A cibersegurança precisa de uma nova métrica de desempenho: veja como a medição muda.

As métricas de cibersegurança atuais são suficientes? Explore a necessidade urgente de um novo indicador-chave de desempenho para medir a verdadeira eficácia e proteger sua organização de forma efetiva.

As coisas mais importantes que você precisa saber

  • As métricas de segurança tradicionais, como MTTD e MTTR, medem a velocidade de resposta a incidentes, mas não refletem a rapidez com que as empresas aprendem e se adaptam ao cenário de ameaças em constante evolução, criando uma lacuna na mensuração da resiliência real.
  • O artigo propõe a métrica "Tempo Médio de Adaptação (MTTA)" como um novo parâmetro para preencher essa lacuna, pois mede o tempo que uma organização leva para traduzir as mudanças no cenário de ameaças em medidas acionáveis, sejam elas técnicas ou organizacionais.
  • A integração do MTTA nos relatórios do conselho administrativo mudará a natureza das conversas, permitindo que se meça a rapidez com que uma organização responde às mudanças e se adapta, em vez de se concentrar apenas na eficiência do tratamento de incidentes, promovendo assim uma visão mais ampla da resiliência.

Ao longo dos anos, a mensuração da cibersegurança evoluiu significativamente. Os líderes em cibersegurança geralmente conseguem quantificar o tempo necessário para detectar uma violação, conter um ataque e restaurar as operações normais. Esses dados proporcionaram aos conselhos de administração uma maneira clara de avaliar o progresso, oferecendo a segurança de que os investimentos em segurança estão gerando melhorias reais.

Métricas como o Tempo Médio de Detecção (MTTD) e o Tempo Médio de Resposta (MTTR) ganharam destaque. Elas fornecem uma visão clara da eficácia das equipes de segurança quando algo dá errado e contribuíram para aprimorar a resposta a incidentes em todo o setor.

O problema não é que essas métricas estejam erradas. Elas foram concebidas para uma época diferente, em que a tecnologia mudava mais lentamente, os métodos de ataque evoluíam ao longo de períodos mais longos e a inteligência artificial ainda não fazia parte da equação.

Hoje, as empresas estão introduzindo novas tecnologias em um ritmo sem precedentes. A inteligência artificial está permeando as organizações, os ambientes de computação em nuvem continuam a se expandir e os negócios estão mais interconectados do que nunca. Enquanto isso, os cibercriminosos estão constantemente adaptando suas técnicas , explorando novas táticas e ferramentas quase assim que surgem.

Os CISOs e os conselhos de administração precisam analisar dinamicamente o cenário de ameaças e o perfil de risco em constante mudança, e questionar se as métricas que têm sido utilizadas durante anos ainda nos dizem tudo o que precisamos saber.

Reconhecendo a lacuna

Toda empresa deseja detectar ataques mais rapidamente, contê-los com mais eficácia e se recuperar com o mínimo de interrupção. É por isso que as métricas MTTD e MTTR continuam sendo medidas operacionais valiosas. Elas nos informam sobre a eficácia do desempenho da equipe de segurança após a ocorrência de um incidente.

Mas isso não nos diz se as empresas estão mais bem preparadas para o que está por vir, mais resilientes e mais ágeis em sua recuperação. Isso é importante porque os riscos cibernéticos continuam a evoluir mesmo depois que um incidente é contido.

A pesquisa do governo do Reino Unido sobre violações de segurança cibernética em 2025/2026 mostrou que 43% das empresas britânicas sofreram uma violação ou ataque cibernético no ano anterior.

Isso reforça a ideia de que as equipes de segurança operam em um ambiente onde os incidentes estão se tornando cada vez mais comuns, seja em seu próprio ambiente ou no de um fornecedor. Uma boa resposta é importante, mas a resiliência é construída sobre tudo o que acontece antes que os incidentes ocorram.

Uma empresa pode se recuperar rapidamente de um ataque, mas pode levar meses para revisar suas políticas de segurança, reavaliar os riscos dos fornecedores ou fortalecer os controles em resposta ao que aprendeu. Quando essas mudanças forem implementadas, o cenário de ameaças já terá evoluído.

As métricas tradicionais nos dizem com que rapidez uma empresa responde a um incidente. Mas elas não nos dizem com que rapidez ela aprende com o incidente, ou com que rapidez se adapta.

