Kibernetinis incidentas nebūtinai prasideda akivaizdžiu sistemų sutrikimu. Kartais pirmieji požymiai atrodo kaip įprasti kasdieniai veiksmai – darbuotojo prisijungimas iš neįprastos vietos, netikėtas failų pasiekimas ar neįprastas procesas sistemoje.
Būtent todėl šiandien organizacijoms nebeužtenka vien prevencinių saugumo priemonių. Ne mažiau svarbu kuo anksčiau pastebėti įtartiną veiklą, suprasti jos kontekstą ir laiku priimti sprendimus, kol incidentas dar nespėjo išplisti.
Būtent šiam tikslui organizacijos pasitelkia MDR (Managed Detection and Response), kad galėtų laiku aptikti galimas grėsmes ir į jas reaguoti.
MDR, kas tai?
Atsakant į klausimą kas yra MDR, svarbu suprasti, kad tai nėra dar vienas kibernetinio saugumo įrankis. MDR (Managed Detection and Response) – tai valdoma grėsmių aptikimo ir reagavimo paslauga, apjungianti technologinius sprendimus bei kibernetinio saugumo specialistų kompetencijas.
MDR apima nuolatinę saugumo įvykių stebėseną, perspėjimų vertinimą, incidentų tyrimą ir reagavimo procesus. Kitaip tariant, organizacija gauna ne tik pranešimus apie galimas grėsmes, bet ir ekspertinį jų įvertinimą bei rekomendacijas dėl tolesnių veiksmų.
Tai ypač svarbu todėl, kad šiuolaikinėje IT aplinkoje kasdien sugeneruojami tūkstančiai ar net milijonai saugumo įvykių, o tik nedidelė jų dalis iš tiesų reiškia realią grėsmę. Pagrindinis MDR tikslas – kuo greičiau atskirti klaidingus perspėjimus nuo incidentų, kuriems reikia nedelsiant skirti dėmesį.
Nors automatizuoti sprendimai padeda aptikti įtartiną veiklą, galutinį jos kontekstą ir galimą poveikį organizacijai įvertina specialistai. Tai padeda sumažinti perspėjimų perteklių (alert fatigue) ir leidžia vidinėms IT komandoms sutelkti dėmesį į incidentus, kurie iš tiesų gali paveikti verslo veiklą.
Kaip veikia MDR?
Nors skirtingų paslaugų teikėjų taikomi metodai gali skirtis, MDR veikimas dažniausiai paremtas tuo pačiu principu – nuolatine stebėsena, grėsmių analize ir reagavimu.
Pirmiausia surenkami saugumo duomenys iš organizacijos IT aplinkos. Tuomet jie analizuojami ieškant galimų anomalijų ar įtartinų veiksmų. Jei nustatoma galima grėsmė, specialistai įvertina jos reikšmingumą, galimą poveikį organizacijai ir, priklausomai nuo sutarto paslaugos modelio, inicijuoja reagavimo veiksmus arba pateikia aiškias rekomendacijas.
Svarbu tai, kad MDR nėra vienkartinis saugumo patikrinimas. Tai nuolatinis procesas, leidžiantis stebėti organizacijos aplinką ir operatyviai reaguoti į besikeičiančias grėsmes.
Nuolatinė saugumo įvykių stebėsena
Efektyvus reagavimas prasideda nuo matomumo. Kad būtų galima pastebėti įtartiną veiklą, pirmiausia reikia matyti, kas vyksta organizacijos IT aplinkoje.
Todėl MDR sprendimai renka ir analizuoja saugumo įvykius iš įvairių duomenų šaltinių – galinių įrenginių, naudotojų paskyrų, tinklo infrastruktūros, debesijos aplinkų ar kitų prijungtų sistemų. Kuo platesnis matomumas, tuo lengviau pastebėti tarpusavyje susijusius įvykius, kurie atskirai gali atrodyti visiškai nepavojingi.
Pavyzdžiui, vienas nesėkmingas prisijungimas prie sistemos dažniausiai nelaikomas incidentu. Tačiau jei po kelių minučių ta pati paskyra prisijungia iš neįprastos geografinės vietos, inicijuoja didelės apimties duomenų atsisiuntimą ir bando pakeisti naudotojo teises, šių veiksmų visuma jau gali rodyti vykstančią ataką.
Dėl šių aspektų MDR stebėsena orientuota ne į pavienius įvykius, o į jų tarpusavio ryšius ir platesnį kontekstą.
