Това е частта от историята за сигурността, където dashboards престават да бъдат утешителни. Можете да закупите SIEM. Можете да внедрите EDR. Можете да изпращате лог файлове „някъде“. И въпреки това, инциденти все още се случват, защото никой не наблюдава достатъчно внимателно, достатъчно дълго, с достатъчно контекст, за да действа бързо. И така, какво е управлявано откриване и реагиране накратко? Това е услуга за сигурност, при която външен екип непрекъснато наблюдава вашата среда, търси заплахи, разследва подозрителна дейност и помага за овладяване на атаки (често 24/7), използвайки комбинация от технологии и човешки анализатори. Това е практическият отговор на въпроса какво е MDR: откриване плюс реагиране, предоставяно като текуща оперативна способност, а не като друг инструмент, който трябва да управлявате сами. Ако оценявате доставчици на управлявано откриване и реагиране, обикновено се опитвате да решите един от следните проблеми: твърде много сигнали, твърде малко квалифицирани анализатори или липса на увереност, че „ще го хванем навреме“. Това е точно празнината, която управляваното откриване и реагиране е предназначено да запълни.
Какво се опитва да постигне MDR? #
Нека бъдем стриктни относно резултатите. Какво не представлява MDR: добавяне на повече телеметрия, събиране на повече лог файлове или генериране на повече билети? Управляваното откриване и реагиране (Managed Detection and Response) е свързано със съкращаване на времето между „нещо подозрително се е случило“ и „ние предприехме действия по него“.
Повечето дефиниции се свеждат до едни и същи стълбове:
- Непрекъснато наблюдение (често описвано като 24/7)
- Проактивно търсене на заплахи
- Разследване от експертни анализатори
- Насочвани или активни действия за реагиране за овладяване на заплахите
Ето защо доставчиците на управлявано откриване и реагиране се оценяват различно от доставчиците на софтуер за сигурност. Купувачът не купува само платформа; той купува оперативно изпълнение.
И ако искате ясен ментален модел за лидерство, това, което представлява MDR, е „резултати от SOC като услуга“ с отговорност за качеството на откриване и насоки за реагиране.
Общи погрешни схващания #
По време на разговори с екипите по сигурността, едни и същи недоразумения се появяват отново и отново. Те водят до лоши резултати при покупка.cisионизации, слаби интеграции и нереалистични очаквания. Така че, първо, нека се справим с погрешните схващания.
Погрешно схващане №1: „Вече имаме инструменти, така че вече имаме MDR.“ #
Наистина! Но инструментите не са услуга. Инсталиран навсякъде EDR агент не означава, че някой активно разследва поведението на нападателя в крайни точки и самоличности. SIEM, пълен с регистрационни файлове, не означава, че потвърдените инциденти са ограничени. Това е основното разграничение зад управляваното откриване и реагиране: това е оперативна работа, извършвана непрекъснато, а не само събиране на данни.
Погрешно схващане №2: „MDR само препраща сигнали.“ #
Ако „MDR“ на даден доставчик е по същество „ние ви уведомяваме“, вие всъщност не разбирате какво е MDR, както го описват повечето реномирани дефиниции. Очаква се MDR да включва подкрепа за разследване и реагиране, а често и търсене на заплахи, защото откриването без последващи действия е начинът, по който нарушенията се превръщат в заглавия на новините.
Погрешно схващане №3: „MDR замества вътрешната отговорност за сигурността.“ #
Не. Дори и най-добре управляваните доставчици на услуги за откриване и реагиране все още изискват от вас да дефинирате пътища за ескалация, въздействие върху бизнеса, критичност на активите и кой е упълномощен да предприема разрушителни действия. MDR е разширение на вашите възможности, а не заместител на управлението.
Погрешно схващане №4: „Всички доставчици на управлявано откриване и реагиране са едни и същи.“ #
Не са. Някои се фокусират силно върху телеметрията на крайните точки, други върху SIEM-центрирани операции, трети върху идентичността и облака. Органите за реакция също варират: някои доставчици могат да изолират хостове или да деактивират акаунти; други само препоръчват действия. Ако купувате въз основа на брошура, вие всъщност не купувате това, което е управлявано откриване и реагиране, а купувате маркетинг.
Какво всъщност прави MDR по време на атака? #
За да се запази конкретиката, ето типичният процес, който много доставчици на управлявано откриване и реагиране следват:
- Събирайте сигнали от крайни точки, системи за идентификация, мрежи и облачни регистрационни файлове.
- Откривайте подозрителни модели, използвайки анализи, правила и обогатяване с информация за заплахи.
- Проучете, за да потвърдите дали е така злонамерен (или шум).
- Реагирайте, като насочвате стъпките за ограничаване (или ги изпълнявате), след което помагате с саниране и възстановяване.
