झायगेनी सुरक्षा संज्ञावली
सॉफ्टवेअर विकास आणि वितरण सुरक्षा संज्ञावली

मॅनेज्ड डिटेक्शन अँड रिस्पॉन्स (MDR) म्हणजे काय?

सामग्री सारणी

सुरक्षेच्या कथेचा हा तो भाग आहे जिथे dashboardआता दिलासा देणे थांबवा. तुम्ही SIEM खरेदी करू शकता. तुम्ही EDR तैनात करू शकता. तुम्ही लॉग्स 'कुठेतरी' पाठवू शकता. तरीही, घटना घडतच राहतात, कारण जलद कृती करण्यासाठी कोणीही पुरेशा बारकाईने, पुरेशा काळासाठी आणि पुरेशा संदर्भासह लक्ष ठेवत नाही. तर, सोप्या भाषेत मॅनेज्ड डिटेक्शन अँड रिस्पॉन्स (MDR) म्हणजे काय? ही एक सुरक्षा सेवा आहे, जिथे एक बाह्य टीम तंत्रज्ञान आणि मानवी विश्लेषकांच्या संयोजनाचा वापर करून तुमच्या परिसरावर सतत लक्ष ठेवते, धोके शोधते, संशयास्पद हालचालींची चौकशी करते आणि हल्ले रोखण्यास मदत करते (अनेकदा २४/७). MDR म्हणजे काय याचे हे व्यावहारिक उत्तर आहे: शोध आणि प्रतिसाद, जे एक सतत कार्यरत राहणारी क्षमता म्हणून दिले जाते, तुम्हाला स्वतः चालवावे लागणारे दुसरे साधन म्हणून नाही. जर तुम्ही मॅनेज्ड डिटेक्शन अँड रिस्पॉन्स प्रोव्हायडर्सचे मूल्यांकन करत असाल, तर तुम्ही सहसा यापैकी एक समस्या सोडवण्याचा प्रयत्न करत असता: खूप जास्त अलर्ट्स, कुशल विश्लेषकांची कमतरता, किंवा 'आम्ही ते वेळेत पकडू' याबद्दल आत्मविश्वासाचा अभाव. नेमकी हीच उणीव भरून काढण्यासाठी मॅनेज्ड डिटेक्शन अँड रिस्पॉन्सची रचना केली आहे.

एमडीआर काय साध्य करण्याचा प्रयत्न करत आहे? #

परिणामांच्या बाबतीत आपण काटेकोर राहूया. एमडीआर म्हणजे काय नाही: अधिक टेलिमेट्री जोडणे, अधिक लॉग गोळा करणे किंवा अधिक तिकीट तयार करणे? मॅनेज्ड डिटेक्शन अँड रिस्पॉन्स म्हणजे “काहीतरी संशयास्पद घडले” आणि “आम्ही त्यावर कारवाई केली” यामधील वेळ कमी करणे.

बहुतेक व्याख्या समान स्तंभांवर केंद्रित होतात:

  • सतत देखरेख (बहुतेकदा २४/७ असे वर्णन केले जाते)
  • सक्रिय धोका शोध
  • तज्ञ विश्लेषकांकडून तपासणी
  • धोके नियंत्रणात आणण्यासाठी मार्गदर्शित किंवा सक्रिय प्रतिसाद कृती

यामुळेच व्यवस्थापित शोध आणि प्रतिसाद प्रदात्यांचे मूल्यांकन सुरक्षा सॉफ्टवेअर विक्रेत्यांपेक्षा वेगळ्या पद्धतीने केले जाते. खरेदीदार केवळ एक प्लॅटफॉर्मच विकत घेत नाही; तर तो कार्यान्वयन अंमलबजावणी विकत घेत असतो.

आणि जर तुम्हाला नेतृत्वासाठी एक सुस्पष्ट मानसिक प्रारूप हवे असेल, तर एमडीआर म्हणजे “सेवा म्हणून एसओसी परिणाम” (SOC outcomes as a service) आहे, ज्यामध्ये शोध गुणवत्ता आणि प्रतिसाद मार्गदर्शनासाठी उत्तरदायित्व समाविष्ट आहे.

सामान्य गैरसमज #

सुरक्षा पथकांशी चर्चा करताना, तेच गैरसमज पुन्हा पुन्हा समोर येतात. त्यामुळे खरेदी प्रक्रियेत अडथळा येतो.cisआयन, दुर्बळ एकीकरण आणि अवास्तव अपेक्षा. म्हणून, सर्वप्रथम आपण हे गैरसमज दूर करूया.

