នេះជាផ្នែកមួយនៃរឿងសន្តិសុខដែល dashboardឈប់លួងលោមគេទៅ។ អ្នកអាចទិញ SIEM។ អ្នកអាចដាក់ពង្រាយ EDR។ អ្នកអាចដឹកជញ្ជូនកំណត់ហេតុទៅ "កន្លែងណាមួយ"។ យ៉ាងណាក៏ដោយ ឧប្បត្តិហេតុនៅតែកើតឡើង ពីព្រោះគ្មាននរណាម្នាក់កំពុងតាមដានយ៉ាងដិតដល់គ្រប់គ្រាន់ យូរគ្រប់គ្រាន់ ជាមួយនឹងបរិបទគ្រប់គ្រាន់ដើម្បីធ្វើសកម្មភាពយ៉ាងឆាប់រហ័ស។ ដូច្នេះ តើការរកឃើញ និងការឆ្លើយតបដែលគ្រប់គ្រងជាអ្វី? វាគឺជាសេវាកម្មសន្តិសុខដែលក្រុមខាងក្រៅតាមដានបរិស្ថានរបស់អ្នកជាបន្តបន្ទាប់ ស្វែងរកការគំរាមកំហែង ស៊ើបអង្កេតសកម្មភាពគួរឱ្យសង្ស័យ និងជួយទប់ស្កាត់ការវាយប្រហារ (ជាញឹកញាប់ 24/7) ដោយប្រើការរួមបញ្ចូលគ្នារវាងបច្ចេកវិទ្យា និងអ្នកវិភាគមនុស្ស។ នោះគឺជាចម្លើយជាក់ស្តែងចំពោះអ្វីដែលជា MDR៖ ការរកឃើញបូករួមទាំងការឆ្លើយតប ដែលផ្តល់ជូនជាសមត្ថភាពប្រតិបត្តិការជាបន្តបន្ទាប់ មិនមែនជាឧបករណ៍ផ្សេងទៀតដែលអ្នកត្រូវតែដំណើរការដោយខ្លួនឯងនោះទេ។ ប្រសិនបើអ្នកកំពុងវាយតម្លៃអ្នកផ្តល់សេវារកឃើញ និងឆ្លើយតបដែលបានគ្រប់គ្រង ជាធម្មតាអ្នកកំពុងព្យាយាមដោះស្រាយបញ្ហាមួយក្នុងចំណោមបញ្ហាទាំងនេះ៖ ការជូនដំណឹងច្រើនពេក អ្នកវិភាគដែលមានជំនាញតិចពេក ឬខ្វះទំនុកចិត្តថា "យើងនឹងចាប់វាបានទាន់ពេលវេលា"។ នេះគឺជាគម្លាតដែលការគ្រប់គ្រងការរកឃើញ និងឆ្លើយតបត្រូវបានរចនាឡើងដើម្បីបិទ។
តើ MDR កំពុងព្យាយាមសម្រេចបានអ្វី? #
ចូរយើងយកចិត្តទុកដាក់ចំពោះលទ្ធផលឲ្យបានម៉ត់ចត់។ តើ MDR មិនមែននិយាយអំពីអ្វី៖ ការបន្ថែមទូរមាត្របន្ថែមទៀត ការប្រមូលកំណត់ហេតុបន្ថែមទៀត ឬការបង្កើតសំបុត្របន្ថែមទៀត? តើការរកឃើញ និងការឆ្លើយតបដែលមានការគ្រប់គ្រងជាអ្វី គឺនិយាយអំពីការកាត់ពេលវេលារវាង "មានអ្វីមួយគួរឱ្យសង្ស័យបានកើតឡើង" និង "យើងបានធ្វើសកម្មភាពលើវា"។
និយមន័យភាគច្រើនបញ្ចូលគ្នានៅលើសសរស្តម្ភដូចគ្នា៖
