Dans le reporting de sécurité, l'événement peut être une intrusion, une défaillance de mesure ou une autre condition nuisible. La MTTD n'a de sens que si la mesure précise ce qui démarre le chronomètre, ce qui compte comme détection et quels cas sont inclus.
Les points de départ possibles incluent la première action malveillante, la première preuve observable ou le début de l'impact. Le point d'arrivée peut être la première alerte, la validation par un analyste ou la déclaration formelle d'incident. Ces choix produisent des chiffres différents, si bien que les comparaisons entre équipes ou organisations sont généralement invalides, sauf si leurs définitions, leurs populations et la qualité de leurs données correspondent.
Points clés
Définir la mesureDocumenter les événements de début et de fin, la source de temps, la population, les exclusions, le traitement des pauses et la prise en charge des incidents découverts rétrospectivement.
Rapporter la distributionAssocier la moyenne à une médiane, des percentiles, une taille d'échantillon et une segmentation par type ou sévérité d'incident ; quelques cas longs peuvent dominer une moyenne.
Interpréter avec prudenceLes changements peuvent refléter une meilleure télémétrie ou investigation, mais aussi une reclassification, des déplacements de composition des cas, des horodatages manquants ou des pratiques de reporting.
Limite importanteLa MTTD n'inclut que les événements finalement découverts et reconnus. Les incidents non détectés sont absents, créant un biais du survivant, tandis que les cas récemment ouverts n'ont pas encore de chronologie complète.