गैरसमज #१: “आमच्याकडे आधीच साधने आहेत, त्यामुळे आमच्याकडे आधीच एमडीआर आहे.” #

खरंच! पण साधने म्हणजे सेवा नव्हे. सर्वत्र EDR एजंट स्थापित केला आहे याचा अर्थ असा नाही की कोणीतरी विविध एंडपॉइंट्स आणि आयडेंटिटीजवर हल्लेखोरांच्या वर्तणुकीचा सक्रियपणे तपास करत आहे. लॉग्सने भरलेल्या SIEM चा अर्थ असा नाही की पुष्टी झालेल्या घटना नियंत्रणात आणल्या जातात. मॅनेज्ड डिटेक्शन अँड रिस्पॉन्समागील हाच मुख्य फरक आहे: हे केवळ डेटा संकलन नसून, सातत्याने केले जाणारे एक ऑपरेशनल काम आहे. 

गैरसमज #२: “एमडीआर फक्त अलर्ट्स फॉरवर्ड करते.” #

जर एखाद्या विक्रेत्याचे “एमडीआर” म्हणजे मूलतः “आम्ही तुम्हाला सूचित करतो” असेच असेल, तर बहुतेक प्रतिष्ठित व्याख्यांनुसार एमडीआर म्हणजे काय, हे तुम्हाला खऱ्या अर्थाने समजत नाही. एमडीआरमध्ये तपास आणि प्रतिसाद सहाय्य, आणि अनेकदा धोके शोधणे (थ्रेट हंटिंग) यांचा समावेश अपेक्षित असतो, कारण पाठपुरावा न करता केवळ शोध लागल्यामुळेच सायबर हल्ले चर्चेत येतात. 

गैरसमज #३: “एमडीआर अंतर्गत सुरक्षा मालकीची जागा घेते.” #

नाही. अगदी सर्वोत्तम व्यवस्थापित शोध आणि प्रतिसाद प्रदात्यांना सुद्धा, तुम्हाला एस्केलेशन मार्ग, व्यावसायिक परिणाम, मालमत्तेचे महत्त्व आणि व्यत्यय आणणारी कारवाई करण्यास कोण अधिकृत आहे, हे परिभाषित करणे आवश्यक असते. एमडीआर (MDR) ही तुमच्या क्षमतेचा एक विस्तार आहे, प्रशासनाचा पर्याय नाही.

गैरसमज #४: “सर्व मॅनेज्ड डिटेक्शन अँड रिस्पॉन्स प्रोव्हायडर्स सारखेच असतात.” #

ते तसे नाहीत. काही जण एंडपॉइंट टेलिमेट्रीवर जास्त लक्ष केंद्रित करतात, काही SIEM-केंद्रित ऑपरेशन्सवर, तर काही आयडेंटिटी आणि क्लाउडवर. प्रतिसाद देण्याची क्षमता देखील वेगवेगळी असते: काही प्रदाते होस्ट्सना वेगळे करू शकतात किंवा खाती निष्क्रिय करू शकतात; तर काही फक्त कृतींची शिफारस करतात. जर तुम्ही केवळ माहितीपत्रकाच्या आधारे खरेदी करत असाल, तर तुम्ही खऱ्या अर्थाने 'मॅनेज्ड डिटेक्शन अँड रिस्पॉन्स' विकत घेत नाही, तर तुम्ही केवळ मार्केटिंग विकत घेत आहात.

हल्ल्याच्या वेळी एमडीआर नेमके काय करते? #

हे अधिक स्पष्ट करण्यासाठी, अनेक मॅनेज्ड डिटेक्शन अँड रिस्पॉन्स प्रोव्हायडर्स सामान्यतः खालील कार्यप्रणालीचे अनुसरण करतात:

  1. एंडपॉइंट्स, आयडेंटिटी सिस्टीम्स, नेटवर्क्स आणि क्लाउड लॉग्जमधून सिग्नल गोळा करा.
  2. ॲनालिटिक्स, नियम आणि थ्रेट इंटेलिजन्स एनरिचमेंटचा वापर करून संशयास्पद पॅटर्न ओळखा. 
  3. ते आहे की नाही हे प्रमाणित करण्यासाठी तपास करा दुर्भावनापूर्ण (किंवा गोंधळ).
  4. प्रतिबंधात्मक उपाययोजनांचे मार्गदर्शन करून (किंवा त्या पार पाडून) प्रतिसाद द्या, आणि नंतर मदत करा. उपाय आणि पुनर्प्राप्ती. 

ती साखळी (शोधणे → पडताळणी करणे → प्रतिसाद देणे) ही एमडीआर (MDR) च्या मागची कार्यात्मक व्याख्या आहे, आणि म्हणूनच मॅनेज्ड डिटेक्शन अँड रिस्पॉन्सला (Managed Detection and Response) एसओसी (SOC) मधील कर्मचारी कमतरतेवर एक व्यावहारिक उपाय म्हणून अधिकाधिक महत्त्व दिले जात आहे.