- ការត្រួតពិនិត្យជាបន្តបន្ទាប់ (ជារឿយៗត្រូវបានពិពណ៌នាថា 24/7)
- ការបរបាញ់គំរាមកំហែងយ៉ាងសកម្ម
- ការស៊ើបអង្កេតដោយអ្នកវិភាគជំនាញ
- សកម្មភាពឆ្លើយតបដែលមានការណែនាំ ឬសកម្ម ដើម្បីទប់ស្កាត់ការគំរាមកំហែង
នេះជាមូលហេតុដែលអ្នកផ្តល់សេវារកឃើញ និងឆ្លើយតបដែលបានគ្រប់គ្រងត្រូវបានវាយតម្លៃខុសពីអ្នកលក់កម្មវិធីសុវត្ថិភាព។ អ្នកទិញមិនត្រឹមតែទិញវេទិកាមួយប៉ុណ្ណោះទេ ពួកគេកំពុងទិញការប្រតិបត្តិប្រតិបត្តិការ។
ហើយប្រសិនបើអ្នកចង់បានគំរូផ្លូវចិត្តស្អាតស្អំសម្រាប់ភាពជាអ្នកដឹកនាំ អ្វីដែលជា MDR គឺ "លទ្ធផល SOC ជាសេវាកម្មមួយ" ជាមួយនឹងការទទួលខុសត្រូវចំពោះគុណភាពនៃការរកឃើញ និងការណែនាំអំពីការឆ្លើយតប។
ការយល់ច្រឡំជាទូទៅ #
ក្នុងអំឡុងពេលសន្ទនាជាមួយក្រុមសន្តិសុខ ការយល់ច្រឡំដដែលៗលេចឡើងម្តងហើយម្តងទៀត។ ពួកវានាំឱ្យមានការទិញមិនល្អcisអ៊ីយ៉ុង សមាហរណកម្មខ្សោយ និងការរំពឹងទុកមិនប្រាកដនិយម។ ដូច្នេះជាដំបូង ចូរយើងលុបបំបាត់ការយល់ច្រឡំ។
ការយល់ច្រឡំ #1: “យើងមានឧបករណ៍រួចហើយ ដូច្នេះយើងមាន MDR រួចហើយ”។ #
ពិតមែនហើយ! ប៉ុន្តែឧបករណ៍មិនមែនជាសេវាកម្មទេ។ ភ្នាក់ងារ EDR ដែលបានដំឡើងនៅគ្រប់ទីកន្លែងមិនមានន័យថានរណាម្នាក់កំពុងស៊ើបអង្កេតយ៉ាងសកម្មអំពីឥរិយាបថរបស់អ្នកវាយប្រហារនៅទូទាំងចំណុចបញ្ចប់ និងអត្តសញ្ញាណនោះទេ។ SIEM ដែលពោរពេញដោយកំណត់ហេតុមិនមានន័យថាឧប្បត្តិហេតុដែលបានបញ្ជាក់ត្រូវបានទប់ស្កាត់នោះទេ។ នេះគឺជាភាពខុសគ្នាស្នូលនៅពីក្រោយអ្វីដែលជាការរកឃើញ និងការឆ្លើយតបដែលបានគ្រប់គ្រង៖ វាគឺជាការងារប្រតិបត្តិការដែលត្រូវបានអនុវត្តជាបន្តបន្ទាប់ មិនមែនគ្រាន់តែការប្រមូលទិន្នន័យនោះទេ។
ការយល់ច្រឡំ #2: “MDR គ្រាន់តែបញ្ជូនបន្តការជូនដំណឹងប៉ុណ្ណោះ”។ #