Тази верига (откриване → валидиране → реагиране) е оперативното определение зад това какво е MDR и затова управляваното откриване и реагиране все повече се позиционира като практичен отговор на ограниченията в персонала на SOC.
Какви източници на данни наблюдава MDR? #
Ако искате MDR да работи, трябва да му предоставяте смислени данни. Какво е MDR без телеметрия? Предимно обещания. На практика, доставчиците на управлявано откриване и реагиране наблюдават комбинация от тези източници (съчетанието зависи от доставчика и вашата архитектура):
Телеметрия на крайни точки (работни станции, сървъри, контейнери)
Изпълнение на процеси, промени във файлове, опити за запазване на данни, подозрителни дъщерни процеси, модели на дъмпинг на идентификационни данни и други поведения на крайни точки, често чрез EDR инструменти, с които работят MDR екипите.
Мрежови и DNS сигнали
Изходящи връзки, необичайни дестинации, DNS аномалии, следи от странично движение и модели на командване и контрол.
Дневници за самоличност и достъп
Събития за удостоверяване, невъзможно пътуване, необичайна употреба на токени, ескалация на привилегии и рисково поведение на администратора. Някои MDR услуги изрично покриват самоличността. откриване на заплахи като част от обхвата им на мониторинг.
Регистрационни файлове на контролната равнина в облака и работното натоварване
Регистрационни файлове за одит в облака (API извиквания, промени в политиките), активност на работното натоварване и подозрителен достъп до хранилище или управление на ключове, защото нападателите обичат да се насочват към облачни среди, след като получат идентификационни данни.
Дневници за сигурност и централизирани данни за събития
Много MDR модели разчитат на езеро с данни или агрегация в стил SIEM, за да съпоставят различните източници.
Ключовият урок: качеството на резултатите от MDR зависи силно от това, което интегрирате. Ето защо сериозните купувачи питат какво представлява мониторингът с управлявано откриване и реагиране в нашата среда и каква е минималната телеметрия, необходима за получаване на стойност.
MDR срещу MSSP срещу EDR: къде хората се объркват #
За DevOps екипи, това сканиране не е за забавяне на нещата. Става въпрос за избягване на преработка и инциденти. Едно от основните предимства е ранната обратна връзка. Разработчиците получават незабавна информация. Ето един лесен начин да поддържате разказа си последователен:
- EDR е предимно категория инструменти, фокусирана върху крайни точки.
- MSSP често се фокусира върху по-широки управлявани операции по сигурността, понякога насочени към наблюдение и издаване на билети.
- Какво е MDRУслуга, изрично фокусирана върху откриване и реагиране резултати, обикновено с търсене на заплахи и разследване, ръководено от анализатори.
И ако някой отново попита какво е MDR в сравнение с XDR: XDR обикновено се описва като технологичен подход, който обединява множество телеметрични източници, докато MDR е сервизен модел, който може да използва XDR-подобни инструменти, но предоставя хора и процеси около тях.
Как да се оценят доставчиците на управлявано откриване и реагиране? #
Ако избирате доставчици на управлявано откриване и реагиране, фокусирайте се върху детайлите на изпълнението, а не върху списъците с функции:
- Кой разследва (и какъв е техният модел на аналитично покритие)?
- Какви действия в отговор могат да предприемат и при какви одобрения?
- Какви телеметрични източници са необходими и кои интеграции са вградени?
- Как се справят с търсенето на заплахи и валидирането, за да намалят фалшивите положителни резултати?
Какво представлява управляваното откриване и реагиране във вашата организация, зависи от вашата среда, вашия модел на правомощия за реагиране и колко добре доставчикът се интегрира във вашите работни процеси.
Последна бележка относно дълбочината на откриване и контекста на реакцията #
Едно повтарящо се ограничение на много програми за управлявано откриване и реагиране не е липсата на предупреждения, а липсата на високодостоверни ранни сигнали. Екипите за управлявано откриване и реагиране зависят силно от качеството и времето на получаване на данните. Когато откриването се случи късно, реакцията вече е реактивна. Именно тук стават уместни допълнителни подходи, фокусирани върху ранния анализ на поведението и контекстуалната информация. Платформи като Ксигени фокусират се върху откриването на злонамерено поведение възможно най-рано в жизнения цикъл на софтуера и по време на изпълнение, генерирайки сигнали с по-висока прецизност, които могат да бъдат използвани както от операциите по сигурността, така и от екипите за MDR.
Използвани заедно, възможностите за ранно откриване и управляваното откриване и реагиране спомагат за намаляване на времето за престой, подобряване на точността на разследването и по-конкретни действия за реагиране.cisивен, особено в среди, където съвременни атаки смесват злоупотреба с приложения, компрометиране на самоличността и злоупотреба с инфраструктурата.
