# Was ist Mean Time to Detect (MTTD)?

> Mean Time to Detect ist die durchschnittliche Zeit zwischen einem definierten Startpunkt und dem Moment, in dem eine Organisation es erkennt.

- Kanonische URL: https://yellowcube.eu/de/glossary/mean-time-to-detect/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

In der Sicherheitsberichterstattung kann das Ereignis ein Eindringen, ein Kontrollversagen oder ein anderer schädlicher Zustand sein. MTTD ist nur dann aussagekräftig, wenn die Messung angibt, was die Uhr startet, was als Erkennung zählt und welche Fälle eingeschlossen sind.

Mögliche Startpunkte sind die erste bösartige Aktion, der erste beobachtbare Beweis oder der Beginn der Auswirkung. Der Endpunkt kann der erste Alarm, die Analystenvalidierung oder die formale Vorfalldeklaration sein. Diese Wahlmöglichkeiten erzeugen unterschiedliche Zahlen, sodass Vergleiche zwischen Teams oder Organisationen meist ungültig sind, wenn Definitionen, Populationen und Datenqualität nicht übereinstimmen.

### Wichtigste Punkte

- **Messung definieren:** Start- und Endereignis, Zeitquelle, Population, Ausschlüsse, Behandlung von Pausen und Umgang mit retrospektiv entdeckten Vorfällen dokumentieren.
- **Verteilung berichten:** Den Mittelwert mit Median, Perzentilen, Stichprobengröße und Segmentierung nach Vorfalltyp oder Schwere kombinieren; wenige lange Fälle können einen Durchschnitt dominieren.
- **Vorsichtig interpretieren:** Veränderungen können verbesserte Telemetrie oder Untersuchung widerspiegeln, aber auch Umkategorisierung, Fallzusammensetzung, fehlende Zeitstempel oder Berichtsweisen.
- **Wichtige Einschränkung:** MTTD umfasst nur Ereignisse, die letztlich entdeckt und erkannt wurden. Unerkannte Vorfälle fehlen und erzeugen einen Survivorship Bias, während kürzlich eröffnete Fälle möglicherweise noch keine vollständigen Zeitlinien haben.

### Verwandte Begriffe

[Mean Time to Respond (MTTR)](<https://yellowcube.eu/de/glossary/mean-time-to-respond/>) · [Dwell Time](<https://yellowcube.eu/de/glossary/dwell-time/>) · [Detection Engineering](<https://yellowcube.eu/de/glossary/detection-engineering/>) · [Reaktion auf Vorfälle (IR)](<https://yellowcube.eu/de/glossary/incident-response/>) · [Sicherheitsmetriken](<https://yellowcube.eu/de/glossary/security-metrics/>)

### Quellen

[NIST glossary: mean time to detect](https://csrc.nist.gov/glossary/term/mean_time_to_detect) · [NIST SP 800-55 Vol. 1](https://csrc.nist.gov/pubs/sp/800/55/v1/final) · [NIST SP 800-55 Vol. 2](https://csrc.nist.gov/pubs/sp/800/55/v2/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

