Xygeni-ის უსაფრთხოების ტერმინთა განმარტება
პროგრამული უზრუნველყოფის შემუშავებისა და მიწოდების უსაფრთხოების ტერმინთა განმარტება

რა არის მართული გამოვლენა და რეაგირება (MDR)?

სარჩევი

ეს უსაფრთხოების ისტორიის ის ნაწილია, სადაც dashboardნუ იქნებით ნუგეშისმცემელი. შეგიძლიათ შეიძინოთ SIEM. შეგიძლიათ დააყენოთ EDR. შეგიძლიათ გაგზავნოთ ჟურნალები „სადმე“. და მაინც, ინციდენტები მაინც ხდება, რადგან არავინ აკვირდება საკმარისად ყურადღებით, საკმარისად დიდხანს, საკმარისი კონტექსტით სწრაფად მოქმედებისთვის. მაშ, რას ნიშნავს მართვადი აღმოჩენა და რეაგირება მარტივად? ეს არის უსაფრთხოების სერვისი, სადაც გარე გუნდი განუწყვეტლივ აკონტროლებს თქვენს გარემოს, ეძებს საფრთხეებს, იკვლევს საეჭვო აქტივობას და ეხმარება შეტევების შეკავებაში (ხშირად 24/7) ტექნოლოგიებისა და ადამიანური ანალიტიკოსების კომბინაციის გამოყენებით. ეს არის პრაქტიკული პასუხი იმაზე, თუ რა არის MDR: აღმოჩენა პლუს რეაგირება, რომელიც მიეწოდება როგორც მიმდინარე ოპერატიული შესაძლებლობა და არა როგორც კიდევ ერთი ინსტრუმენტი, რომელიც თავად უნდა მართოთ. თუ თქვენ აფასებთ მართული აღმოჩენისა და რეაგირების პროვაიდერებს, როგორც წესი, ცდილობთ გადაჭრათ ერთ-ერთი შემდეგი პრობლემა: ძალიან ბევრი შეტყობინება, ძალიან ცოტა კვალიფიციური ანალიტიკოსი ან ნდობის ნაკლებობა იმისა, რომ „ჩვენ დროულად გამოვავლენთ მას“. სწორედ ეს არის იმ ხარვეზის შესავსებად, რომლის შესავსებადაც მართული აღმოჩენისა და რეაგირების სისტემაა შექმნილი.

რის მიღწევას ცდილობს MDR? #

მოდით, ვიყოთ მკაცრები შედეგებთან დაკავშირებით. რას არ ეხება MDR: მეტი ტელემეტრიის დამატებას, მეტი ჟურნალის შეგროვებას თუ მეტი ჯარიმის გენერირებას? მართული აღმოჩენა და რეაგირება გულისხმობს დროის შემცირებას „რაღაც საეჭვო მოხდა“ და „ჩვენ ვიმოქმედეთ“ პერიოდს შორის.

განმარტებების უმეტესობა ერთსა და იმავე სვეტებზე იყრის თავს:

  • უწყვეტი მონიტორინგი (ხშირად აღწერილია, როგორც 24/7)
  • პროაქტიული საფრთხეზე ნადირობა
  • ექსპერტი ანალიტიკოსების მიერ ჩატარებული გამოძიება
  • საფრთხეების შესაკავებლად მიმართული ან აქტიური რეაგირების ქმედებები

სწორედ ამიტომ, მართული აღმოჩენისა და რეაგირების პროვაიდერები უსაფრთხოების პროგრამული უზრუნველყოფის მომწოდებლებისგან განსხვავებულად ფასდებიან. მყიდველი არა მხოლოდ პლატფორმას ყიდულობს; ისინი ოპერაციულ შესრულებასაც ყიდულობენ.

და თუ ლიდერობისთვის სუფთა აზროვნების მოდელი გსურთ, MDR ნიშნავს „SOC შედეგების, როგორც სერვისის“ პრინციპს, რომელიც ანგარიშვალდებულებას იძლევა გამოვლენის ხარისხისა და რეაგირების ხელმძღვანელობისთვის.

გავრცელებული მცდარი წარმოდგენები #

უსაფრთხოების ჯგუფებთან საუბრისას, იგივე გაუგებრობები ისევ და ისევ იჩენს თავს. ეს იწვევს არასწორ შესყიდვებს.cisიონები, სუსტი ინტეგრაციები და არარეალური მოლოდინები. ასე რომ, პირველ რიგში, მოდით, გავაქარწყლოთ მცდარი წარმოდგენები.