ប្រសិនបើពាក្យថា "MDR" របស់អ្នកលក់គឺ "យើងជូនដំណឹងដល់អ្នក" អ្នកមិនពិតជាទទួលបានអ្វីដែលជា MDR ដូចដែលនិយមន័យល្បីឈ្មោះភាគច្រើនពិពណ៌នានោះទេ។ MDR ត្រូវបានគេរំពឹងថានឹងរួមបញ្ចូលការស៊ើបអង្កេត និងការគាំទ្រការឆ្លើយតប និងជារឿយៗការប្រមាញ់ការគំរាមកំហែង ពីព្រោះការរកឃើញដោយគ្មានការតាមដានគឺជារបៀបដែលការរំលោភបំពានក្លាយជាចំណងជើងព័ត៌មាន។
ការយល់ច្រឡំ #3: “MDR ជំនួសកម្មសិទ្ធិសន្តិសុខផ្ទៃក្នុង”។ #
ទេ។ សូម្បីតែអ្នកផ្តល់សេវារកឃើញ និងឆ្លើយតបដែលគ្រប់គ្រងបានល្អបំផុតក៏នៅតែត្រូវការឱ្យអ្នកកំណត់ផ្លូវនៃការកើនឡើង ផលប៉ះពាល់អាជីវកម្ម ភាពសំខាន់របស់ទ្រព្យសកម្ម និងអ្នកដែលមានសិទ្ធិចាត់វិធានការរំខាន។ តើ MDR ជាអ្វីគឺជាការពង្រីកសមត្ថភាពរបស់អ្នក មិនមែនជាការជំនួសសម្រាប់អភិបាលកិច្ចនោះទេ។
ការយល់ច្រឡំ #៤៖ “អ្នកផ្តល់សេវារកឃើញ និងឆ្លើយតបទាំងអស់គឺដូចគ្នា”។ #
ពួកគេមិនមែនទេ។ អ្នកខ្លះផ្តោតសំខាន់ទៅលើទូរមាត្រចំណុចបញ្ចប់ អ្នកខ្លះទៀតផ្តោតលើប្រតិបត្តិការផ្តោតលើ SIEM អ្នកខ្លះទៀតផ្តោតលើអត្តសញ្ញាណ និងពពក។ អាជ្ញាធរឆ្លើយតបក៏ខុសគ្នាដែរ៖ អ្នកផ្តល់សេវាមួយចំនួនអាចញែកម៉ាស៊ីន ឬបិទគណនី។ អ្នកផ្សេងទៀតគ្រាន់តែណែនាំសកម្មភាពប៉ុណ្ណោះ។ ប្រសិនបើអ្នកកំពុងទិញដោយផ្អែកលើខិត្តប័ណ្ណ អ្នកពិតជាមិនកំពុងទិញអ្វីដែលជាការគ្រប់គ្រងការរកឃើញ និងការឆ្លើយតបទេ អ្នកកំពុងទិញការធ្វើទីផ្សារ។
តើ MDR ពិតជាធ្វើអ្វីក្នុងអំឡុងពេលវាយប្រហារ? #
ដើម្បីរក្សាភាពជាក់លាក់នេះ នេះគឺជាលំហូរធម្មតាដែលអ្នកផ្តល់សេវារកឃើញ និងឆ្លើយតបជាច្រើនអនុវត្តតាម៖
- ប្រមូលសញ្ញាពីចំណុចបញ្ចប់ ប្រព័ន្ធអត្តសញ្ញាណ បណ្តាញ និងកំណត់ហេតុលើពពក។
- រកឃើញលំនាំគួរឱ្យសង្ស័យដោយប្រើការវិភាគ ច្បាប់ និងការបង្កើនភាពវៃឆ្លាតគំរាមកំហែង។
- ស៊ើបអង្កេតដើម្បីផ្ទៀងផ្ទាត់ថាតើវាពិតឬអត់ ព្យាបាទ (ឬសំឡេងរំខាន).
