Öryggisorðalisti Xygeni
Öryggisorðaskrá fyrir hugbúnaðarþróun og afhendingu

Hvað er stýrð greining og viðbrögð (MDR)?

Þetta er sá hluti öryggissögunnar þar sem dashboardhætta að vera huggandi. Þú getur keypt SIEM. Þú getur sett upp EDR. Þú getur sent skrár „einhvert“. Samt sem áður gerast atvik vegna þess að enginn fylgist nógu vel með, nógu lengi, með nægilegu samhengi til að bregðast hratt við. Svo, hvað er Stýrð Uppgötvun og Viðbrögð í einföldu máli? Það er öryggisþjónusta þar sem utanaðkomandi teymi fylgist stöðugt með umhverfi þínu, leitar að ógnum, rannsakar grunsamlega virkni og hjálpar til við að innihalda árásir (oft allan sólarhringinn) með því að nota blöndu af tækni og mannlegum greinendum. Það er hagnýta svarið við því hvað MDR er: uppgötvun ásamt viðbrögðum, afhent sem áframhaldandi rekstrargeta, ekki sem annað tól sem þú verður að stjórna sjálfur. Ef þú ert að meta stýrða greiningar- og viðbragðsaðila, þá ert þú venjulega að reyna að leysa eitt af þessum vandamálum: of margar viðvaranir, of fáir hæfir greinendur eða skortur á trausti á að „við munum grípa þetta í tæka tíð.“ Þetta er einmitt bilið sem stýrð greining og viðbrögð eru hönnuð til að brúa.

Hvað er MDR að reyna að ná fram? #

Verum ströng varðandi niðurstöður. Um hvað snýst MDR ekki: að bæta við meiri fjarmælingum, safna fleiri skrám eða búa til fleiri miða? Það sem Stýrð greining og viðbrögð snúast um að stytta tímann frá því að „eitthvað grunsamlegt gerðist“ og „við brugðumst við því“.

Flestar skilgreiningar sameinast um sömu meginstoðir:

  • Stöðug eftirlit (oft lýst sem 24/7)
  • Fyrirbyggjandi ógnarleit
  • Rannsókn sérfræðinga
  • Leiðbeinandi eða virkar viðbragðsaðgerðir til að hefta ógnir

Þess vegna eru veitendur stýrðrar greiningar og viðbragða metnir öðruvísi en framleiðendur öryggishugbúnaðar. Kaupandinn er ekki aðeins að kaupa kerfi; hann er að kaupa rekstrarframkvæmd.

Og ef þú vilt skýra hugarfarslíkan fyrir forystu, þá er MDR „niðurstöður SOC sem þjónusta“, með ábyrgð á gæðum greiningar og leiðbeiningum um svörun.

Algengar ranghugmyndir #

Í samtölum við öryggisteymi koma sömu misskilningarnir upp aftur og aftur. Þeir leiða til lélegrar kaupsamskipta.cisjónir, veikar samþættingar og óraunhæfar væntingar. Byrjum á að útrýma misskilningunum.

Misskilningur #1: „Við höfum nú þegar verkfæri, svo við höfum nú þegar MDR.“ #

Já, vissulega! En verkfæri eru ekki þjónusta. Þó að EDR-umboðsmaður sé uppsettur alls staðar þýðir það ekki að einhver sé að rannsaka hegðun árásarmanna á öllum endapunktum og auðkennum. SIEM fullt af skrám þýðir ekki að staðfest atvik séu innilokuð. Þetta er kjarninn í því sem er stýrð uppgötvun og viðbrögð: það er rekstrarvinna sem framkvæmd er stöðugt, ekki bara gagnasöfnun. 

Misskilningur #2: „MDR sendir bara áfram tilkynningar.“ #

Ef „MDR“ söluaðila er í raun „við látum þig vita“, þá ertu ekki að fá það sem MDR er eins og flestar áreiðanlegar skilgreiningar lýsa því. MDR er gert ráð fyrir að feli í sér rannsókn og viðbrögð, og oft ógnarleit, því uppgötvun án eftirfylgni er hvernig brot verða að fréttum. 

