Glossario della sicurezza Xygeni
Glossario sulla sicurezza dello sviluppo e della distribuzione del software

Che cosa sono il rilevamento e la risposta gestiti (MDR)?

Questa è la parte della storia sulla sicurezza in cui dashboardSmettetela di essere confortanti. Potete acquistare SIEM. Potete implementare EDR. Potete inviare i log "da qualche parte". Eppure, gli incidenti continuano a verificarsi perché nessuno osserva abbastanza attentamente, abbastanza a lungo, con sufficiente contesto per agire rapidamente. Quindi, cos'è il Managed Detection and Response in parole povere? È un servizio di sicurezza in cui un team esterno monitora costantemente l'ambiente, individua le minacce, indaga sulle attività sospette e contribuisce a contenere gli attacchi (spesso 24 ore su 24, 7 giorni su 7) utilizzando una combinazione di tecnologia e analisti umani. Questa è la risposta pratica a cos'è il Managed Detection and Response: rilevamento più risposta, forniti come capacità operativa continua, non come un altro strumento che dovete gestire autonomamente. Se si valutano i fornitori di servizi di rilevamento e risposta gestiti, di solito si cerca di risolvere uno di questi problemi: troppi avvisi, pochi analisti qualificati o mancanza di fiducia nel fatto che "saremo in grado di intervenire in tempo". Questo è esattamente il divario che il servizio di rilevamento e risposta gestiti è progettato per colmare.

Cosa si propone di realizzare l'MDR? #

Siate rigorosi sui risultati. Cosa non riguarda l'MDR: l'aggiunta di più dati telemetrici, la raccolta di più log o la generazione di più ticket? Il Managed Detection and Response (MDR) consiste nel ridurre il tempo tra "è successo qualcosa di sospetto" e "abbiamo agito di conseguenza".

La maggior parte delle definizioni convergono sugli stessi pilastri:

  • Monitoraggio continuo (spesso descritto come 24 ore su 24, 7 giorni su 7)
  • Caccia proattiva alle minacce
  • Indagine condotta da analisti esperti
  • Azioni di risposta guidate o attive per contenere le minacce

Ecco perché i fornitori di soluzioni di rilevamento e risposta gestite vengono valutati in modo diverso rispetto ai fornitori di software di sicurezza. L'acquirente non acquista solo una piattaforma, ma anche l'esecuzione operativa.

E se si desidera un modello mentale pulito per la leadership, MDR significa "risultati SOC come servizio", con responsabilità per la qualità del rilevamento e la guida alla risposta.

Idee sbagliate comuni #

Durante le conversazioni con i team di sicurezza, gli stessi malintesi si ripresentano ripetutamente. Portano a cattive decisioni di acquistocisioni, integrazioni deboli e aspettative irrealistiche. Quindi, per prima cosa, sfatiamo i pregiudizi.

Idea sbagliata n. 1: "Abbiamo già gli strumenti, quindi abbiamo già l'MDR". #

Esatto! Ma gli strumenti non sono un servizio. Un agente EDR installato ovunque non significa che qualcuno stia indagando attivamente sul comportamento degli aggressori su endpoint e identità. Un SIEM pieno di log non significa che gli incidenti confermati vengano contenuti. Questa è la distinzione fondamentale alla base di Managed Detection and Response: si tratta di un lavoro operativo svolto in modo continuativo, non solo di raccolta dati. 

Idea sbagliata n. 2: "MDR inoltra solo avvisi". #

Se l'"MDR" di un fornitore è essenzialmente "ti avvisiamo", non stai realmente comprendendo cosa sia l'MDR così come lo descrivono la maggior parte delle definizioni attendibili. L'MDR dovrebbe includere supporto per l'indagine e la risposta, e spesso anche la ricerca delle minacce, perché il rilevamento senza follow-through è il modo in cui le violazioni finiscono sui giornali. 

Idea sbagliata n. 3: "MDR sostituisce la proprietà della sicurezza interna". #

No. Anche i fornitori di servizi di rilevamento e risposta meglio gestiti hanno comunque bisogno che tu definisca i percorsi di escalation, l'impatto aziendale, la criticità delle risorse e chi è autorizzato a intraprendere azioni dirompenti. L'MDR è un'estensione delle tue capacità, non un sostituto della governance.

Idea sbagliata n. 4: "Tutti i fornitori di servizi di rilevamento e risposta gestiti sono uguali". #

Non lo sono. Alcuni si concentrano principalmente sulla telemetria degli endpoint, altri sulle operazioni incentrate su SIEM, altri ancora su identità e cloud. Anche l'autorità di risposta varia: alcuni provider possono isolare gli host o disabilitare gli account; altri si limitano a consigliare azioni. Se si acquista in base a una brochure, non si sta realmente acquistando il servizio di Managed Detection and Response, ma il marketing.

Cosa fa realmente MDR durante un attacco? #

Per essere concreti, ecco il flusso tipico seguito da molti fornitori di servizi di rilevamento e risposta gestiti:

  1. Raccogli segnali da endpoint, sistemi di identità, reti e log cloud.
  2. Rileva modelli sospetti utilizzando analisi, regole e arricchimento delle informazioni sulle minacce. 
  3. Indagare per convalidare se è malizioso (o rumore).
  4. Rispondere guidando le fasi di contenimento (o eseguendole), quindi aiutando con bonifica e recupero. 