მცდარი წარმოდგენა #1: „ჩვენ უკვე გვაქვს ინსტრუმენტები, ამიტომ უკვე გვაქვს MDR“. #

მართლაც! თუმცა, ინსტრუმენტები სერვისი არ არის. ყველგან დაინსტალირებული EDR აგენტი არ ნიშნავს, რომ ვინმე აქტიურად იძიებს თავდამსხმელის ქცევას ყველა საბოლოო წერტილსა და იდენტობაში. ჟურნალებით სავსე SIEM არ ნიშნავს, რომ დადასტურებული ინციდენტები შეჩერებულია. ეს არის მთავარი განსხვავება მართული აღმოჩენისა და რეაგირების მექანიზმში: ეს არის ოპერატიული სამუშაო, რომელიც უწყვეტად ხორციელდება და არა მხოლოდ მონაცემთა შეგროვება. 

მცდარი წარმოდგენა #2: „MDR მხოლოდ შეტყობინებებს გადააგზავნის“. #

თუ გამყიდველის „MDR“ არსებითად ნიშნავს „ჩვენ გაცნობებთ“, თქვენ რეალურად ვერ მიიღებთ იმას, რასაც MDR წარმოადგენს, როგორც ეს მას უმეტესად რეპუტაციის მქონე განმარტებებშია აღწერილი. MDR-ისგან მოსალოდნელია, რომ მოიცავდეს გამოძიებასა და რეაგირების მხარდაჭერას და ხშირად საფრთხეებზე ნადირობას, რადგან დარღვევების გამოვლენა შემდგომი ქმედებების გარეშე ხდება სათაურები. 

მცდარი წარმოდგენა #3: „MDR ცვლის შიდა უსაფრთხოების საკუთრებას“. #

არა. საუკეთესოდ მართული აღმოჩენისა და რეაგირების პროვაიდერებსაც კი სჭირდებათ თქვენგან ესკალაციის გზების, ბიზნესზე ზემოქმედების, აქტივების კრიტიკულობის და დესტრუქციული ქმედებების განხორციელების უფლებამოსილების განსაზღვრა. MDR თქვენი შესაძლებლობების გაფართოებაა და არა მმართველობის შემცვლელი.

მცდარი წარმოდგენა #4: „ყველა მართული აღმოჩენისა და რეაგირების პროვაიდერი ერთნაირია“. #

ისინი ასე არ არიან. ზოგი დიდ ყურადღებას ამახვილებს საბოლოო წერტილის ტელემეტრიაზე, ზოგი SIEM-ზე ორიენტირებულ ოპერაციებზე, ზოგი კი იდენტურობასა და ღრუბელზე. რეაგირების უფლებამოსილება ასევე განსხვავდება: ზოგიერთ პროვაიდერს შეუძლია ჰოსტების იზოლირება ან ანგარიშების გამორთვა; სხვები მხოლოდ ქმედებების რეკომენდაციას უწევენ. თუ ბროშურაზე დაყრდნობით ყიდულობთ, სინამდვილეში არ ყიდულობთ იმას, რაც მართული აღმოჩენა და რეაგირებაა, თქვენ ყიდულობთ მარკეტინგს.

რას აკეთებს სინამდვილეში MDR შეტევის დროს? #

ამის კონკრეტიკის შესანარჩუნებლად, აქ მოცემულია ტიპური ნაკადი, რომელსაც მრავალი მართული აღმოჩენისა და რეაგირების პროვაიდერი მისდევს:

  1. შეაგროვეთ სიგნალები საბოლოო წერტილებიდან, საიდენტიფიკაციო სისტემებიდან, ქსელებიდან და ღრუბლოვანი ჟურნალებიდან.
  2. საეჭვო ნიმუშების აღმოჩენა ანალიტიკის, წესებისა და საფრთხის შესახებ ინფორმაციის გამდიდრების გამოყენებით. 
  3. გამოიკვლიეთ იმის დასადასტურებლად, არის თუ არა ეს მავნე (ან ხმაური).
  4. უპასუხეთ შეკავების ნაბიჯების ხელმძღვანელობით (ან მათი შესრულებით) და შემდეგ დახმარებით გამოსწორება და აღდგენა. 