Misskilningur #3: „MDR kemur í stað innri öryggiseignar.“ #

Nei. Jafnvel bestu greiningar- og viðbragðsaðilarnir þurfa samt að þú skilgreinir leiðir til að auka öryggi, áhrif á viðskipti, mikilvægi eigna og hverjir hafa heimild til að grípa til truflunaraðgerða. Það sem er MDR er framlenging á getu þinni, ekki staðgengill fyrir stjórnun.

Misskilningur #4: „Allir stýrðir greiningar- og viðbragðsaðilar eru eins.“ #

Það eru þeir ekki. Sumir einbeita sér mikið að fjarmælingum á endapunktum, aðrir að SIEM-miðuðum rekstri, aðrir að auðkenningu og skýi. Svarvald er einnig mismunandi: sumir þjónustuaðilar geta einangrað vélar eða gert reikninga óvirka; aðrir mæla aðeins með aðgerðum. Ef þú ert að kaupa út frá bæklingi, þá ert þú ekki í raun að kaupa það sem er stýrð greining og svörun, heldur markaðssetning.

Hvað gerir MDR í raun og veru við árás? #

Til að halda þessu áþreifanlegu, þá er þetta dæmigert ferli sem margir stýrðir greiningar- og svörunaraðilar fylgja:

  1. Safnaðu merkjum frá endapunktum, auðkenningarkerfum, netum og skýjaskrám.
  2. Greinið grunsamleg mynstur með því að nota greiningar, reglur og auðgun á ógnargreind. 
  3. Rannsaka til að staðfesta hvort það sé illgjarn (eða hávaði).
  4. Bregðast við með því að leiðbeina um aðhaldsskref (eða framkvæma þau) og síðan aðstoða við bót og bata. 

Sú keðja (greina → staðfesta → svara) er skilgreiningin á bak við það sem MDR er, og þess vegna er stýrð uppgötvun og viðbrögð í auknum mæli sett fram sem hagnýtt svar við skorðum á starfsfólki í SOC.

Hvaða gagnalindum fylgist MDR með? #

Ef þú vilt að MDR virki verður þú að færa því marktæk gögn. Hvað er MDR án fjarmælinga? Að mestu leyti loforð. Í reynd fylgjast stýrðir greiningar- og svörunaraðilar með blöndu af þessum heimildum (blandan fer eftir þjónustuaðilanum og arkitektúr þínum):

Fjarmælingar á endapunktum (vinnustöðvar, netþjónar, gámar)

Keyrsla ferla, breytingar á skrám, tilraunir til að viðhalda virkni, grunsamlegir undirferlar, mynstur fyrir afhendingu auðkenna og önnur hegðun endapunkta, oft í gegnum EDR verkfæri sem MDR teymi reka. 

Net- og DNS-merki

Útleiðartengingar, óvenjulegir áfangastaðir, DNS-frávik, hliðarhreyfingarrakningar og skipunar- og stjórnmynstur.

Auðkennis- og aðgangsskrár

Auðkenningartilvik, ómöguleg ferðalög, óvenjuleg notkun tákna, aukning réttinda og áhættusöm hegðun stjórnenda. Sumar MDR-þjónustur ná sérstaklega yfir auðkenni. ógn uppgötvun sem hluti af eftirlitssviði þeirra. 

Skýjastýringarplan og vinnuálagsskrár

Endurskoðunarskrár skýsins (API-köll, breytingar á stefnu), vinnuálagsvirkni og grunsamlegur aðgangur að geymslu eða lykilstjórnun, því árásarmenn elska að færa sig yfir í skýjaumhverfi þegar þeir hafa fengið aðgangsupplýsingar. 

Öryggisskrár og miðlægar atburðagögn

Margar MDR líkön reiða sig á gagnatjörn eða SIEM-stíl samantekt til að tengjast milli heimilda. 

