„Xygeni“ saugumo žodynėlis
Programinės įrangos kūrimo ir teikimo saugumo žodynėlis

Kas yra valdomas aptikimas ir atsakas (MDR)?

Tai yra ta saugumo istorijos dalis, kurioje dashboardnustokite guodžiančius. Galite nusipirkti SIEM. Galite diegti EDR. Galite nusiųsti žurnalus „kažkur“. Ir vis dėlto incidentai vis tiek nutinka, nes niekas nestebi pakankamai atidžiai, pakankamai ilgai ir turėdamas pakankamai konteksto, kad galėtų greitai reaguoti. Taigi, kas yra valdomas aptikimas ir reagavimas, paprastai tariant? Tai saugumo paslauga, kai išorinė komanda nuolat stebi jūsų aplinką, ieško grėsmių, tiria įtartiną veiklą ir padeda suvaldyti atakas (dažnai visą parą), naudodama technologijų ir žmonių analitikų derinį. Tai yra praktinis atsakymas į klausimą, kas yra MDR: aptikimas ir reagavimas, teikiami kaip nuolatinė operacinė galimybė, o ne kaip dar viena priemonė, kurią turite valdyti patys. Jei vertinate valdomo aptikimo ir reagavimo paslaugų teikėjus, paprastai bandote išspręsti vieną iš šių problemų: per daug įspėjimų, per mažai kvalifikuotų analitikų arba nepasitikėjimas, kad „laiku pastebėsime“. Būtent šią spragą ir siekiama užpildyti valdomu aptikimu ir reagavimu.

Ko siekia MDR? #

Griežtai vertinkime rezultatus. Kuo MDR nesusijęs: ar tai daugiau telemetrijos pridėjimas, daugiau žurnalų rinkimas ar daugiau bilietų generavimas? Valdytas aptikimas ir reagavimas skirtas sutrumpinti laiką tarp „įtartino įvykio“ ir „mes imdavomės veiksmų“.

Dauguma apibrėžimų remiasi tais pačiais principais:

  • Nuolatinis stebėjimas (dažnai apibūdinamas kaip 24 valandas per parą, 7 dienas per savaitę)
  • Proaktyvi grėsmių medžioklė
  • Ekspertų analitikų tyrimas
  • Valdomi arba aktyvūs reagavimo veiksmai grėsmėms suvaldyti

Štai kodėl valdomo aptikimo ir reagavimo paslaugų teikėjai vertinami kitaip nei saugos programinės įrangos tiekėjai. Pirkėjas perka ne tik platformą; jis perka operacinį vykdymą.

O jei norite švaraus vadovavimo modelio, MDR yra „SOC rezultatai kaip paslauga“, apimanti aptikimo kokybę ir reagavimo gaires.

Dažni klaidingi supratimas #

Pokalbių su apsaugos komandomis metu tie patys nesusipratimai kartojasi vėl ir vėl. Jie veda prie prastų pirkimų rezultatų.cisionai, silpna integracija ir nerealūs lūkesčiai. Taigi, pirmiausia išsklaidykime klaidingas nuomones.

1 klaidinga nuomonė: „Mes jau turime įrankius, todėl jau turime MDR.“ #

Tikrai! Tačiau įrankiai nėra paslauga. Visur įdiegtas EDR agentas nereiškia, kad kažkas aktyviai tiria užpuolikų elgesį visuose galiniuose taškuose ir tapatybėse. SIEM, pilnas žurnalų, nereiškia, kad patvirtinti incidentai yra sulaikomi. Tai yra pagrindinis valdomo aptikimo ir reagavimo skirtumas: tai nuolat atliekamas operatyvinis darbas, o ne tik duomenų rinkimas. 

2 klaidinga nuomonė: „MDR tik persiunčia įspėjimus.“ #

Jei tiekėjo „MDR“ iš esmės reiškia „mes jus pranešame“, jūs nesuprantate, kas yra MDR pagal daugumą patikimų apibrėžimų. Tikimasi, kad MDR apims tyrimą ir reagavimo palaikymą, o dažnai ir grėsmių paiešką, nes pažeidimai tampa antraštėmis dėl aptikimo be tolesnių veiksmų. 

