Triage, Prüfung, Genehmigung, Durchführung und Überprüfung.
  • Eine Liste von Ausnahmefällen mit Angabe des Grundes für die Verzögerung.

Dieser Ansatz wandelt eine einzelne Kennzahl in aussagekräftige Informationen darüber um, in welchen Bereichen des Arbeitsablaufs Handlungsbedarf besteht. Teams sollten die MTTR in einen breiteren Kontext von Cybersicherheitskennzahlen einbetten, damit die Reaktionsgeschwindigkeit zusammen mit den Bereichen Erkennung, Untersuchung, Behebung und Wiederherstellung bewertet wird.

MTTR und damit verbundene Sicherheitskennzahlen

Der Begriff „MTTR“ wird oft uneinheitlich verwendet. Legen Sie für jede Kennzahl eine eindeutige Ereignisgrenze fest, damit Führungskräfte eine schnellere Erkennung nicht mit einer schnelleren Eindämmung verwechseln.

Metrisch Was es misst Empfohlene Verwendung
Mittlere Zeit bis zur Erkennung (MTTD) Kompromittierung oder verdächtige Aktivitäten bis zur Aufdeckung Die Sichtbarkeit und die Erkennungswirksamkeit bewerten.
Durchschnittliche Untersuchungsdauer (MTTI) Von der Feststellung bis zur evidenzbasierten Entscheidung Ermitteln Sie Engpässe bei den Ermittlungen.
Durchschnittliche Reaktionszeit (MTTR) Von der qualifizierten Erkennung bis zur nachgewiesenen Eindämmung Messen Sie, wie schnell das aktive Risiko unter Kontrolle gebracht wird.
Mittlere Zeit bis zur Eindämmung (MTTC) Eine eng damit verbundene, auf die Eindämmung ausgerichtete Maßnahme Verwenden Sie dies, wenn es sich bei dem Stopp-Ereignis explizit um eine Einschränkung handelt.
Durchschnittliche Zeit bis zur Behebung Eindämmung bis hin zur Beseitigung der Grundursache und dauerhaften Abhilfemaßnahmen Verfolgen Sie die langfristige Risikominderung.
Mittlere Erholungszeit Auswirkungen des Vorfalls auf die Wiederherstellung des normalen Betriebs Verfolgen Sie die Wiederaufnahme des Geschäftsbetriebs und der Dienstleistungen.

Diese Unterteilung spiegelt den Lebenszyklus in den NIST-Leitlinien zur Reaktion auf Vorfälle sowie die Funktionen „Erkennen“, „Reagieren“ und „Wiederherstellen“ im NIST Cybersecurity Framework 2.0 wider. Außerdem ermöglicht sie es, das eigentliche Problem zu ermitteln. Eine lange Reaktionszeit kann auf eine langsame Untersuchung, unklare Genehmigungsbefugnisse oder einen unzuverlässigen Eindämmungsprozess zurückzuführen sein.

Informationen zum gesamten Arbeitsablauf finden Sie unter „Incident Response“. Einen genaueren Einblick in die Phase der Beweissicherung erhalten Sie unter „Incident Investigation“.

Warum ein guter MTTR kein allgemeingültiger Wert ist

Eine MTTR von zwei Stunden ist nicht automatisch besser als eine MTTR von acht Stunden. Ein Team, das sich mit einer bestätigten Identitätskompromittierung mit hohem Schweregrad befasst, benötigt möglicherweise mehr Überprüfungen und Koordination als ein Team, das eine bekannte bösartige Domain blockiert. Die Zusammensetzung der Schweregrade, die Telemetrieabdeckung, Anforderungen an die Änderungskontrolle, geschäftskritische Systeme und die Definition von Vorfällen – all diese Faktoren beeinflussen das Ergebnis.

Vergleichen Sie die MTTR im Zeitverlauf innerhalb desselben Messkonzepts. Segmentieren Sie die Daten, bevor Sie Teams oder Umgebungen miteinander vergleichen. Betrachten Sie anschließend den unteren Bereich der Verteilung: Im P90-Bereich treten häufig fehlende Berechtigungen, unklare Eskalationswege oder manuelle Übergaben zutage.