- ឆ្លើយតបដោយណែនាំជំហាននៃការទប់ស្កាត់ (ឬអនុវត្តវា) បន្ទាប់មកជួយជាមួយ ការព្យាបាល និងការងើបឡើងវិញ។
ខ្សែសង្វាក់នោះ (រកឃើញ → ផ្ទៀងផ្ទាត់ → ឆ្លើយតប) គឺជានិយមន័យប្រតិបត្តិការនៅពីក្រោយអ្វីដែលជា MDR ហើយវាជាមូលហេតុដែលអ្វីដែលជា ការរកឃើញ និងការឆ្លើយតបដែលគ្រប់គ្រង ត្រូវបានដាក់ទីតាំងកាន់តែខ្លាំងឡើងជាចម្លើយជាក់ស្តែងចំពោះការរឹតបន្តឹងបុគ្គលិក SOC។
តើ MDR ត្រួតពិនិត្យប្រភពទិន្នន័យអ្វីខ្លះ? #
ប្រសិនបើអ្នកចង់ឱ្យ MDR ដំណើរការ អ្នកត្រូវតែបញ្ចូលទិន្នន័យដែលមានអត្ថន័យទៅក្នុងវា។ តើ MDR ជាអ្វីបើគ្មាន telemetry? ភាគច្រើនជាការសន្យា។ នៅក្នុងការអនុវត្ត អ្នកផ្តល់សេវារកឃើញ និងឆ្លើយតបដែលបានគ្រប់គ្រងត្រួតពិនិត្យការរួមបញ្ចូលគ្នានៃប្រភពទាំងនេះ (ល្បាយអាស្រ័យលើអ្នកផ្តល់សេវា និងស្ថាបត្យកម្មរបស់អ្នក):
ទូរមាត្រចំណុចបញ្ចប់ (ស្ថានីយការងារ ម៉ាស៊ីនមេ កុងតឺន័រ)
ការប្រតិបត្តិដំណើរការ ការផ្លាស់ប្តូរឯកសារ ការប៉ុនប៉ងរក្សាដំណើរការកូនដែលគួរឱ្យសង្ស័យ គំរូចាក់ចោលព័ត៌មានសម្គាល់ និងឥរិយាបថចំណុចបញ្ចប់ផ្សេងទៀត ជារឿយៗតាមរយៈឧបករណ៍ EDR ដែលក្រុម MDR ដំណើរការ។
សញ្ញាបណ្តាញ និង DNS
ការតភ្ជាប់ចេញ គោលដៅមិនធម្មតា ភាពមិនប្រក្រតីនៃ DNS ដានចលនាចំហៀង និងលំនាំបញ្ជា និងគ្រប់គ្រង។
កំណត់ហេតុអត្តសញ្ញាណ និងការចូលប្រើ
ព្រឹត្តិការណ៍ផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវ ការធ្វើដំណើរដែលមិនអាចទៅរួច ការប្រើប្រាស់សញ្ញាសម្ងាត់មិនធម្មតា ការកើនឡើងសិទ្ធិ និងឥរិយាបថអ្នកគ្រប់គ្រងដែលមានហានិភ័យ។ សេវាកម្ម MDR មួយចំនួនគ្របដណ្តប់យ៉ាងច្បាស់លាស់លើអត្តសញ្ញាណ។ ការរាវរកការគំរាមកំហែង ជាផ្នែកមួយនៃវិសាលភាពត្រួតពិនិត្យរបស់ពួកគេ។
កំណត់ហេតុបន្ទុកការងារ និងប្លង់គ្រប់គ្រងលើពពក
កំណត់ហេតុសវនកម្មលើ Cloud (ការហៅ API ការផ្លាស់ប្តូរគោលការណ៍) សកម្មភាពបន្ទុកការងារ និងការផ្ទុកគួរឱ្យសង្ស័យ ឬការចូលប្រើការគ្រប់គ្រងគន្លឹះ ពីព្រោះអ្នកវាយប្រហារចូលចិត្តបង្វែរទៅក្នុងបរិស្ថាន Cloud នៅពេលដែលពួកគេទទួលបានព័ត៌មានបញ្ជាក់អត្តសញ្ញាណ។