3 klaidinga nuomonė: „MDR pakeičia vidinio saugumo nuosavybę.“ #

Ne. Net ir geriausiai valdomų aptikimo ir reagavimo paslaugų teikėjai vis tiek reikalauja, kad jūs apibrėžtumėte eskalavimo kelius, poveikį verslui, turto svarbą ir kas yra įgaliotas imtis trikdančių veiksmų. MDR yra jūsų pajėgumų išplėtimas, o ne valdymo pakaitalas.

4-oji klaidinga nuomonė: „Visi valdomo aptikimo ir reagavimo paslaugų teikėjai yra vienodi.“ #

Jie tokie nėra. Vieni daugiausia dėmesio skiria galinių įrenginių telemetrijai, kiti – SIEM orientuotoms operacijoms, dar kiti – tapatybei ir debesijai. Reakcijos įgaliojimai taip pat skiriasi: kai kurie teikėjai gali izoliuoti pagrindinius kompiuterius arba išjungti paskyras; kiti tik rekomenduoja veiksmus. Jei perkate remdamiesi brošiūra, iš tikrųjų perkate ne tai, kas yra valdomas aptikimas ir reagavimas, o rinkodarą.

Ką MDR iš tikrųjų daro atakos metu? #

Kad būtų aišku, pateikiame tipinį srautą, kuriuo vadovaujasi daugelis valdomo aptikimo ir reagavimo paslaugų teikėjų:

  1. Rinkite signalus iš galinių taškų, tapatybės sistemų, tinklų ir debesies žurnalų.
  2. Aptikkite įtartinus modelius naudodami analizę, taisykles ir grėsmių žvalgybos praturtinimą. 
  3. Ištirkite, ar tai yra kenkėjiškas (arba triukšmingas).
  4. Reaguokite vadovaudami izoliavimo veiksmams (arba juos atlikdami), o tada padėdami ištaisymas ir atsigavimas. 

Ši grandinė (aptikti → patvirtinti → reaguoti) yra operacinis MDR apibrėžimas, todėl valdomas aptikimas ir reagavimas vis dažniau pozicionuojamas kaip praktinis atsakas į SOC personalo apribojimus.

Kokius duomenų šaltinius stebi MDR? #

Jei norite, kad MDR veiktų, turite pateikti jam prasmingus duomenis. Kas yra MDR be telemetrijos? Dažniausiai tai pažadai. Praktiškai valdomo aptikimo ir reagavimo teikėjai stebi šių šaltinių derinį (derinys priklauso nuo teikėjo ir jūsų architektūros):

Galinių įrenginių telemetrija (darbo stotys, serveriai, konteineriai)

Procesų vykdymas, failų pakeitimai, bandymai išsaugoti duomenis, įtartini antriniai procesai, kredencialų išmetimo modeliai ir kitas galinių taškų elgesys, dažnai naudojant EDR įrankius, kuriuos valdo MDR komandos. 

Tinklo ir DNS signalai

Išeinantys ryšiai, neįprastos paskirties vietos, DNS anomalijos, šoninio judėjimo pėdsakai ir komandų bei valdymo modeliai.

Tapatybės ir prieigos žurnalai

Autentifikavimo įvykiai, neįmanoma kelionė, neįprastas prieigos rakto naudojimas, privilegijų eskalavimas ir rizikingas administratoriaus elgesys. Kai kurios MDR paslaugos aiškiai apima tapatybės nustatymus. grėsmių aptikimas kaip jų stebėsenos apimties dalis. 

Debesijos valdymo plokštumos ir darbo krūvio žurnalai

Debesijos audito žurnalai (API iškvietimai, politikos pakeitimai), darbo krūvio aktyvumas ir įtartina saugyklos ar raktų valdymo prieiga, nes užpuolikai, gavę prisijungimo duomenis, mėgsta pereiti į debesijos aplinkas. 

Saugumo žurnalai ir centralizuoti įvykių duomenys

Daugelis MDR modelių remiasi duomenų ežeru arba SIEM stiliaus agregavimu, kad koreliuotų skirtingus šaltinius. 