Lykilatriðið: gæði MDR-niðurstaðna eru mjög háð því hvað er samþætt. Þess vegna spyrja alvarlegir kaupendur hvað sé stýrð greining og svörun í umhverfi okkar og hver sé lágmarksfjarmæling sem þarf til að fá verðmæti.

MDR vs MSSP vs EDR: þar sem fólk ruglast saman #

Fyrir DevOps teymiÞessi skönnun snýst ekki um að hægja á hlutunum. Hún snýst um að forðast endurvinnslu og atvik. Einn helsti kosturinn er snemmbúin endurgjöf. Forritarar fá strax. Hér er einföld leið til að halda frásögninni samræmdri:

  • BDU er fyrst og fremst flokkur verkfæra sem einblínir á endapunkta.
  • MSSP einbeitir sér oft að víðtækari stýrðum öryggisaðgerðum, stundum með mikilli áherslu á eftirlit og miðasölu.
  • Hvað er MDRÞjónusta sem beinist sérstaklega að uppgötvun og viðbrögð niðurstöður, yfirleitt með ógnarleit og rannsókn undir forystu greinenda. 

Og ef einhver spyr aftur hvað MDR sé samanborið við XDR: XDR er almennt lýst sem tæknilegri nálgun sem sameinar margar fjarmælingalindir, en MDR er þjónustulíkan sem kann að nota XDR-lík verkfæri en afhendir fólk og ferla í kringum það. 

Hvernig á að meta stýrða greiningar- og viðbragðsaðila? #

Ef þú ert að velja stýrða greiningar- og svörunarveitendur skaltu einbeita þér að framkvæmdarupplýsingum, ekki eigindalista:

  • Hver rannsakar (og hver er umfjöllunarlíkan greiningaraðila þeirra)?
  • Hvaða viðbragðsaðgerðir geta þeir gripið til og með hvaða samþykki?
  • Hvaða fjarmælingaheimildir þurfa þeir og hvaða samþættingar eru innbyggðar?
  • Hvernig meðhöndla þeir ógnarleit og staðfestingu til að draga úr fölskum jákvæðum niðurstöðum?

Hvað er stýrð greining og viðbrögð í fyrirtækinu þínu fer eftir umhverfi þínu, viðbragðsvaldslíkani þínu og hversu vel þjónustuaðilinn samþættist vinnuflæðum þínum.

Að lokum athugasemd um greiningardýpt og svörunarsamhengi #

Ein endurtekin takmörkun margra stýrðra greiningar- og viðbragðsáætlana er ekki skortur á viðvörunum, heldur skortur á mjög öruggum snemmbærum merkjum. MDR-teymi eru mjög háð gæðum og tímasetningu gagnanna sem þau fá. Þegar greining á sér stað seint er viðbrögðin þegar viðbragðshæf. Þetta er þar sem viðbótaraðferðir sem einbeita sér að snemmbærri hegðunargreiningu og samhengisgreind verða mikilvægar. Pallar eins og Xygeni einbeita sér að því að greina illgjarn hegðun eins snemma og mögulegt er í hugbúnaðarlíftíma og á keyrslutíma, sem framleiðir öflugri merki sem bæði öryggisaðgerðir og MDR-teymi geta nýtt sér.

Þegar snemmbúin greining og stýrð greining og viðbrögð eru notuð saman hjálpa þau til við að stytta viðdvölartíma, bæta nákvæmni rannsókna og gera viðbragðsaðgerðir afkastameiri.cisive, sérstaklega í umhverfi þar sem nútímaárásir blanda saman misnotkun forrita, auðkennisbrotum og misnotkun innviða.

Byrjaðu ókeypis

Byrjaðu ókeypis.
Ekkert kreditkort krafist.

Byrjaðu með einum smelli:

Þessum upplýsingum verður geymt á öruggan hátt samkvæmt Skilmálar þjónustu og Friðhelgisstefna

Skjámynd af forritinu