Grėsmių aptikimas ir analizė
Automatizuoti saugumo sprendimai padeda greitai pastebėti neįprastą veiklą, tačiau ne visi perspėjimai reiškia realų pavojų. Viena didžiausių organizacijų problemų šiandien – ne informacijos trūkumas, o jos perteklius. Kuo daugiau naudojama saugumo įrankių, tuo daugiau sugeneruojama perspėjimų, kuriuos reikia įvertinti.
Būtent todėl MDR neapsiriboja vien automatine analize. Specialistai vertina kiekvieno perspėjimo kontekstą: kas sukėlė įvykį, kokios sistemos galėjo būti paveiktos, ar matomi požymiai atitinka žinomus atakų scenarijus ir kokį poveikį incidentas galėtų turėti organizacijai.
Reagavimas į saugumo incidentus
Aptikti galimą grėsmę – tik pirmasis žingsnis. Ne mažiau svarbu aiškiai žinoti, kokių veiksmų imtis toliau.
Įvertinus incidento rimtumą, parengiamos rekomendacijos arba inicijuojami iš anksto sutarti reagavimo veiksmai. Priklausomai nuo paslaugos modelio, tai gali būti kompromituotos paskyros blokavimas, paveikto įrenginio izoliavimas, įtartinų procesų sustabdymas ar papildomas incidento tyrimas.
Svarbu, kad reagavimo procesas būtų suderintas dar iki incidento. Kritiniu momentu laikas tampa vienu svarbiausių veiksnių, todėl iš anksto apibrėžtos atsakomybės leidžia išvengti delsimo ir sumažinti galimą žalą.
Praktikoje didžiausią vertę sukuria ne pats perspėjimas, o aiškus atsakymas į klausimą, kas vyksta dabar ir kokių veiksmų reikia imtis. Būtent todėl tokių paslaugų teikėjai didelį dėmesį skiria ne tik grėsmių aptikimui, bet ir nuosekliam incidentų valdymui bei komunikacijai su klientu.
MDR, SOC, SIEM ir EDR: kuo jie skiriasi?
Kalbant apie kibernetinį saugumą dažnai minimi terminai SIEM, EDR, SOC ir MDR. Nors jie neretai vartojami kaip alternatyvos, iš tiesų apibūdina skirtingus saugumo architektūros elementus.
- MDR (valdoma paslauga) – grėsmių stebėsena, analizė ir reagavimas, pasitelkiant technologijas bei specialistų kompetencijas.
- SOC (saugumo operacijų funkcija arba komanda) – nuolat stebi organizacijos saugumo būklę, tiria incidentus ir koordinuoja reagavimą.
- SIEM (technologinis sprendimas) – renka ir koreliuoja saugumo įvykius iš skirtingų sistemų, padeda aptikti galimas grėsmes.
- EDR (technologinis sprendimas) – stebi galinius įrenginius, aptinka įtartiną veiklą ir padeda tirti incidentus.
Svarbu suprasti, kad šie sprendimai vienas kito nepakeičia. SIEM ir EDR generuoja vertingus duomenis apie organizacijos IT aplinką, SOC specialistai juos analizuoja, o MDR visa tai apjungia į nuolat teikiamą paslaugą, apimančią stebėseną, grėsmių vertinimą ir reagavimą.
Praktikoje tai reiškia, kad organizacija, pasirinkusi MDR, gali naudotis tiek SOC specialistų kompetencijomis, tiek SIEM ar EDR surenkamais duomenimis. Dėl šios priežasties minėti sprendimai papildo vienas kitą ir kibernetinis saugumas tampa darnia ekosistema.
Kokia MDR nauda organizacijai?
Viena didžiausių MDR naudų – galimybė greičiau suprasti, kurie saugumo įvykiai iš tiesų reikalauja dėmesio. Tai padeda sutrumpinti laiką nuo galimos grėsmės aptikimo iki pagrįstų veiksmų ir sumažinti riziką, kad incidentas išplis ar sukels didesnių veiklos sutrikimų.
Ne mažiau svarbu ir tai, kad MDR sumažina klaidingų perspėjimų naštą vidinei IT komandai. Vietoj šimtų automatinių pranešimų specialistai gauna informaciją apie tuos incidentus, kurie iš tiesų gali turėti įtakos organizacijos veiklai.
Dar vienas privalumas – prieiga prie specializuotų kompetencijų. Ne kiekviena organizacija gali turėti nuolat veikiančią kibernetinio saugumo komandą, todėl MDR leidžia pasinaudoti ekspertų patirtimi be poreikio formuoti tokią komandą viduje.
Aiškiai apibrėžti incidentų valdymo procesai taip pat padeda priimti greitesnius sprendimus kritinėse situacijose. Vietoj improvizacijos organizacija remiasi iš anksto sutartu veiksmų planu, kuriame aiškiai numatytos atsakomybės ir reagavimo eiga.
