托管检测和响应 (MDR)

什么是托管检测和响应?

托管检测和响应 (MDR) 是端点检测和响应 (EDR)的服务交付框架MDR 将运行现代安全运营中心 (SOC) 所需的功能和专业知识外包。通常情况下,MDR 包括 24x7 全天候网络威胁监控和缓解,是 EDR 和端点保护平台 (EPP) 的高性价比替代方案。
托管检测和响应

托管检测和响应的优势

MDR 的主要优点是 

  • 接触经验丰富的安全运营中心 (SOC) 分析师,弥补内部技能差距
  • 改进事件管理、事件响应和补救流程
  • 主动式威胁检测和威胁猎取
  • 更好的风险管理和脆弱性管理
  • 更有效的警报和通知分流
  • 改善员工和客户的安全和风险状况
  • 与传统 EDR 相比,总体拥有成本更低

全球范围内持续存在的网络安全技能短缺问题看不到尽头。面对日益复杂、有组织、资金雄厚的网络犯罪分子所构成的威胁环境,SOC 团队仍在努力以更少的资源完成更多的工作。IT 人员疲惫不堪,工作过度,不堪重负。 

MDR 旨在将企业与网络安全专家团队联系起来,大大减轻内部安全团队的负担。通过让企业弥补其安全基础设施和专业知识方面的差距,MDR 有助于解决网络安全人才缺口问题。有了 MDR,企业可以实施成熟、有效的安全计划,其中包括网络安全和网络复原力。

更多 MDR 福利: 

  • 将检测、修复和管理整合到一个仪表板中
  • 大大缩短检测和应对威胁的时间
  • 释放内部资源,专注于其他关键任务流程
  • 简化合规性和报告
  • 提供深入的安全和威胁防范专业知识

托管检测和响应功能

根据 Gartner 的《MDR 服务市场指南》,MDR 产品的核心功能包括  

  • 由服务提供商拥有和管理的技术堆栈,可实现实时威胁监控、检测和调查,以及主动缓解和响应
  • 每天处理客户数据的专家级员工
  • 安全程序、工作流程管理和分析的标准化手册
  • 远程缓解、调查和遏制
  • 集中检测、缓解和报告功能
  • 安全服务提供商完全掌握检测、识别和验证威胁的方法
  • 缩短检测与缓解之间的时间
  • 在多个安全层生成和收集安全日志数据和警报
  • 手动和自动缓解程序相结合,包括账户锁定、主机隔离和网络封锁

其他 MDR 功能包括 

  • 24x7x365 全天候威胁监控、检测和响应
  • 人工智能驱动的端点保护
  • 事件/活动管理和响应
  • 曝光、通知和合规管理
  • 预先授权并可定制的分析师互动和干预措施
  • 高级协调
  • 量身定制的分流和过滤方法
  • 有组织、有背景的遥测

Gartner 还指出,MDR 服务正在扩展到传统 EDR 以外的技术和覆盖范围,如Managed XDR 所述。 

托管检测和响应如何工作

鉴于 MDR 只是在 EDR 基础上分层的托管服务框架,因此 MDR 的作用与 EDR 基本相同。MDR 可防止和保护组织的网络免受网络威胁,提供 EDR 和 EPP 的基本功能,以及充分使用该功能所需的指导和专业知识。这种指导可以有多种形式,但通常包括以下一种或多种: 

  • 红队和攻击模拟
  • 渗透测试
  • 战略风险管理
  • 事件报告、响应和取证
  • 折衷方案评估

检测和响应托管服务用例

一般而言,MDR 可用于两种相互关联的用例之一:增强组织自身的 SOC 或充当远程 SOC。

增强组织的 SOC

许多 SOC 难以满足网络安全需求:

  • SIEM 配置是一场后勤噩梦。
  • 他们被来自四面八方的通知淹没了。
  • 能见度充其量是模糊的。

MDR 可为这些安全团队提供帮助,并提供服务提供商的专业知识和一套强大的安全工具。 

担任远程 SOC

在较小的组织中,SOC 和专职安全专业人员很少见。不幸的是,在我们所处的安全环境中,这已不再是一种选择。有了 MDR,即使是小型组织也能保护自己免受最先进的威胁。  
MDR 和托管安全服务提供商(MSSP)涵盖全面的安全需求,提供安全评估和事件响应能力。它们的不同之处在于,MDR 专注于主动、实时的威胁检测和响应,而 MSSP 则提供更广泛、全方位的解决方案。MDR 将先进的技术与熟练的安全专家相结合,监控组织的网络并识别威胁,以最大限度地减少潜在的损害。另一方面,MSSP 提供更全面的安全服务,包括基础设施管理、安全咨询、量身定制的安全策略以及对企业网络的持续支持。
MDR 和事件响应是应对网络威胁的有效解决方案,但目的不同。MDR 是一种积极主动的服务,利用技术和实践分析方法监控组织的网络、系统和端点,以应对威胁。事件响应是一种被动流程,侧重于识别、控制和恢复安全事件。虽然 MDR 侧重于预防,但它可以结合事件响应功能,在攻击发生后恢复正常运行。
MDR 和安全信息与事件管理(SIEM)都是重要的网络安全解决方案,具有不同的功能和优势。SIEM 是一个集中式平台,通过收集和分析各种来源的安全数据,重点关注组织网络中的已知威胁和异常情况。MDR 是一种外包服务,通过结合人力专业知识和技术来检测和应对网络攻击,重点关注未知威胁。MDR 可以利用 SIEM 工具来增强其可见性和威胁检测能力。
MDR 和安全运营中心 (SOC) 都是企业安全战略的重要组成部分,各自提供实时威胁检测和响应。SOC 是内部指挥中心,聘请专业人员监控、分析和缓解安全事件。虽然 SOC 和 MDR 都利用分析师团队全天候检查活动,但 MDR 将技术娴熟的专业团队与先进技术相结合,以提高事件响应能力并增强组织的 SOC。

要描述 MDR 和托管 XDR 之间的关系,最好的办法是将其与扩展检测和响应 (XDR)和 EDR 之间的关系进行比较。XDR 是 EDR 的升级版,而托管 XDR 也是 MDR 的升级版。 

XDR 扩展了企业的 EDR 功能,同时增加了高级威胁情报以及网络、服务器、云和应用程序层面的保护功能。同样,托管 XDR 通过添加 XDR 功能增强了 MDR 框架。

常见问题

什么是 MDR?

托管检测和响应(MDR)是一个框架,通过该框架,EDR 解决方案可作为托管服务交付,并提供全天候监控和专家指导。

MDR 和托管 XDR 有什么区别?

托管 XDR 也称为 MXDR,是 MDR 的升级版。托管 XDR 提供 MDR 的所有特性和功能,同时还引入了新的安全保护措施和增强的威胁情报。

MDR 与专业Cybersecurity Services 相同吗?

虽然 MDR 本身也是一种托管服务,但与典型的托管安全服务提供商 (MSSP) 相比,MDR 提供商采取了更深入的方法。通过 MDR,安全专业人员全天候直接与客户组织接触。因此,MDR 解决方案和 MSSP 产品经常互为补充。 

为什么 MDR 很重要?

企业面临着不断扩大的攻击面和更加复杂的网络威胁,但其安全团队和预算却跟不上。MDR 提供了一种解决方案,即利用顶级网络安全专业知识和技术的经济高效的方法。

CylanceMDR提供全天候检测和保护。我们的团队由世界一流的专家组成,我们的平台采用首创的Cylance®AI 技术,通过专有的威胁情报增强威胁保护。提供 100 万美元担保