O que MTTR significa
MTTR (Mean Time to Remediate) é o tempo médio entre a detecção de uma vulnerabilidade e a confirmação de que ela foi corrigida, calculado sobre um conjunto de achados em um período. A unidade é dias. A métrica responde a uma pergunta simples: quanto tempo uma falha conhecida permanece aberta na organização.
O cálculo soma, para cada achado corrigido no período, o intervalo entre a data de detecção e a data de correção confirmada, e divide pelo número de achados. A média é sensível a valores extremos: um único achado parado por meses eleva o resultado do conjunto. Por isso a métrica costuma ser acompanhada da mediana e do número de achados ainda abertos.
O MTTR só tem significado quando separado por severidade. Uma organização pode corrigir falhas críticas em dez dias e falhas baixas em seis meses, e os dois números descrevem um programa saudável. A referência mais citada é a diretriz BOD 19-02 da CISA, que fixa 15 dias para falhas críticas e 30 dias para falhas altas nos sistemas expostos das agências federais americanas. Para severidades média e baixa, políticas internas costumam adotar 90 e 180 dias.
O ponto de método é o fim da contagem. A correção deve ser confirmada por uma nova verificação que não encontre mais a falha. Fechar o chamado, aplicar a atualização ou registrar a mudança são etapas do processo, não a prova. Sem a confirmação, o MTTR mede a velocidade do fluxo de trabalho, e não a redução da exposição.
Auditorias e questionários de segurança de clientes pedem o MTTR com frequência, em geral por severidade e com a tendência dos últimos meses. O cidguard calcula a métrica sobre correções confirmadas por nova varredura, separa por severidade e inclui o resultado no relatório de compliance, com a série histórica.