Questa catena (rilevare → convalidare → rispondere) è la definizione operativa alla base di ciò che è MDR, ed è il motivo per cui il Managed Detection and Response viene sempre più considerato una risposta pratica alle limitazioni di personale SOC.

Quali fonti di dati monitora MDR? #

Se si vuole che MDR funzioni, è necessario fornirgli dati significativi. Cos'è MDR senza telemetria? Per lo più promesse. In pratica, i provider di rilevamento e risposta gestiti monitorano una combinazione di queste fonti (la combinazione dipende dal provider e dall'architettura):

Telemetria degli endpoint (workstation, server, container)

Esecuzione di processi, modifiche ai file, tentativi di persistenza, processi figlio sospetti, modelli di dumping delle credenziali e altri comportamenti degli endpoint, spesso tramite strumenti EDR utilizzati dai team MDR. 

Segnali di rete e DNS

Connessioni in uscita, destinazioni insolite, anomalie DNS, tracce di movimenti laterali e modelli di comando e controllo.

Registri di identità e di accesso

Eventi di autenticazione, viaggi impossibili, utilizzo insolito di token, escalation dei privilegi e comportamenti rischiosi dell'amministratore. Alcuni servizi MDR coprono esplicitamente l'identità rilevamento delle minacce come parte del loro ambito di monitoraggio. 

Registri del piano di controllo cloud e del carico di lavoro

Registri di controllo del cloud (chiamate API, modifiche alle policy), attività del carico di lavoro e accessi sospetti alla gestione delle chiavi o all'archiviazione, perché gli aggressori amano spostarsi negli ambienti cloud una volta ottenute le credenziali. 

Registri di sicurezza e dati di eventi centralizzati

Molti modelli MDR si basano su un data lake o su un'aggregazione di tipo SIEM per correlare le diverse fonti. 

La lezione chiave: la qualità dei risultati MDR dipende fortemente da ciò che si integra. Ecco perché gli acquirenti più seri chiedono cosa sia il monitoraggio MDR nel nostro ambiente e qual è la telemetria minima necessaria per ottenere valore.

MDR vs MSSP vs EDR: dove le persone si confondono #

Per i team DevOpsQuesta scansione non ha lo scopo di rallentare il processo. Si tratta di evitare rilavorazioni e incidenti. Uno dei principali vantaggi è il feedback tempestivo. Gli sviluppatori ricevono immediatamente un feedback. Ecco un modo semplice per mantenere la coerenza della narrazione:

  • EDR è principalmente una categoria di strumenti focalizzata sugli endpoint.
  • MSSP spesso si concentra su operazioni di sicurezza gestite più ampie, a volte incentrate in modo particolare sul monitoraggio e sulla gestione dei ticket.
  • Che cosa è MDR? Un servizio esplicitamente incentrato su rilevamento e risposta risultati, in genere con la ricerca delle minacce e le indagini condotte dagli analisti. 

E se qualcuno chiede di nuovo cosa sia MDR rispetto a XDR: XDR è comunemente descritto come un approccio tecnologico che unifica più fonti di telemetria, mentre MDR è un modello di servizio che può utilizzare strumenti simili a XDR ma che fornisce persone e processi attorno ad essi. 

Come valutare i fornitori di Managed Detection and Response? #

Se si selezionano provider di rilevamento e risposta gestiti, concentrarsi sui dettagli di esecuzione, non sugli elenchi delle funzionalità:

  • Chi indaga (e qual è il suo modello di copertura analitica)?
  • Quali azioni di risposta possono intraprendere e con quali approvazioni?
  • Quali fonti di telemetria richiedono e quali integrazioni sono native?
  • Come gestiscono la ricerca delle minacce e la convalida per ridurre i falsi positivi?

La natura del rilevamento e della risposta gestiti nella tua organizzazione dipende dall'ambiente, dal modello di autorità di risposta e dal livello di integrazione del provider nei tuoi flussi di lavoro.

Una nota finale sulla profondità di rilevamento e sul contesto di risposta #

Una limitazione ricorrente di molti programmi di Managed Detection and Response non è la mancanza di avvisi, ma la mancanza di segnali precoci ad alta affidabilità. I ​​team MDR dipendono fortemente dalla qualità e dalla tempistica dei dati che ricevono. Quando il rilevamento avviene in ritardo, la risposta è già reattiva. È qui che diventano rilevanti approcci complementari incentrati sull'analisi precoce del comportamento e sull'intelligence contestuale. Piattaforme come Xygeni concentrarsi sul rilevamento di comportamenti dannosi il più presto possibile nel ciclo di vita del software e in fase di esecuzione, producendo segnali ad alta fedeltà che possono essere utilizzati sia dai team addetti alle operazioni di sicurezza che dai team MDR.

Utilizzate insieme, le capacità di rilevamento precoce e di rilevamento e risposta gestiti aiutano a ridurre i tempi di permanenza, migliorare l'accuratezza delle indagini e rendere le azioni di risposta più efficaci.cisive, soprattutto in ambienti dove attacchi moderni combinare abuso di applicazioni, compromissione dell'identità e uso improprio dell'infrastruttura.

Inizia gratis

Inizia gratuitamente.
Nessuna carta di credito richiesta.

Inizia con un clic:

Queste informazioni saranno salvate in modo sicuro secondo quanto previsto dal Termini di Servizio and Informativa privacy

Schermata dell'app