Kada organizacijai verta rinktis MDR paslaugas?
MDR aktualumas priklauso ne tik nuo organizacijos dydžio. Kur kas svarbiau įvertinti IT aplinkos sudėtingumą, turimus vidinius resursus ir rizikas.
Ši paslauga gali būti ypač naudinga, jei:
- organizacija neturi vidinės kibernetinio saugumo komandos;
- kasdien gaunama daug saugumo perspėjimų, tačiau trūksta laiko juos įvertinti;
- reikalingos specifinės IT priežiūros paslaugos;
- naudojamos kelios IT sistemos, debesijos paslaugos ar skirtingos darbo aplinkos;
- siekiama sustiprinti incidentų valdymo procesus;
- svarbu užtikrinti nuolatinę saugumo stebėseną.
Tačiau MDR naudingas ir toms organizacijoms, kurios jau turi vidinę IT ar informacijos saugumo komandą. Tokiu atveju paslauga padeda papildyti esamas kompetencijas, išplėsti stebėsenos pajėgumus ir suteikia papildomą ekspertinį palaikymą sudėtingesnių incidentų metu.
Į ką atkreipti dėmesį renkantis MDR paslaugą?
Renkantis MDR paslaugą verta įvertinti ne tik naudojamas technologijas, bet ir tai, kaip organizuojamas visas incidentų valdymo procesas. Svarbu atsižvelgti į saugumo stebėsenos apimtį ir darbo laiką, prijungiamus duomenų šaltinius, grėsmių tyrimo metodiką, reagavimo bei eskalavimo procesus. Ne mažiau svarbios ir pateikiamos ataskaitos, komunikacijos tvarka, specialistų patirtis bei tai, kaip paslauga dera su esama organizacijos IT infrastruktūra.
Ne mažiau svarbu iš anksto susitarti, kas vyksta aptikus realų incidentą. Ar paslaugos teikėjas tik informuoja apie galimą grėsmę, ar gali inicijuoti sutartus reagavimo veiksmus? Kaip vyksta eskalavimas? Kas priima galutinius sprendimus?
Kuo aiškiau šie procesai apibrėžiami prieš pradedant teikti paslaugą, tuo sklandesnis incidentų valdymas tampa kritinėse situacijose. Būtent todėl „Blue Bridge“ MDR paslaugos orientuotos ne tik į technologinę stebėseną, bet ir į aiškiai apibrėžtą bendradarbiavimo modelį, leidžiantį klientams greičiau priimti sprendimus, kai kiekviena minutė gali turėti reikšmės.
Dažniausiai užduodami klausimai
Ar MDR pakeičia vidinę IT ar saugumo komandą?
Ne. MDR gali papildyti esamą IT ar informacijos saugumo komandą arba suteikti specializuotą pagalbą organizacijoms, kurios tokių kompetencijų neturi. Konkretus bendradarbiavimo modelis priklauso nuo organizacijos poreikių ir pasirinktos paslaugos apimties.
Dažniausiai už dalį sprendimų ir veiksmų kliento infrastruktūroje išlieka atsakinga vidinė komanda, o MDR specialistai padeda greičiau aptikti, įvertinti ir valdyti saugumo incidentus.
Ar MDR gali būti naudojamas kartu su kitais saugumo sprendimais?
Taip. MDR nėra skirtas pakeisti jau naudojamus saugumo sprendimus – priešingai, jis padeda efektyviau išnaudoti jų teikiamus duomenis.
Paslauga gali remtis antivirusinių programų, EDR, SIEM, ugniasienių, tapatybių valdymo sprendimų ir kitų saugumo įrankių generuojama informacija. Kuo daugiau aktualių duomenų šaltinių įtraukiama į stebėseną, tuo išsamesnį organizacijos saugumo vaizdą galima susidaryti.
Ar MDR reikalingas mažai bei vidutinei organizacijai?
MDR poreikį lemia ne vien organizacijos dydis. Daug svarbiau įvertinti IT infrastruktūros sudėtingumą, saugumo rizikas, turimus vidinius resursus ir poreikį greitai reaguoti į incidentus.
Mažesnėms organizacijoms MDR dažnai tampa galimybe naudotis aukšto lygio kibernetinio saugumo kompetencijomis, kurias sukaupti ir išlaikyti organizacijoje būtų sudėtinga ar ekonomiškai neefektyvu. Tuo tarpu augančioms įmonėms ši paslauga padeda stiprinti saugumo procesus kartu su verslo plėtra, neatsiliekant nuo didėjančių rizikų.






