Речник на Xygeni Security
Речник на сигурността при разработването и доставката на софтуер

Какво е управлявано откриване и реагиране (MDR)?

Това е частта от историята за сигурността, където dashboards престават да бъдат утешителни. Можете да закупите SIEM. Можете да внедрите EDR. Можете да изпращате лог файлове „някъде“. И въпреки това, инциденти все още се случват, защото никой не наблюдава достатъчно внимателно, достатъчно дълго, с достатъчно контекст, за да действа бързо. И така, какво е управлявано откриване и реагиране накратко? Това е услуга за сигурност, при която външен екип непрекъснато наблюдава вашата среда, търси заплахи, разследва подозрителна дейност и помага за овладяване на атаки (често 24/7), използвайки комбинация от технологии и човешки анализатори. Това е практическият отговор на въпроса какво е MDR: откриване плюс реагиране, предоставяно като текуща оперативна способност, а не като друг инструмент, който трябва да управлявате сами. Ако оценявате доставчици на управлявано откриване и реагиране, обикновено се опитвате да решите един от следните проблеми: твърде много сигнали, твърде малко квалифицирани анализатори или липса на увереност, че „ще го хванем навреме“. Това е точно празнината, която управляваното откриване и реагиране е предназначено да запълни.

Какво се опитва да постигне MDR? #

Нека бъдем стриктни относно резултатите. Какво не представлява MDR: добавяне на повече телеметрия, събиране на повече лог файлове или генериране на повече билети? Управляваното откриване и реагиране (Managed Detection and Response) е свързано със съкращаване на времето между „нещо подозрително се е случило“ и „ние предприехме действия по него“.

Повечето дефиниции се свеждат до едни и същи стълбове:

  • Непрекъснато наблюдение (често описвано като 24/7)
  • Проактивно търсене на заплахи
  • Разследване от експертни анализатори
  • Насочвани или активни действия за реагиране за овладяване на заплахите

Ето защо доставчиците на управлявано откриване и реагиране се оценяват различно от доставчиците на софтуер за сигурност. Купувачът не купува само платформа; той купува оперативно изпълнение.

И ако искате ясен ментален модел за лидерство, това, което представлява MDR, е „резултати от SOC като услуга“ с отговорност за качеството на откриване и насоки за реагиране.

Общи погрешни схващания #

По време на разговори с екипите по сигурността, едни и същи недоразумения се появяват отново и отново. Те водят до лоши резултати при покупка.cisионизации, слаби интеграции и нереалистични очаквания. Така че, първо, нека се справим с погрешните схващания.

Погрешно схващане №1: „Вече имаме инструменти, така че вече имаме MDR.“ #

Наистина! Но инструментите не са услуга. Инсталиран навсякъде EDR агент не означава, че някой активно разследва поведението на нападателя в крайни точки и самоличности. SIEM, пълен с регистрационни файлове, не означава, че потвърдените инциденти са ограничени. Това е основното разграничение зад управляваното откриване и реагиране: това е оперативна работа, извършвана непрекъснато, а не само събиране на данни. 

Погрешно схващане №2: „MDR само препраща сигнали.“ #

Ако „MDR“ на даден доставчик е по същество „ние ви уведомяваме“, вие всъщност не разбирате какво е MDR, както го описват повечето реномирани дефиниции. Очаква се MDR да включва подкрепа за разследване и реагиране, а често и търсене на заплахи, защото откриването без последващи действия е начинът, по който нарушенията се превръщат в заглавия на новините. 

Погрешно схващане №3: „MDR замества вътрешната отговорност за сигурността.“ #

Не. Дори и най-добре управляваните доставчици на услуги за откриване и реагиране все още изискват от вас да дефинирате пътища за ескалация, въздействие върху бизнеса, критичност на активите и кой е упълномощен да предприема разрушителни действия. MDR е разширение на вашите възможности, а не заместител на управлението.

Погрешно схващане №4: „Всички доставчици на управлявано откриване и реагиране са едни и същи.“ #

Не са. Някои се фокусират силно върху телеметрията на крайните точки, други върху SIEM-центрирани операции, трети върху идентичността и облака. Органите за реакция също варират: някои доставчици могат да изолират хостове или да деактивират акаунти; други само препоръчват действия. Ако купувате въз основа на брошура, вие всъщност не купувате това, което е управлявано откриване и реагиране, а купувате маркетинг.

Какво всъщност прави MDR по време на атака? #

За да се запази конкретиката, ето типичният процес, който много доставчици на управлявано откриване и реагиране следват:

  1. Събирайте сигнали от крайни точки, системи за идентификация, мрежи и облачни регистрационни файлове.
  2. Откривайте подозрителни модели, използвайки анализи, правила и обогатяване с информация за заплахи. 
  3. Проучете, за да потвърдите дали е така злонамерен (или шум).
  4. Реагирайте, като насочвате стъпките за ограничаване (или ги изпълнявате), след което помагате с саниране и възстановяване. 

