Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

ChatGPT Image Aug 17, 2026, 09_33_43 AM

Какво трябва да знаят клиентите за MDR

Обобщение

Управляемото откриване и реакция (Managed Detection and Response, MDR) трябва да дава на клиента ясна представа какво е включено в услугата, как се разследват инцидентите, какви действия за реакция са възможни, кога се изисква одобрение от клиента и как се разпределят отговорностите.

За доставчиците на управлявани услуги (Managed Service Providers, MSP) тези елементи трябва да бъдат ясно определени още преди процеса на въвеждане. Добре дефинираната услуга прави MDR по-лесна за оценяване, обяснение и последователно предоставяне.

Разбиране на услугата преди инцидента

MDR често се представя чрез технологии и способности: откриване на заплахи в крайни устройства, телеметрия, 24/7 наблюдение, активно търсене на заплахи, разследване и реакция.

За клиента по-важният въпрос е как тези способности функционират като услуга.

Едно ясно MDR предложение трябва да определя:

  • какво е включено в обхвата;
  • какво се случва след откриване;
  • кой разследва;
  • кой може да предприеме действие;
  • кога е необходимо одобрение;
  • как се комуникират инцидентите;
  • какво остава отговорност на клиента.

Тези точки трябва да бъдат дефинирани преди реален инцидент да създаде натиск около тях.

Какво реално покрива услугата

Обхватът е една от първите области, които трябва да бъдат ясни.

В зависимост от модела на услугата и интегрираните технологии видимостта може да включва:

  • крайни устройства и сървъри;
  • системи за идентичност;
  • имейл среди;
  • облачна инфраструктура;
  • технологии за мрежова сигурност;
  • приложения тип Софтуер като услуга (Software as a Service, SaaS);
  • избрани логове от системи за сигурност и инфраструктура.

Наличието на 24/7 наблюдение не означава автоматично, че всяка система, идентичност, приложение или източник на данни в средата на клиента е включен.

Дефиницията на услугата трябва да показва кои среди и източници на данни са покрити, кои изискват допълнителни интеграции и кои остават извън обхвата.

Така клиентът получава реалистична представа къде MDR услугата има видимост и къде може да са необходими допълнителни контроли.

Какво се случва след откриването

Дефиницията на услугата трябва да показва какво се случва след откриването, кои стъпки по разследване са включени и в кой момент започва реакция или ескалация към клиента.

Например:

  • Потвърждава ли се сигналът от анализатор?
  • Събира ли се допълнителен контекст от засегнатия актив или идентичност?
  • Определя ли се сериозност преди ескалация?
  • Включено ли е разследването в услугата, или клиентът получава сигнала за допълнителен анализ?
  • Какво задейства прехода от разследване към реакция?

Тези детайли разграничават управляваната услуга за откриване и реакция от мониторинга на сигурността, при който основният резултат е генериране и препращане на сигнали.

Кой може да предприеме действие

Правомощията за реакция също трябва да бъдат определени предварително.

В зависимост от модела на услугата действията могат да включват:

  • изолиране на крайно устройство;
  • прекратяване на злонамерени процеси;
  • деактивиране или ограничаване на акаунт;
  • прекратяване на активни сесии;
  • блокиране на индикатори;
  • координиране на допълнителни действия за ограничаване.

Някои действия могат да бъдат предварително одобрени. Други могат да изискват разрешение от клиента, защото могат да повлияят на бизнес операциите.

Клиентът трябва да знае кои действия доставчикът може да предприеме директно, кои изискват одобрение и какво се случва, ако оторизиран контакт от страна на клиента не може да бъде достигнат.

Това е особено важно, когато реакцията зависи от координация между MSP доставчика, backend Център за операции по сигурността (Security Operations Center, SOC) и клиента.

Какви целеви параметри има услугата

„24/7 MDR“ описва наличността на услугата. То не показва колко бързо трябва да се случат отделните оперативни действия.

Клиентът трябва да разбира целевите параметри за:

  • потвърждение на сигнал;
  • разследване;
  • ескалация;
  • уведомяване;
  • ограничаване или реакция.

В зависимост от услугата те могат да бъдат дефинирани чрез Споразумения за ниво на услугата (Service Level Agreements, SLAs), процедури според сериозността на инцидента или вътрешни оперативни цели.

Показатели като Средно време за потвърждение (Mean Time to Acknowledge, MTTA), Средно време за откриване (Mean Time to Detect, MTTD) и Средно време за реакция (Mean Time to Respond, MTTR) могат да дадат полезен контекст, когато техните дефиниции и начинът на измерване са ясни.

Полезният въпрос не е просто дали съществува даден показател. Важно е какъв оперативен ангажимент стои зад него.

Как се разпределят отговорностите

В предоставянето на MDR често участват повече от една оперативна страна.