ეს ჯაჭვი (აღმოჩენა → დადასტურება → რეაგირება) წარმოადგენს MDR-ის ოპერატიულ განმარტებას და სწორედ ამიტომ, მართული გამოვლენა და რეაგირება სულ უფრო მეტად პოზიციონირდება, როგორც SOC-ის საშტატო შეზღუდვების პრაქტიკული პასუხი.

რა მონაცემთა წყაროებს აკვირდება MDR? #

თუ გსურთ, რომ MDR იმუშაოს, მას მნიშვნელოვანი მონაცემები უნდა მიაწოდოთ. რა არის MDR ტელემეტრიის გარეშე? ძირითადად დაპირებები. პრაქტიკაში, მართული აღმოჩენისა და რეაგირების პროვაიდერები აკონტროლებენ ამ წყაროების კომბინაციას (კომბინაცია დამოკიდებულია პროვაიდერსა და თქვენს არქიტექტურაზე):

საბოლოო წერტილის ტელემეტრია (სამუშაო სადგურები, სერვერები, კონტეინერები)

პროცესის შესრულება, ფაილის ცვლილებები, მუდმივი შექმნის მცდელობები, საეჭვო შვილობილი პროცესები, ავტორიზაციის მონაცემების გაგზავნის ნიმუშები და საბოლოო წერტილის სხვა ქცევები, ხშირად MDR გუნდების მიერ გამოყენებული EDR ინსტრუმენტების მეშვეობით. 

ქსელის და DNS სიგნალები

გამავალი კავშირები, უჩვეულო მიმართულებები, DNS ანომალიები, გვერდითი მოძრაობის კვალი და ბრძანებისა და კონტროლის ნიმუშები.

იდენტობისა და წვდომის ჟურნალები

ავთენტიფიკაციის მოვლენები, შეუძლებელი მგზავრობა, უჩვეულო ტოკენების გამოყენება, პრივილეგიების ესკალაცია და სარისკო ადმინისტრატორის ქცევა. ზოგიერთი MDR სერვისი აშკარად ფარავს პირადობის დამადასტურებელ დოკუმენტებს. საფრთხის გამოვლენა მათი მონიტორინგის ფარგლებში. 

ღრუბლოვანი კონტროლის სიბრტყისა და სამუშაო დატვირთვის ჟურნალები

ღრუბლოვანი აუდიტის ჟურნალები (API გამოძახებები, პოლიტიკის ცვლილებები), სამუშაო დატვირთვის აქტივობა და საეჭვო საცავზე ან გასაღებების მართვაზე წვდომა, რადგან თავდამსხმელებს უყვართ ღრუბლოვან გარემოში გადასვლა ავტორიზაციის მიღების შემდეგ. 

უსაფრთხოების ჟურნალები და ცენტრალიზებული მოვლენების მონაცემები

მრავალი MDR მოდელი წყაროებს შორის კორელაციისთვის ეყრდნობა მონაცემთა ტბას ან SIEM სტილის აგრეგაციას. 

მთავარი გაკვეთილი: MDR შედეგების ხარისხი მნიშვნელოვნად არის დამოკიდებული იმაზე, თუ რას ინტეგრირებთ. სწორედ ამიტომ, სერიოზული მყიდველები კითხულობენ, თუ რა არის მართული აღმოჩენისა და რეაგირების მონიტორინგი ჩვენს გარემოში და რა არის მინიმალური ტელემეტრია, რომელიც საჭიროა ღირებულების მისაღებად.

MDR vs MSSP vs EDR: რა იწვევს ხალხის დაბნეულობას #

DevOps გუნდებისთვისეს სკანირება არ ეხება პროცესის შენელებას. ეს ეხება ხელახალი დამუშავებისა და ინციდენტების თავიდან აცილებას. ერთ-ერთი მთავარი უპირატესობა ადრეული უკუკავშირია. დეველოპერები მყისიერად იღებენ. აქ მოცემულია მარტივი გზა თქვენი თხრობის თანმიმდევრულობის შესანარჩუნებლად:

  • ედრ ძირითადად არის ინსტრუმენტების კატეგორია, რომელიც ორიენტირებულია საბოლოო წერტილებზე.
  • MSSP ხშირად ფოკუსირებულია უფრო ფართო, მართულ უსაფრთხოების ოპერაციებზე, ზოგჯერ კი ძირითადად მონიტორინგსა და ბილეთების გაგზავნაზე.
  • რა არის MDR?? სერვისი, რომელიც აშკარად ორიენტირებულია აღმოჩენა და რეაგირება შედეგები, როგორც წესი, საფრთხეების ძიებით და ანალიტიკოსების მიერ ხელმძღვანელობით ჩატარებული გამოძიებით. 