Тази верига (откриване → валидиране → реагиране) е оперативното определение зад това какво е MDR и затова управляваното откриване и реагиране все повече се позиционира като практичен отговор на ограниченията в персонала на SOC.

Какви източници на данни наблюдава MDR? #

Ако искате MDR да работи, трябва да му предоставяте смислени данни. Какво е MDR без телеметрия? Предимно обещания. На практика, доставчиците на управлявано откриване и реагиране наблюдават комбинация от тези източници (съчетанието зависи от доставчика и вашата архитектура):

Телеметрия на крайни точки (работни станции, сървъри, контейнери)

Изпълнение на процеси, промени във файлове, опити за запазване на данни, подозрителни дъщерни процеси, модели на дъмпинг на идентификационни данни и други поведения на крайни точки, често чрез EDR инструменти, с които работят MDR екипите. 

Мрежови и DNS сигнали

Изходящи връзки, необичайни дестинации, DNS аномалии, следи от странично движение и модели на командване и контрол.

Дневници за самоличност и достъп

Събития за удостоверяване, невъзможно пътуване, необичайна употреба на токени, ескалация на привилегии и рисково поведение на администратора. Някои MDR услуги изрично покриват самоличността. откриване на заплахи като част от обхвата им на мониторинг. 

Регистрационни файлове на контролната равнина в облака и работното натоварване

Регистрационни файлове за одит в облака (API извиквания, промени в политиките), активност на работното натоварване и подозрителен достъп до хранилище или управление на ключове, защото нападателите обичат да се насочват към облачни среди, след като получат идентификационни данни. 

Дневници за сигурност и централизирани данни за събития

Много MDR модели разчитат на езеро с данни или агрегация в стил SIEM, за да съпоставят различните източници. 

Ключовият урок: качеството на резултатите от MDR зависи силно от това, което интегрирате. Ето защо сериозните купувачи питат какво представлява мониторингът с управлявано откриване и реагиране в нашата среда и каква е минималната телеметрия, необходима за получаване на стойност.

MDR срещу MSSP срещу EDR: къде хората се объркват #

За DevOps екипи, това сканиране не е за забавяне на нещата. Става въпрос за избягване на преработка и инциденти. Едно от основните предимства е ранната обратна връзка. Разработчиците получават незабавна информация. Ето един лесен начин да поддържате разказа си последователен:

  • EDR е предимно категория инструменти, фокусирана върху крайни точки.
  • MSSP често се фокусира върху по-широки управлявани операции по сигурността, понякога насочени към наблюдение и издаване на билети.
  • Какво е MDRУслуга, изрично фокусирана върху откриване и реагиране резултати, обикновено с търсене на заплахи и разследване, ръководено от анализатори. 

И ако някой отново попита какво е MDR в сравнение с XDR: XDR обикновено се описва като технологичен подход, който обединява множество телеметрични източници, докато MDR е сервизен модел, който може да използва XDR-подобни инструменти, но предоставя хора и процеси около тях. 

Как да се оценят доставчиците на управлявано откриване и реагиране? #

Ако избирате доставчици на управлявано откриване и реагиране, фокусирайте се върху детайлите на изпълнението, а не върху списъците с функции:

  • Кой разследва (и какъв е техният модел на аналитично покритие)?
  • Какви действия в отговор могат да предприемат и при какви одобрения?
  • Какви телеметрични източници са необходими и кои интеграции са вградени?
  • Как се справят с търсенето на заплахи и валидирането, за да намалят фалшивите положителни резултати?

Какво представлява управляваното откриване и реагиране във вашата организация, зависи от вашата среда, вашия модел на правомощия за реагиране и колко добре доставчикът се интегрира във вашите работни процеси.

Последна бележка относно дълбочината на откриване и контекста на реакцията #

Едно повтарящо се ограничение на много програми за управлявано откриване и реагиране не е липсата на предупреждения, а липсата на високодостоверни ранни сигнали. Екипите за управлявано откриване и реагиране зависят силно от качеството и времето на получаване на данните. Когато откриването се случи късно, реакцията вече е реактивна. Именно тук стават уместни допълнителни подходи, фокусирани върху ранния анализ на поведението и контекстуалната информация. Платформи като Ксигени фокусират се върху откриването на злонамерено поведение възможно най-рано в жизнения цикъл на софтуера и по време на изпълнение, генерирайки сигнали с по-висока прецизност, които могат да бъдат използвани както от операциите по сигурността, така и от екипите за MDR.

Използвани заедно, възможностите за ранно откриване и управляваното откриване и реагиране спомагат за намаляване на времето за престой, подобряване на точността на разследването и по-конкретни действия за реагиране.cisивен, особено в среди, където съвременни атаки смесват злоупотреба с приложения, компрометиране на самоличността и злоупотреба с инфраструктурата.

Започнете безплатно

Започнете безплатно.
Не е необходима кредитна карта.

Започнете с едно кликване:

Тази информация ще бъде сигурно съхранена съгласно и общите условия за ползване и защита на лични данни намлява Политика за Поверителност

Екранна снимка на приложението