កំណត់ហេតុសុវត្ថិភាព និងទិន្នន័យព្រឹត្តិការណ៍កណ្តាល
ម៉ូដែល MDR ជាច្រើនពឹងផ្អែកលើបឹងទិន្នន័យ ឬការប្រមូលផ្តុំរចនាប័ទ្ម SIEM ដើម្បីភ្ជាប់ទំនាក់ទំនងគ្នានៅទូទាំងប្រភព។
មេរៀនសំខាន់៖ គុណភាពនៃលទ្ធផល MDR គឺពឹងផ្អែកយ៉ាងខ្លាំងទៅលើអ្វីដែលអ្នកធ្វើសមាហរណកម្ម។ នេះជាមូលហេតុដែលអ្នកទិញដ៏ធ្ងន់ធ្ងរសួរថា តើការត្រួតពិនិត្យការរកឃើញ និងការឆ្លើយតបដែលមានការគ្រប់គ្រងនៅក្នុងបរិស្ថានរបស់យើងជាអ្វី ហើយតើតេឡេម៉ែត្រអប្បបរមាដែលត្រូវការដើម្បីទទួលបានតម្លៃគឺជាអ្វី។
MDR ទល់នឹង MSSP ទល់នឹង EDR៖ ជាកន្លែងដែលមនុស្សមានការភ័ន្តច្រឡំ #
សម្រាប់ក្រុម DevOpsការស្កេននេះមិនមែននិយាយអំពីការបន្ថយល្បឿននៃការងារនោះទេ។ វានិយាយអំពីការជៀសវាងការងារឡើងវិញ និងឧប្បត្តិហេតុផ្សេងៗ។ អត្ថប្រយោជន៍ដ៏សំខាន់មួយគឺមតិប្រតិកម្មដំបូង។ អ្នកអភិវឌ្ឍន៍ទទួលបានភ្លាមៗ នេះគឺជាវិធីសាមញ្ញមួយដើម្បីរក្សានិទានកថារបស់អ្នកឱ្យស៊ីសង្វាក់គ្នា៖
- អេឌីអរ គឺជាប្រភេទឧបករណ៍ដែលផ្តោតលើចំណុចបញ្ចប់ជាចម្បង។
- MSSP ជារឿយៗផ្តោតលើប្រតិបត្តិការសន្តិសុខដែលគ្រប់គ្រងបានកាន់តែទូលំទូលាយ ជួនកាលផ្តោតសំខាន់លើការត្រួតពិនិត្យ និងការចេញសំបុត្រ។
- តើ MDR ជាអ្វី?សេវាកម្មមួយដែលផ្តោតយ៉ាងច្បាស់លាស់លើ ការរកឃើញនិងការឆ្លើយតប លទ្ធផល ជាធម្មតាជាមួយនឹងការប្រមាញ់ការគំរាមកំហែង និងការស៊ើបអង្កេតដឹកនាំដោយអ្នកវិភាគ។
ហើយប្រសិនបើនរណាម្នាក់សួរម្តងទៀតថា MDR ជាអ្វីបើប្រៀបធៀបទៅនឹង XDR៖ XDR ត្រូវបានពិពណ៌នាជាទូទៅថាជាវិធីសាស្រ្តបច្ចេកវិទ្យាដែលបង្រួបបង្រួមប្រភពទូរមាត្រច្រើន ខណៈពេលដែល MDR គឺជាគំរូសេវាកម្មដែលអាចប្រើឧបករណ៍ដូច XDR ប៉ុន្តែផ្តល់មនុស្ស និងដំណើរការជុំវិញវា។
តើធ្វើដូចម្តេចដើម្បីវាយតម្លៃអ្នកផ្តល់សេវារកឃើញ និងឆ្លើយតបដែលគ្រប់គ្រង? #
ប្រសិនបើអ្នកកំពុងជ្រើសរើសអ្នកផ្តល់សេវារកឃើញ និងឆ្លើយតបដែលបានគ្រប់គ្រង សូមផ្តោតលើព័ត៌មានលម្អិតនៃការអនុវត្ត មិនមែនបញ្ជីលក្ខណៈពិសេសទេ៖
- អ្នកណាជាអ្នកស៊ើបអង្កេត (ហើយតើគំរូគ្របដណ្តប់របស់អ្នកវិភាគរបស់ពួកគេជាអ្វី)?