Auch die Erkennung muss separat gemessen werden. Mandiant berichtete, dass die globale mediane Verweildauer im Jahr 2025 von 11 auf 14 Tage gestiegen ist, während Unternehmen in 52 % ihrer Untersuchungen erstmals intern Hinweise auf einen Vorfall entdeckten – ein Anstieg gegenüber 43 % im Jahr 2024. Diese Zahlen sind zwar keine Maßstäbe für die Reaktionszeit, zeigen jedoch, warum ein schneller Workflow zur Eindämmung eine Lücke bei der Erkennung nicht ausgleichen kann.

Wie lässt sich die MTTR verbessern, ohne dass dabei unsichere Automatisierung entsteht?

Das Ziel besteht darin, den Handlungsspielraum eines Angreifers zu verkürzen und gleichzeitig ein fundiertes Urteilsvermögen zu bewahren. Finden Sie zunächst heraus, in welcher Phase Zeit verloren geht.

  1. Richten Sie den Arbeitsablauf ein. Erfassen Sie Zeitstempel für Qualifizierung, Zuständigkeit, Untersuchung, Genehmigung, Maßnahmen und Überprüfung. Leiten Sie Verzögerungen nicht allein aus dem Ticketstatus ab. Durch klare SOC-Betriebsprozesse lassen sich diese Übergaben und Zuständigkeitslücken leichter erkennen.
  2. ‍Priorisieren Sie Angriffssignale mit hoher Zuverlässigkeit. Ein besserer Kontext hilft Analysten dabei, zu erkennen, in welchen Fällen sofortige Maßnahmen erforderlich sind, und reduziert den Zeitaufwand für die Überprüfung doppelter oder irrelevanter Warnmeldungen.
  3. ‍Legen Sie im Voraus fest, welche Maßnahmen zur Eindämmung des Schadens ergriffen werden dürfen. Legen Sie fest, welche Maßnahmen sofort ergriffen werden können, wer Maßnahmen mit größeren Auswirkungen genehmigen darf und wie diese Personen außerhalb der Geschäftszeiten erreichbar sind.
  4. ‍Automatisieren Sie begrenzte, rückgängig machbare Schritte. Erweitern Sie Fälle, sammeln Sie Kontextinformationen, erstellen Sie Tickets oder schränken Sie eine Sitzung vorübergehend ein, wenn die Sicherheit und die Schutzmaßnahmen ausreichend sind. Unterziehen Sie irreversible oder geschäftsstörende Maßnahmen einer angemessenen Überprüfung.
  5. ‍Überprüfen Sie Ausreißer. Bei jedem ungewöhnlich langwierigen Fall sollte eine beherrschbare Ursache ermittelt werden, wie beispielsweise fehlende Telemetriedaten, Unklarheiten hinsichtlich der Zuständigkeit, eine Genehmigungswarteschlange oder die Übergabe an ein anderes Tool.

Anleitungen zur Umsetzung nach der Einrichtung des Messmodells finden Sie unter „Automatisierung der Vorfallreaktion“. Teams, die ihre domänenübergreifende Priorisierung und ihre Reaktionsabläufe verbessern möchten, können sich außerdem den Anwendungsfall „Erkennung und Reaktion auf Bedrohungen“ im „ Vectra AI“ ansehen.

Die Sichtweise von „ Vectra AI “

Die MTTR verbessert sich, wenn die Verantwortlichen schnell erkennen können, welche Signale auf einen aktiven Angriff hindeuten, wohin er sich ausbreitet und welche Maßnahmen angemessen sind. „ Vectra AI “ hilft Sicherheitsteams dabei, die Erkennung, Untersuchung und Reaktion auf Bedrohungen über Netzwerk-, Identitäts- und „ cloud “-Umgebungen hinweg zu verknüpfen und so einen fundierteren Reaktionsworkflow zu unterstützen. Die Kennzahl bleibt das Steuerungsinstrument des Teams: Definieren Sie ihre Grenzen, prüfen Sie Ausreißer und nutzen Sie sie, um Entscheidungen zu verbessern, anstatt lediglich die Behebung des Problems zu beschleunigen.

FAQ

Was bedeutet MTTR im Bereich der Cybersicherheit?

Ist die durchschnittliche Reaktionszeit dasselbe wie die durchschnittliche Behebungszeit?

Sollen wir den Mittelwert, den Median oder den 90. Perzentilwert messen?

Wann sollte die MTTR-Zeitmessung beginnen?

Kann Automatisierung die MTTR verbessern?