MDR कोणत्या डेटा स्रोतांचे निरीक्षण करते? #

जर तुम्हाला MDR काम करायला लावायचे असेल, तर तुम्ही त्याला अर्थपूर्ण डेटा पुरवला पाहिजे. टेलिमेट्रीशिवाय MDR म्हणजे काय? बहुतेकदा केवळ आश्वासने. व्यवहारात, मॅनेज्ड डिटेक्शन अँड रिस्पॉन्स प्रोव्हायडर्स या स्रोतांच्या मिश्रणावर देखरेख ठेवतात (हे मिश्रण प्रोव्हायडर आणि तुमच्या आर्किटेक्चरवर अवलंबून असते):

एंडपॉइंट टेलिमेट्री (वर्कस्टेशन्स, सर्व्हर्स, कंटेनर्स)

प्रक्रिया अंमलबजावणी, फाईल बदल, सातत्य ठेवण्याचे प्रयत्न, संशयास्पद चाइल्ड प्रोसेस, क्रेडेन्शियल डंपिंग पॅटर्न आणि इतर एंडपॉइंट वर्तन, बहुतेकदा एमडीआर टीमद्वारे चालवल्या जाणाऱ्या ईडीआर टूलिंगद्वारे तपासले जातात. 

नेटवर्क आणि डीएनएस सिग्नल

आउटबाउंड कनेक्शन्स, असामान्य गंतव्यस्थाने, DNS विसंगती, लॅटरल मूव्हमेंट ट्रेसेस आणि कमांड-अँड-कंट्रोल पॅटर्न्स.

ओळख आणि प्रवेश लॉग

प्रमाणीकरण घटना, अशक्य प्रवास, असामान्य टोकन वापर, विशेषाधिकार वाढवणे आणि प्रशासकाचे धोकादायक वर्तन. काही MDR सेवांमध्ये ओळखीचा स्पष्टपणे समावेश असतो. धोका ओळख त्यांच्या देखरेख कार्यक्षेत्राचा भाग म्हणून. 

क्लाउड कंट्रोल-प्लेन आणि वर्कलोड लॉग्स

क्लाउड ऑडिट लॉग्स (एपीआय कॉल्स, पॉलिसीमधील बदल), वर्कलोड ॲक्टिव्हिटी आणि संशयास्पद स्टोरेज किंवा की मॅनेजमेंट ॲक्सेस, कारण हल्लेखोरांना एकदा क्रेडेन्शियल्स मिळाल्यावर क्लाउड वातावरणात प्रवेश करायला आवडते. 

सुरक्षा लॉग आणि केंद्रीकृत इव्हेंट डेटा

अनेक MDR मॉडेल्स स्त्रोतांमध्ये सहसंबंध साधण्यासाठी डेटा लेक किंवा SIEM-शैलीच्या एकत्रीकरणावर अवलंबून असतात. 

मुख्य धडा: एमडीआर परिणामांची गुणवत्ता तुम्ही काय समाकलित करता यावर मोठ्या प्रमाणावर अवलंबून असते. म्हणूनच गंभीर खरेदीदार विचारतात की, आमच्या वातावरणात मॅनेज्ड डिटेक्शन अँड रिस्पॉन्स मॉनिटरिंग म्हणजे काय, आणि मूल्य मिळवण्यासाठी किमान कोणती टेलिमेट्री आवश्यक आहे.

MDR विरुद्ध MSSP विरुद्ध EDR: जिथे लोकांचा गोंधळ होतो #

डेव्हऑप्स टीमसाठीहे स्कॅनिंग कामाचा वेग कमी करण्यासाठी नाही, तर पुनर्काम आणि दुर्घटना टाळण्यासाठी आहे. याचा एक मोठा फायदा म्हणजे लवकर मिळणारा प्रतिसाद. डेव्हलपर्सना तात्काळ प्रतिसाद मिळतो. तुमची कथा सुसंगत ठेवण्याचा हा एक सोपा मार्ग आहे:

  • ईडीआर ही प्रामुख्याने एंडपॉइंट्सवर लक्ष केंद्रित करणारी साधनांची श्रेणी आहे.
  • एमएसएसपी बहुतेकदा व्यापक व्यवस्थापित सुरक्षा कार्यांवर लक्ष केंद्रित केले जाते, कधीकधी देखरेख आणि तिकीटिंगवर अधिक भर दिला जातो.
  • एमडीआर म्हणजे काय?यावर स्पष्टपणे केंद्रित असलेली सेवा? शोध आणि प्रतिसाद परिणाम, सामान्यतः धोके शोधणे आणि विश्लेषकांच्या नेतृत्वाखालील तपासाद्वारे. 