- តើពួកគេអាចចាត់វិធានការឆ្លើយតបអ្វីខ្លះ ហើយក្រោមការអនុម័តអ្វីខ្លះ?
- តើពួកគេត្រូវការប្រភពទូរមាត្រអ្វីខ្លះ ហើយការរួមបញ្ចូលអ្វីខ្លះដែលមានដើមកំណើត?
- តើពួកគេដោះស្រាយការប្រមាញ់គំរាមកំហែង និងការផ្ទៀងផ្ទាត់យ៉ាងដូចម្តេច ដើម្បីកាត់បន្ថយភាពវិជ្ជមានមិនពិត?
តើអ្វីទៅជាការរកឃើញ និងការឆ្លើយតបដែលមានការគ្រប់គ្រងនៅក្នុងអង្គការរបស់អ្នក អាស្រ័យលើបរិស្ថានរបស់អ្នក គំរូអាជ្ញាធរឆ្លើយតបរបស់អ្នក និងរបៀបដែលអ្នកផ្តល់សេវាធ្វើសមាហរណកម្មទៅក្នុងលំហូរការងាររបស់អ្នក។
កំណត់ចំណាំចុងក្រោយអំពីជម្រៅនៃការរកឃើញ និងបរិបទនៃការឆ្លើយតប #
ដែនកំណត់មួយដែលកើតឡើងម្តងហើយម្តងទៀតនៃកម្មវិធីរកឃើញ និងឆ្លើយតបដែលបានគ្រប់គ្រងជាច្រើនមិនមែនជាកង្វះការជូនដំណឹងនោះទេ ប៉ុន្តែជាកង្វះសញ្ញាដំបូងដែលមានទំនុកចិត្តខ្ពស់។ ក្រុម MDR ពឹងផ្អែកយ៉ាងខ្លាំងទៅលើគុណភាព និងពេលវេលានៃទិន្នន័យដែលពួកគេទទួលបាន។ នៅពេលដែលការរកឃើញកើតឡើងយឺត ការឆ្លើយតបគឺមានប្រតិកម្មរួចទៅហើយ។ នេះជាកន្លែងដែលវិធីសាស្រ្តបំពេញបន្ថែមដែលផ្តោតលើការវិភាគអាកប្បកិរិយាដំបូង និងភាពវៃឆ្លាតបរិបទក្លាយជារឿងពាក់ព័ន្ធ។ វេទិកាដូចជា ស៊ីហ្គេនី ផ្តោតលើការរកឃើញឥរិយាបថព្យាបាទឱ្យបានឆាប់តាមដែលអាចធ្វើទៅបាននៅក្នុងវដ្តជីវិតរបស់កម្មវិធី និងនៅពេលដំណើរការ ដោយបង្កើតសញ្ញាដែលមានភាពជាក់លាក់ខ្ពស់ ដែលអាចត្រូវបានប្រើប្រាស់ដោយប្រតិបត្តិការសន្តិសុខ និងក្រុម MDR។
នៅពេលប្រើរួមគ្នា សមត្ថភាពរកឃើញដំបូង និងការរកឃើញ និងឆ្លើយតបដែលបានគ្រប់គ្រង ជួយកាត់បន្ថយពេលវេលាស្នាក់នៅ បង្កើនភាពត្រឹមត្រូវនៃការស៊ើបអង្កេត និងធ្វើឱ្យសកម្មភាពឆ្លើយតបកាន់តែមានភាពស៊ីជម្រៅ។cisរស់នៅ ជាពិសេសនៅក្នុងបរិស្ថានដែល ការវាយប្រហារទំនើប លាយឡំគ្នានូវការរំលោភបំពានលើកម្មវិធី ការសម្របសម្រួលអត្តសញ្ញាណ និងការប្រើប្រាស់ហេដ្ឋារចនាសម្ព័ន្ធខុស។
