平均復旧時間(MTTR):セキュリティチームのための実践ガイド

主な洞察

  • 攻撃者の動きはますます速くなっている: 2025年には、初期アクセスからハンドオフまでの時間の中央値が22秒にまで短縮された。このガイドは、チームが調査や封じ込めの遅延を短縮するのに役立つ。
  • ‍検知のギャップは依然として残っている:2025年には、世界の平均検知から対応までの所要日数が11日から14日に増加しており、これが検知と対応を別々に測定しなければならない理由を示している。
  • ‍MTTRには一貫した定義基準が必要:この記事では、誤解を招きやすい普遍的なベンチマークに頼ることなく、MTTRを定義、分類、報告する方法について解説しています。
  • ‍迅速な対応には安全策が必要です。明確な責任の所在、事前に承認された対応手順、および範囲を限定した自動化により、ガバナンスを維持しつつ対応を迅速化できます。NISTのインシデント対応ガイダンス

セキュリティチームは、対応の開始と終了のタイミングについて合意に達しない限り、対応速度を向上させることはできません。マンディアント社の2026年の分析によると、最初のアクセスから二次的な攻撃者への引き継ぎまでの時間の中央値は、2022年の8時間以上から2025年には22秒へと短縮されたことが明らかになりました。 この数値はSOCの対応時間ではなく、攻撃者間の引き継ぎ時間を測定したものであるが、平均対応時間(MTTR)は、単にチケットがどれほど早くクローズされたかではなく、高信頼度の検知から検証済みの封じ込めに至るまでの意思決定の遅延を追跡すべきである理由を示している。

平均応答時間とは何ですか?

「平均対応時間(Mean Time to Respond、通称MTTR)」とは、セキュリティチームが、脅威の検出(確定または高い確信度)から、関連するリスクの封じ込めが確認されるまでに要する時間を測定する指標です。この指標は、チケットが未解決のまま残っている時間ではなく、攻撃者が依然として行動できる時間を反映している場合に、最も有用となります。

MTTRを適切に活用すれば、意思決定の遅れを明らかにすることができます。一方、不適切に活用すると、脅威が依然として存在しているにもかかわらず、チケットを迅速にクローズすることだけが重視されてしまいます。

応答クロックを計算する前に、その値を定義してください

チームごとに開始・終了の基準が異なるため、MTTRを算出する普遍的な公式は存在しません。有用な定義とは、一貫性があり、検証可能であり、かつリスク低減と結びついたものであるべきです。

ほとんどのSOCレポート作成において、対応を要する信頼度の高いセキュリティイベントが、有資格のアナリストまたは検知ワークフローによって特定された時点で計測を開始します。侵害されたIDの無効化、ホストの隔離、悪意のあるセッションの遮断、または漏洩した認証情報の無効化など、直近の攻撃経路が封じ込められたことをチームが確認した時点で計測を停止します。

決定 推奨される定義 なぜそれが重要なのか
イベントを開始する 信頼度の高い検出結果が、対応対象として受理されました 粗削りで質の低いアラートによってチームが不利益を被ることを防ぎます。
イベントを停止する アクティブなリスクの封じ込めが確認された この指標は、攻撃者の機会を制限することに焦点を当てたままにしておく。
含める 確認された事案および対応を要した該当事例 人口に意味を持たせる。
除外するが、個別に追跡する テストアラート、重複案件、解決済みの誤検知、および関連しない業務上の決定を待っている案件 動作音によって数値が歪むのを防ぎます。
併せて報告する 中央値、P90、深刻度、環境、およびアクションの種類 典型的なパフォーマンスと、難しい終盤の部分が示されている。

検証済みの封じ込めが確実に達成されたことを示す場合を除き、チケットの最終クローズを終了イベントとして使用しないでください。クローズには、文書化、復旧作業、教訓の抽出、または別途測定すべきその他のタスクが含まれる場合があります。

MTTRの算出方法

特定の報告期間については:

MTTR = 選択した開始事象から封じ込めが確認されるまでの合計時間 ÷ 対象となったインシデントの数

たとえば、対象となった20件のインシデントについて、適切な検知から確認済みの封じ込めまでにかかった合計時間が100時間だった場合、MTTRは5時間となります。計算自体は単純です。重要なのは、毎回同じイベントの定義、対象選定ルール、およびデータソースを使用することです。

平均値だけを報告してはいけません。ごく少数の複雑な事案によって平均値が急上昇する一方で、一見健全に見える平均値の背後には、処理が遅れている危険な事案群が隠れている可能性があります。実用的なダッシュボードには、以下の要素が含まれます:

  • 平均、中央値、およびP90 MTTR。
  • 深刻度、インシデントの種類、環境、および事業部門別のMTTR。
  • 組織が文書化したサービス目標の範囲内に収まったケースの割合。
  • トリアージ、調査、承認、実行、および検証に費やした時間。
  • 遅延の理由を記載した特異事例の一覧。

このアプローチにより、単一の主要指標が、ワークフローのどの部分に注力すべきかを示す根拠へと変換されます。各チームは、MTTRをより広範なサイバーセキュリティ指標の一環として位置づけ、対応速度を、検知、調査、是正、復旧といった要素と併せて評価すべきです。

MTTRおよび関連するセキュリティ指標

MTTRは、しばしば一貫性なく使用されることがあります。各指標に明確なイベントの境界を設定することで、経営陣が「早期発見」と「早期封じ込め」を混同しないようにします。