आणि जर कोणी पुन्हा विचारले की XDR च्या तुलनेत MDR म्हणजे काय: तर XDR चे वर्णन सामान्यतः एकाधिक टेलिमेट्री स्त्रोतांना एकत्रित करणारा एक तांत्रिक दृष्टिकोन म्हणून केले जाते, तर MDR हे एक सेवा मॉडेल आहे जे XDR सारखी साधने वापरू शकते परंतु त्याभोवती माणसे आणि प्रक्रिया पुरवते. 

मॅनेज्ड डिटेक्शन अँड रिस्पॉन्स प्रोव्हायडर्सचे मूल्यांकन कसे करावे? #

जर तुम्ही मॅनेज्ड डिटेक्शन अँड रिस्पॉन्स प्रोव्हायडर्स निवडत असाल, तर फीचर लिस्टवर नव्हे, तर एक्झिक्युशन डिटेल्सवर लक्ष केंद्रित करा:

  • कोण तपास करते (आणि त्यांचे विश्लेषक कव्हरेज मॉडेल काय आहे)?
  • ते कोणत्या प्रतिसादात्मक कारवाई करू शकतात आणि कोणत्या मंजुरींनुसार?
  • त्यांना कोणत्या टेलिमेट्री स्रोतांची आवश्यकता आहे आणि कोणते एकीकरण मूळातच उपलब्ध आहेत?
  • फॉल्स पॉझिटिव्ह कमी करण्यासाठी ते थ्रेट हंटिंग आणि व्हॅलिडेशन कसे हाताळतात?

तुमच्या संस्थेमध्ये मॅनेज्ड डिटेक्शन अँड रिस्पॉन्स म्हणजे काय, हे तुमच्या पर्यावरणावर, तुमच्या रिस्पॉन्स अथॉरिटी मॉडेलवर आणि प्रोव्हायडर तुमच्या वर्कफ्लोमध्ये किती चांगल्या प्रकारे एकीकृत होतो यावर अवलंबून असते.

डिटेक्शन डेप्थ आणि रिस्पॉन्स कॉन्टेक्स्टबद्दल एक अंतिम टीप #

अनेक व्यवस्थापित शोध आणि प्रतिसाद (MDR) कार्यक्रमांची एक वारंवार आढळणारी मर्यादा म्हणजे अलर्टचा अभाव नसून, उच्च-विश्वासार्ह प्रारंभिक संकेतांचा अभाव आहे. एमडीआर (MDR) टीम्स त्यांना मिळणाऱ्या डेटाच्या गुणवत्तेवर आणि वेळेवर मोठ्या प्रमाणावर अवलंबून असतात. जेव्हा शोध उशिरा लागतो, तेव्हा प्रतिसाद आधीच प्रतिक्रियात्मक झालेला असतो. इथेच प्रारंभिक वर्तन विश्लेषण आणि संदर्भीय बुद्धिमत्तेवर लक्ष केंद्रित करणारे पूरक दृष्टिकोन समर्पक ठरतात. प्लॅटफॉर्म जसे की... झायगेनी सॉफ्टवेअरच्या जीवनचक्रात आणि रनटाइमवर शक्य तितक्या लवकर दुर्भावनापूर्ण वर्तन शोधण्यावर लक्ष केंद्रित करा, जेणेकरून सुरक्षा ऑपरेशन्स आणि एमडीआर टीम्स या दोघांनाही वापरता येतील असे उच्च-विश्वसनीय संकेत निर्माण होतील.

लवकर शोध घेण्याची क्षमता आणि व्यवस्थापित शोध व प्रतिसाद प्रणाली यांचा एकत्रित वापर केल्याने थांबण्याचा कालावधी कमी होतो, तपासाची अचूकता सुधारते आणि प्रतिसाद कृती अधिक प्रभावी बनतात.cisजिवंत, विशेषतः अशा वातावरणात जिथे आधुनिक हल्ले ॲप्लिकेशनचा गैरवापर, ओळखीशी तडजोड आणि पायाभूत सुविधांचा गैरवापर यांचे मिश्रण.

विनामूल्य प्रारंभ करा

मोफत सुरुवात करा.
क्रेडिट कार्ड आवश्यक नाही.

एका क्लिकने सुरुवात करा:

ही माहिती त्यानुसार सुरक्षितपणे जतन केली जाईल Terms of Service आणि गोपनीयता धोरण

अ‍ॅप स्क्रीनशॉट