MSP може да управлява отношенията с клиента, докато backend SOC осигурява 24/7 разследване и реакция. Технологични доставчици могат да предоставят допълнителни функции за откриване или реакция. Вътрешният екип на клиента може да запази правомощия върху определени системи или критични бизнес решения.

Тези граници трябва да бъдат ясно видими в модела на услугата.

Клиентът трябва да разбира:

  • за какво отговаря MSP;
  • за какво отговаря backend SOC;
  • какво остава отговорност на клиента;
  • кой взема решения по време на инцидент;
  • кой с кого комуникира;
  • къде се прехвърля отговорността между страните.

Това е особено важно при партньорски и white-label MDR модели, при които оперативната работа и отношенията с клиента могат да бъдат разпределени между различни екипи.

Как се комуникират инцидентите

Комуникацията при инцидент трябва да даде достатъчно контекст, за да може клиентът да разбере ситуацията и да предприеме действие, когато е необходимо.

В зависимост от сериозността и обхвата на услугата комуникацията трябва да показва:

  • какво е открито;
  • какво е установило разследването;
  • кои активи или идентичности са засегнати;
  • как е класифициран инцидентът;
  • какви действия вече са предприети;
  • какво се изисква от клиента;
  • какви са следващите стъпки.

Комуникационният модел трябва също да определя контактите и пътищата за ескалация според сериозността на инцидента и за ситуации извън стандартното работно време.

Какво се случва след инцидента

Ограничаването не винаги означава край на процеса.

В зависимост от обхвата последващите дейности могат да включват:

  • документиране на инцидента;
  • запазване на доказателства;
  • последващ анализ;
  • актуализиране на логиката за откриване;
  • промени в процедурите за реакция;
  • препоръки за намаляване на бъдещия риск.

Клиентът трябва да разбира кои от тези дейности са включени в MDR услугата и кои изискват отделна подкрепа.

За организации, които попадат под регулаторни изисквания, документираните процеси при инциденти и ясно разпределените отговорности могат да подпомогнат и по-широките процеси по съответствие. MDR сама по себе си не осигурява регулаторно съответствие.

Гледната точка на MSP доставчика

За MSP яснотата за клиента е част от дизайна на услугата.

Ако обхватът, правомощията, отговорностите и очакванията за реакция останат неясни, услугата става по-трудна за оценяване и по-трудна за последователно предоставяне.

Определянето на тези елементи създава обща отправна точка за търговските екипи, onboarding, техническите екипи и реакцията при инциденти.

То намалява и риска очакванията на клиента за MDR да се различават от реално договорената услуга.

Гледната точка на DIAMATIX

В DIAMATIX вярваме, че оперативният модел на MDR трябва да бъде ясен както за MSP партньора, така и за клиента.

Технологията осигурява телеметрията и способностите за откриване. Моделът на услугата определя как тази информация се превръща в разследване, реакция, ескалация и комуникация.

За MSP партньорите това изисква ясни граници между MSP, DIAMATIX SOC и клиента, включително договорени правомощия за реакция и пътища за ескалация.

Тази структура позволява на MSP да запази отношенията с клиента, като използва специализираните 24/7 SOC операции зад услугата.

Заключение

Клиентите могат да оценят MDR по-точно, когато дефиницията на услугата ясно определя обхвата, разследването, правомощията за реакция, целевите параметри, комуникацията и границите на отговорност.

За MSP тази яснота намалява неяснотите преди onboarding и при реални инциденти. Тя създава и по-последователна основа за позициониране и предоставяне на услугата.

В следващата част от серията ще превърнем тези елементи в практична рамка за свързване на MDR способности, оперативни действия и стойност за клиента.

Разгледайте MSP Insights & Resource Library

Тази статия е част от по-широкото MSP съдържание на DIAMATIX, посветено на управляваните операции по сигурността, реакцията при инциденти, предоставянето на услуги и оперативната зрялост.

Използвайте гайда за библиотеката за MSP статии и ресурси, за да откриете най-подходящите статии, рамки, чеклисти, матрици и оценки според текущите си оперативни приоритети.

Разгледайте библиотеката за MSP статии и ресурси

MDR 360° Powered by DIAMATIX SOC

DIAMATIX MDR 360° предоставя на MSP партньорите експертно управлявани 24/7 SOC операции зад тяхното предложение за управлявана киберсигурност.

Наблюдение, разследване, активно търсене на заплахи, реакция, ескалация и комуникация при инциденти се осигуряват чрез DIAMATIX SOC, което позволява на MSP доставчиците да разширят своите способности за сигурност, без да изграждат цялата оперативна структура вътрешно.

Разгледайте MDR 360° за MSP партньори 

Научете повече за DIAMATIX MDR 360°, задвижван от DIAMATIX SOC, и как услугата поддържа MSP и организации с 24/7 наблюдение, разследване и реагиране на киберзаплахи. 

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.