MTTD ve MTTR ölçme: kendi SOC’unuzda nereden başlarsınız?
“Ne zaman fark ettiniz?” Çoğu güvenlik ekibi bu soruya rahatça cevap verir. Asıl zor soru farklı: “Ne zaman anladınız?” Bu iki soru arasındaki mesafe, MTTD ve MTTR ölçme konusunda çoğu kuruluşun düştüğü tuzağı özetliyor.
MTTD ve MTTR ölçmede tek zaman damgası yeterli değil
Önceki yazımızda MTTD ve MTTR’nin ne olduğunu tanımlamıştık. Sorun şu ki çoğu ekip bunu ölçmeye çalışırken tek bir zaman damgasına güveniyor: alarmın SIEM’de oluştuğu an. Bu, hikayenin sadece başlangıcı.
Gerçek MTTD ve MTTR ölçme süreci en az üç ayrı zaman damgası gerektiriyor. Alarmın oluşturulduğu an, bir analistin ona ilk dokunduğu an ve tehdidin fiilen kontrol altına alındığı an. Bu üçü birbirine karıştığında ortaya çıkan rakam, gerçek hızınızı değil, en iyimser senaryonuzu gösterir.
Saldırganlar 22 saniyede el değiştiriyor
Mandiant’ın M-Trends 2026 raporu, 2025 yılında saldırganların ele geçirdikleri erişimi ortalama 22 saniyede bir sonraki gruba devrettiğini ortaya koyuyor. Bu süre, bir analistin uyarıyı okuyup anlamlandırmasına bile yetmiyor; MTTD ve MTTR ölçme açısından bu, savunmanın ne kadar geride kaldığının somut kanıtı.
Aynı rapora göre küresel medyan bekleme süresi (dwell time) 2025’te 14 güne çıktı, 2024’te bu rakam 11 gündü. Artışın büyük kısmı casusluk odaklı, uzun soluklu operasyonlardan kaynaklanıyor. Saldırı tarafı saniyeler cinsinden hızlanırken, savunma tarafının ortalama tepki süresi hâlâ gün cinsinden ölçülüyor.

Fark etmek başka, anlamak başka
Vacation Myrtle Beach adlı tatil beldesi işletmecisi, Maine Başsavcılığı’na yapılan resmî bildirime göre 16 Haziran 2025’te ağında şüpheli bir hareket fark etti ve aynı gün sistemlerini güvenceye aldı. PLAY fidye yazılımı grubu üç gün sonra, 19 Haziran’da karanlık ağda veriyi ele geçirdiğini iddia etti.
Buraya kadar hızlı bir MTTD hikayesi. Ama etkilenen verinin kapsamının netleşmesi 12 Şubat 2026’yı buldu, bildirimler ise 15 Mayıs 2026’da gönderildi. Fark etmekle etkilenen 10.750 kişiye söylemek arasında yaklaşık on bir ay var.
Bir kuruluş “aynı gün fark ettik” diyebilir ve bu teknik olarak doğru olabilir. Ama MTTD ve MTTR ölçme açısından asıl soru, o “fark etme” anından itibaren gerçek etkinin anlaşılmasına kadar geçen süredir. Vacation Myrtle Beach vakası, bu iki rakamın ne kadar farklı hikayeler anlatabileceğini gösteriyor.
MTTD ve MTTR ölçmeye kendi ortamınızda nereden başlarsınız
Başlangıç noktası SIEM’iniz veya destek/ticket sisteminiz. Bir alarmın oluşturulma zaman damgasını, bir analistin o kaydı ilk açtığı zaman damgasıyla karşılaştırın. Aradaki fark, MTTD ve MTTR ölçme çabasının kaba ama gerçek ilk adımıdır.
Burada işler genelde iki yerde kopuyor. Birincisi, birçok ticket sistemi “oluşturulma” ve “atanma” alanlarını aynı işlemde dolduruyor; analist kaydı gerçekte saatler sonra açsa bile zaman damgası değişmiyor. İkincisi, farklı ekipler (SOC, IT, üst yönetim) farklı saat dilimlerinde çalışıyorsa, ham zaman damgaları arasındaki fark yanlış hesaplanıyor; bu küçük bir detay gibi görünür ama saatlik ölçümlerde rakamı anlamsızlaştırır.
MTTR tarafında ise asıl zorluk “çözüldü” tanımının netliği. Bir tehdidin izole edilmesi ile kök nedeninin ortadan kaldırılması aynı an değil; ikisini tek bir “kapatma” zaman damgasına sıkıştırmak, Vacation Myrtle Beach örneğindeki gibi, “hızlı” görünen ama aslında eksik bir hikaye üretir.
Sonuç
MTTD ve MTTR ölçme, tek bir doğru cevabı olan bir formül değil; hangi zaman damgalarını, hangi tanımlarla karşılaştırdığınızın disiplinidir. Bugün atabileceğiniz ilk adım, kendi SIEM veya ticket sisteminizde bu üç zaman damgasının (alarm, ilk dokunuş, gerçek kapatma) ayrı ayrı kaydedilip kaydedilmediğini kontrol etmek. Bu ölçümü kurum içinde mi yoksa MDR ile mi sürdüreceğinize karar vermek için kapsamlı karar rehberimize göz atabilirsiniz.