Svarbiausia pamoka: MDR rezultatų kokybė labai priklauso nuo to, ką integruojate. Štai kodėl rimti pirkėjai klausia, kas yra valdomas aptikimo ir reagavimo stebėjimas mūsų aplinkoje ir koks yra minimalus telemetrijos kiekis, reikalingas norint gauti vertę.

MDR, MSSP ir EDR: kur žmonės susipainioja #

DevOps komandomsŠis nuskaitymas skirtas ne sulėtinti procesą. Tai padeda išvengti pakartotinio darbo ir incidentų. Vienas pagrindinių privalumų yra ankstyvas grįžtamasis ryšys. Kūrėjai gauna tiesioginę informaciją. Štai paprastas būdas išlaikyti savo pasakojimą nuoseklų:

  • EDR pirmiausia yra įrankių kategorija, orientuota į galinius taškus.
  • MSSP dažnai daugiausia dėmesio skiria platesnėms valdomoms saugumo operacijoms, kartais daug dėmesio skiriant stebėjimui ir bilietų pardavimui.
  • Kas yra MDR?Paslauga, kurios centre yra aptikimas ir atsakas rezultatus, paprastai taikant grėsmių paiešką ir analitikų vadovaujamą tyrimą. 

Ir jei kas nors vėl paklaustų, kuo MDR skiriasi nuo XDR: XDR dažniausiai apibūdinamas kaip technologinis metodas, kuris sujungia kelis telemetrijos šaltinius, o MDR yra paslaugų modelis, kuris gali naudoti XDR tipo įrankius, bet aprūpina žmones ir procesus XDR pagrindu. 

Kaip įvertinti valdomų aptikimo ir reagavimo paslaugų teikėjus? #

Jei renkatės valdomų aptikimo ir reagavimo paslaugų teikėjus, sutelkite dėmesį į vykdymo detales, o ne į funkcijų sąrašus:

  • Kas atlieka tyrimą (ir koks yra jų analitikų aprėpties modelis)?
  • Kokių atsakomųjų veiksmų jie gali imtis ir kokius patvirtinimus gavę?
  • Kokių telemetrijos šaltinių jiems reikia ir kokios integracijos yra vietinės?
  • Kaip jie tvarko grėsmių paiešką ir patvirtinimą, kad sumažintų klaidingai teigiamų rezultatų skaičių?

Kas jūsų organizacijoje yra valdomas aptikimas ir reagavimas, priklauso nuo jūsų aplinkos, reagavimo įgaliojimų modelio ir to, kaip gerai paslaugų teikėjas integruojasi į jūsų darbo eigas.

Paskutinė pastaba apie aptikimo gylį ir atsako kontekstą #

Vienas iš pasikartojančių daugelio valdomų aptikimo ir reagavimo programų apribojimų yra ne įspėjimų trūkumas, o patikimų ankstyvųjų signalų trūkumas. MDR komandos labai priklauso nuo gaunamų duomenų kokybės ir pateikimo laiko. Kai aptikimas įvyksta vėlai, reagavimas jau yra reaktyvus. Čia tampa aktualūs papildomi metodai, orientuoti į ankstyvą elgesio analizę ir kontekstinę informaciją. Tokios platformos kaip Ksigeni sutelkti dėmesį į kenkėjiško elgesio aptikimą kuo ankstesniame programinės įrangos gyvavimo ciklo etape ir vykdymo metu, generuojant aukštesnės kokybės signalus, kuriuos gali panaudoti tiek saugumo operacijos, tiek MDR komandos.

Kartu naudojamos ankstyvojo aptikimo galimybės ir valdomas aptikimas bei reagavimas padeda sutrumpinti užlaikymo laiką, pagerinti tyrimo tikslumą ir padaryti reagavimo veiksmus tikslesnius.cisive, ypač aplinkoje, kurioje šiuolaikinės atakos Mišrus programų piktnaudžiavimas, tapatybės pažeidimas ir infrastruktūros netinkamas naudojimas.

Pradėti nemokamai

Pradėkite nemokamai.
Nebūtina kreditinės kortelės.

Pradėkite vienu paspaudimu:

Ši informacija bus saugiai saugoma pagal Paslaugų teikimo sąlygos bei Privatumo politika

Programos ekrano kopija