Preencher a lacuna

Para superarmos essa lacuna de preparação, nossas métricas também precisam evoluir. A resiliência não é mais definida apenas pela capacidade de uma empresa responder a incidentes isolados, mas também pela rapidez com que se adapta às mudanças contínuas.

Acredito que as organizações deveriam começar a pensar em outro critério além dos que já conhecemos: Tempo Médio de Adaptação (MTTA).

O MTTA leva em consideração o tempo necessário para reconhecer uma mudança significativa no cenário de ameaças e traduzir esse conhecimento em ação.

Às vezes, essa ação é técnica. Pode significar atualizar as regras que as ferramentas de segurança usam para detectar novas técnicas de ataque. Ou pode envolver o reforço do acesso a sistemas críticos após a descoberta de uma vulnerabilidade grave. Também pode ser uma revisão proativa das lições aprendidas com um ataque a outra organização ou setor para entender a vulnerabilidade da organização.

Em outros casos, a resposta é organizacional em vez de técnica. Isso pode incluir uma revisão da governança, mudanças na forma como os riscos cibernéticos são relatados ao conselho ou a atualização dos programas de conscientização dos funcionários para refletir as táticas mais recentes usadas pelos invasores.

Em ambos os casos, a resiliência depende de ambos os fatores. Programas de segurança mais robustos combinam melhorias tecnológicas com mudanças organizacionais, garantindo que as empresas possam reconhecer e reagir rapidamente às mudanças.

Portanto, superar essa lacuna não é apenas um desafio técnico. Depende da tomada de decisões, da liderança e da disposição para questionar continuamente se as premissas atuais ainda são válidas. As empresas que se adaptam bem raramente presumem que seu programa de segurança atual esteja completo. Em vez disso, esperam que ele evolua à medida que o ambiente ao seu redor também evolui.

Essa linha de pensamento se reflete cada vez mais no setor em geral. Por exemplo, a Estrutura de Avaliação Cibernética do Centro Nacional de Segurança Cibernética coloca a governança , a gestão de riscos e a melhoria contínua no centro da resiliência cibernética. Ela reconhece que a segurança é uma capacidade organizacional contínua, e não uma conquista pontual.

Uma conversa diferente na sala de reuniões.

Se a prontidão e a adaptabilidade se tornarem medidas mais importantes de resiliência, isso mudará a natureza das conversas que ocorrem nas salas de reuniões.

A maioria dos gerentes já recebe atualizações regulares sobre incidentes, atividades de phishing e tempos de resposta. Esses relatórios continuam sendo importantes, mas nem sempre mostram o quão bem a empresa está respondendo às mudanças.

A discussão agora deve ir além dos relatórios operacionais e dar maior destaque à Análise de Tempo de Resposta a Mudanças (MTTA). Isso proporcionará aos conselhos de administração uma maneira de mensurar a rapidez com que uma organização responde às mudanças, em vez de simplesmente avaliar a eficácia com que lida com incidentes.

Na prática, isso significa fazer um conjunto diferente de perguntas. Com que rapidez a empresa reavalia os riscos quando surge uma nova ameaça importante? Quanto tempo leva para que novas informações influenciem as políticas de segurança? As lições aprendidas com os ataques recentes mudaram fundamentalmente a forma como a organização opera, ou foram simplesmente registradas e arquivadas?

Ao medir a adaptação, em vez de apenas a resposta, as organizações podem responder a essas perguntas com maior confiança e construir uma visão mais abrangente da resiliência.

Essa não é uma questão exclusiva das equipes de segurança. Depende da liderança, da governança e da disposição da empresa como um todo em tomar decisões à medida que os riscos continuam a evoluir.

Medir o que importa

MTTD e MTTR continuarão sendo métricas valiosas de desempenho operacional. Mas, se as organizações desejam compreender sua verdadeira resiliência, também precisam saber com que rapidez conseguem se adaptar.

O MTTA preenche essa lacuna. Ele não substituirá as métricas de cibersegurança existentes, mas as aprimorará ao medir uma capacidade que se torna cada vez mais importante à medida que a tecnologia, a inteligência artificial e as ameaças cibernéticas continuam a evoluir.

Agora é a hora da MTTA brilhar.

Já abordamos os melhores softwares de proteção de endpoints.

Comentários estão fechados.