და თუ ვინმე კვლავ იკითხავს, ​​რა არის MDR XDR-თან შედარებით: XDR ჩვეულებრივ აღწერილია, როგორც ტექნოლოგიური მიდგომა, რომელიც აერთიანებს მრავალ ტელემეტრიულ წყაროს, ხოლო MDR არის მომსახურების მოდელი, რომელიც შეიძლება იყენებდეს XDR-ის მსგავს ინსტრუმენტებს, მაგრამ ადამიანებსა და პროცესებს ამის გარშემო ამუშავებს. 

როგორ შევაფასოთ მართული აღმოჩენისა და რეაგირების პროვაიდერები? #

თუ მართული აღმოჩენისა და რეაგირების პროვაიდერებს ირჩევთ, ყურადღება გაამახვილეთ შესრულების დეტალებზე და არა ფუნქციების სიებზე:

  • ვინ ატარებს გამოძიებას (და რა არის მათი ანალიტიკოსების დაფარვის მოდელი)?
  • რა საპასუხო ქმედებების განხორციელება შეუძლიათ მათ და რა ნებართვების საფუძველზე?
  • რა ტელემეტრიული წყაროები სჭირდებათ მათ და რომელი ინტეგრაციებია მშობლიური?
  • როგორ ახერხებენ ისინი საფრთხის ძიებას და დადასტურებას ცრუ დადებითი შედეგების შესამცირებლად?

რა არის მართული აღმოჩენა და რეაგირება თქვენს ორგანიზაციაში დამოკიდებულია თქვენს გარემოზე, თქვენი რეაგირების უფლებამოსილების მოდელზე და იმაზე, თუ რამდენად კარგად ინტეგრირდება პროვაიდერი თქვენს სამუშაო პროცესებში.

დასკვნითი შენიშვნა გამოვლენის სიღრმისა და რეაგირების კონტექსტის შესახებ #

მრავალი მართული აღმოჩენისა და რეაგირების პროგრამის ერთ-ერთი განმეორებადი შეზღუდვა არა შეტყობინებების ნაკლებობა, არამედ მაღალი სანდოობის ადრეული სიგნალების ნაკლებობაა. MDR გუნდები დიდად არიან დამოკიდებულნი მიღებული მონაცემების ხარისხსა და დროულობაზე. როდესაც აღმოჩენა დაგვიანებით ხდება, რეაგირება უკვე რეაქტიულია. სწორედ აქ ხდება აქტუალური ადრეული ქცევის ანალიზსა და კონტექსტუალურ ინტელექტზე ორიენტირებული დამატებითი მიდგომები. ისეთი პლატფორმები, როგორიცაა ქსიგენი ფოკუსირება მოახდინოს მავნე ქცევის აღმოჩენაზე პროგრამული უზრუნველყოფის სასიცოცხლო ციკლის რაც შეიძლება ადრეულ ეტაპზე და გაშვების დროს, რაც უზრუნველყოფს მაღალი სიზუსტის სიგნალებს, რომელთა გამოყენებაც შესაძლებელია როგორც უსაფრთხოების ოპერაციების, ასევე MDR გუნდების მიერ.

ერთად გამოყენებისას, ადრეული გამოვლენის შესაძლებლობები და მართული გამოვლენა და რეაგირება ხელს უწყობს ლოდინის დროის შემცირებას, გამოძიების სიზუსტის გაუმჯობესებას და რეაგირების ქმედებების უფრო დეტალურ გახდომას.cisგანსაკუთრებით ისეთ გარემოში, სადაც თანამედროვე თავდასხმები აპლიკაციის ბოროტად გამოყენების, იდენტობის კომპრომეტირებისა და ინფრასტრუქტურის ბოროტად გამოყენების ნაზავი.

დაიწყე უფასო

დაიწყეთ უფასოდ.
საკრედიტო ბარათი არ არის საჭირო.

დაიწყეთ ერთი დაწკაპუნებით:

ეს ინფორმაცია უსაფრთხოდ იქნება შენახული, როგორც ეს მითითებულია მომსახურების პირობები მდე კონფიდენციალურობის წესები

აპლიკაციის ეკრანის ანაბეჭდი