メートル 測定対象 推奨用途
平均検知 時間検知 MTTD) 検知されるまでの妥協点または不審な活動 可視性と検知の有効性を評価する。
平均調査時間(MTTI) 検出から証拠に基づく判断まで 調査のボトルネックを特定する。
平均応答時間 (MTTR) 確実な検知から確実な封じ込めまで アクティブなリスクがどのくらいの速さで抑制されるかを測定する。
平均封じ込め時間(MTTC) これと密接に関連する、封じ込めに特化した措置 ストップイベントが明示的に「包含」である場合に使用します。
是正までの平均所要時間 根本原因の特定から是正措置の実施、および持続的な是正措置の実施まで 長期的なリスク低減の推移を追跡する。
平均回復時間 インシデントの影響と通常業務への復旧状況 事業およびサービスの復旧状況を追跡する。

この区分は、NISTのインシデント対応ガイダンスにおけるライフサイクル、およびNISTサイバーセキュリティ・フレームワーク2.0の「検知(Detect)」「対応(Respond)」「復旧(Recover)」の各機能を反映したものです。また、これにより真の問題を特定することが可能になります。対応時間が長引く原因は、調査の遅れ、承認権限の不明確さ、あるいは信頼性の低い封じ込めプロセスにある可能性があります。

より広範なワークフローについては、「インシデント対応」を参照してください。証拠収集フェーズの詳細については、「インシデント調査」を参照してください。

なぜ優れたMTTRが万能な数値とは言えないのか

MTTRが2時間だからといって、8時間のMTTRよりも必ずしも優れているとは限りません。確認済みの重大なID侵害に対処するチームは、既知の悪意あるドメインをブロックするチームよりも、より多くの検証や調整を必要とする場合があります。インシデントの深刻度の構成、テレメトリのカバー範囲、変更管理の要件、ビジネスに不可欠なシステム、およびインシデントの定義はすべて、結果に影響を与えます。

同じ測定設計の範囲内で、経時的なMTTRを比較してください。チームや環境を比較する前に、データをセグメント分けしてください。その後、分布の末尾に注目してください。P90の領域では、権限の不足、エスカレーション手順の不明確さ、あるいは手作業による引き継ぎといった問題が顕在化することがよくあります。

また、検知についても別途測定する必要があります。マンディアント社の報告によると、2025年には世界全体の平均滞留期間が11日から14日に増加した一方、調査対象となった組織の52%で、組織側が内部で最初に証拠を検知したとの結果が出ており、これは2024年の43%から増加しています。これらの数値は対応のベンチマークではありませんが、迅速な封じ込めワークフローだけでは検知の遅れを補うことができない理由を示しています。

安全性を損なわない自動化を実現しつつ、MTTRを改善する方法

目標は、的確な判断力を維持しつつ、攻撃者が行動できる時間を短縮することです。まずは、どの段階で時間がかかっているかを特定することから始めましょう。

  1. ワークフローを体系化してください。適格性確認、責任の所在、調査、承認、対応、および検証の各段階におけるタイムスタンプを記録してください。チケットのステータスだけから遅延を推測しないでください。明確なSOC運用プロセスにより、こうした引き継ぎや責任の所在の不明確さを特定しやすくなります。
  2. ‍信頼度の高い攻撃シグナルを優先します。コンテキスト情報を充実させることで、アナリストはどのケースに即座の対応が必要かを特定しやすくなり、重複したアラートや重要度の低いアラートの検証に費やす時間を削減できます。
  3. ‍比例原則に基づく封じ込め措置を事前に承認しておく。どの措置を直ちに講じることができるか、影響の大きい措置を誰が承認できるか、および業務時間外にその担当者に連絡を取る方法を明確に定義しておく。
  4. ‍範囲が限定され、元に戻せる手順は自動化しましょう。確信度と安全対策が十分である場合は、ケースの詳細を充実させたり、コンテキストを収集したり、チケットを作成したり、セッションを一時的に制限したりします。元に戻せない操作や業務に支障をきたす操作については、適切な審査を経た上で実施するようにしてください。
  5. ‍異常値を確認する。処理に異常に時間がかかっているケースについては、テレメトリデータの欠落、責任の所在が不明確、承認待ち、ツール間の引き継ぎなど、制御可能な原因を特定する必要がある。

測定モデルが導入された後の実装に関するガイダンスについては、「インシデント対応の自動化」をご覧ください。ドメイン横断的な優先順位付けや対応ワークフローの改善が必要なチームは、VectraAIの脅威検知および対応のユースケースもご参照ください。

Vectra AIの視点

対応担当者が、どのシグナルがアクティブな攻撃を示しているか、それがどこに拡散しているか、そしてどのような対応が適切かを迅速に把握できれば、MTTRは改善されます。Vectra AIは、セキュリティチームがネットワーク、ID、クラウド環境にわたる脅威の検出、調査、対応を連携させることを支援し、より的確な情報に基づいた対応ワークフローを実現します。この指標は、依然としてチームのガバナンスツールとしての役割を果たします。つまり、その範囲を定義し、外れ値を検証し、単に解決を早めるだけでなく、意思決定の改善に活用するのです。

よくある質問 (FAQ)

サイバーセキュリティにおいて、MTTRとはどういう意味ですか?

「平均応答時間」と「平均復旧時間」は同じものですか?

平均値、中央値、それともP90を測定すべきでしょうか?

MTTRの計測はいつ開始すべきでしょうか?

自動化によってMTTRを改善できるか?