От MDR възможности към реална стойност за клиента
Обобщение
Управляемото откриване и реакция (Managed Detection and Response, MDR) съчетава технологии, експертен капацитет по киберсигурност, разследване и активна реакция. За един доставчик на управлявани услуги (Managed Service Provider, MSP) обаче изброяването на тези възможности не обяснява автоматично стойността на услугата за клиента.
Стойността става по-ясна, когато всяка способност се свърже с конкретен оперативен резултат: какво прави услугата, какво се случва при откриване на заплаха, кой поема отговорността и как това влияе върху операциите по сигурността на клиента.
С тази статия започваме нова серия в MSP Insights, посветена на това как MSP доставчиците могат да дефинират, позиционират и структурират MDR като управлявана услуга.
Нова серия в MSP Insights: MDR като управлявана услуга
В предишната серия на MSP Insights разгледахме какво стои зад една управлявана услуга за сигурност: наблюдение, разследване, реакция, отговорност, ескалация и комуникация.
Следващият въпрос е как тези оперативни способности се представят пред клиента.
MDR често се описва чрез отделните си компоненти: 24/7 наблюдение, телеметрия от крайни устройства и други източници, откриване на заплахи, разследване, активно търсене на заплахи, ограничаване и докладване.
Всички те имат значение. Те обаче описват какво съдържа услугата. Клиентът, който оценява MDR, трябва да разбере и какво променят тези способности на практика.
Това разграничение е важно за MSP доставчиците, които позиционират MDR като управлявана услуга, а не просто като още един слой технология за сигурност.
Възможностите се нуждаят от оперативен контекст
Да вземем 24/7 наблюдението.
От техническа гледна точка то означава непрекъсната видимост върху събитията по сигурността. От гледна точка на клиента въпросите са по-практични:
Кой преглежда сигнала извън работно време?
Какво се случва, когато подозрителната активност бъде потвърдена?
Колко бързо започва разследването?
Кой комуникира с клиента?
Какви действия за реакция могат да бъдат предприети?
Същото важи за активното търсене на заплахи, откриването на заплахи в крайни устройства, автоматизираното ограничаване или покритието от Център за операции по сигурността (Security Operations Center, SOC).
Без оперативен контекст те остават отделни способности. Услугата става по-ясна, когато клиентът разбира до какво води всяка от тях.
От способност към стойност
За MSP доставчиците тази връзка може да бъде структурирана сравнително просто:
Способност → Оперативно действие → Въздействие за клиента
Например:
24/7 наблюдение
Събитията по сигурността се наблюдават непрекъснато.
→ Значимата активност може да бъде разследвана и извън работното време на клиента.
Експертно разследване
Анализатор потвърждава сигнала и добавя необходимия контекст.
→ Клиентът получава оценен инцидент вместо необработено известие.
Възможност за реакция
Предварително определени действия за ограничаване могат да бъдат предприети при необходимост.
→ Времето между потвърждаването и ограничаването може да бъде намалено, ако правомощията за реакция са предварително договорени.
Комуникация при инцидент
Инцидентът, предприетите действия и необходимите следващи стъпки се комуникират с определените контакти на клиента.
→ Клиентът разбира какво се е случило и какво се изисква от неговия екип.
Този подход не опростява техническата същност на MDR. Той прави оперативния резултат от всяка способност по-ясен.
MDR започва отвъд наблюдението
Има важно разграничение между управлявания мониторинг на сигурността и пълноценната MDR услуга.
Моделите на предоставяне при MSP могат да варират от управляван мониторинг с ескалация до пълноценна MDR услуга, при която доставчикът извършва или координира разследване, реакция и предварително одобрени действия за ограничаване.
Наблюдението и ескалацията на сигнали могат да осигурят ценна защита, но не трябва да се приравняват с MDR, когато услугата не включва активно разследване и реакция.
Това разграничение е важно както при структурирането на услугата, така и за създаването на точни очаквания у клиента.
Стойността за клиента зависи от модела на предоставяне
MDR може да бъде предоставяна чрез различни оперативни модели.
Един MSP може да изгради и управлява собствен екип по сигурността. Друг може да използва backend SOC, който осигурява разследване и реакция, докато MSP запазва отношенията с клиента. При хибридните модели отговорностите могат да бъдат разпределени между MSP доставчика, SOC екипа, технологичните доставчици и клиента.
Важно е моделът на предоставяне да бъде ясно определен.
Клиентът трябва да разбира:
- кой наблюдава;
- кой разследва;
- кой може да предприема действия за реакция;
- кога е необходимо одобрение от клиента;
- кой комуникира по време на инцидент;
- къде се прехвърля отговорността между отделните страни.
Използваните технологии могат да бъдат сходни при различните доставчици. Оперативното изживяване за клиента обаче може да бъде съществено различно.
Стойността изисква и ясни параметри на услугата
Оперативната стойност е по-лесна за оценяване, когато услугата е дефинирана чрез конкретни и измерими параметри.
В зависимост от MDR модела те могат да включват:
- покритие на крайни устройства, идентичности, имейл, облачна инфраструктура, мрежа, Софтуер като услуга (Software as a Service, SaaS) и релевантни източници на логове;
- работно време на услугата и реално 24/7 покритие от анализатори;
- целеви времена за потвърждение, разследване, ескалация и ограничаване;
- действия, които могат да бъдат предприети незабавно, и такива, които изискват одобрение от клиента;
- граници на отговорност между MSP доставчика, backend SOC и клиента;
- докладване на инциденти, работа с доказателства и последващ анализ;
- изключения от обхвата на услугата и ограничения на правомощията за реакция.
Показатели като Средно време за потвърждение (Mean Time to Acknowledge, MTTA), Средно време за откриване (Mean Time to Detect, MTTD) и Средно време за реакция (Mean Time to Respond, MTTR) също могат да дадат полезен контекст, когато техните дефиниции и начинът на измерване са ясно определени.
Тези параметри помагат на клиента да разбере какво реално може да направи MDR услугата, при какви условия и къде отговорността остава в неговия собствен екип.
За MSP доставчици и клиенти, които оперират в Европейския съюз, ясно документираните граници на услугата, отговорности и процедури за управление на инциденти могат да подпомогнат съответствието с приложимите изисквания за киберсигурност, включително NIS2. MDR услугата сама по себе си не осигурява автоматично регулаторно съответствие.
Стойността става видима при инцидент
Клиентите могат да сравняват технологиите по функционалности, интеграции и технически спецификации.
Качеството на MDR услугата става много по-видимо, когато възникне ситуация, която изисква действие.
Тогава практическите въпроси определят клиентското изживяване:
- Беше ли разследвано събитието?
- Беше ли потвърдена неговата сериозност?
- Получи ли клиентът необходимия контекст?
- Можеше ли ограничаването да започне в рамките на договорените правомощия?
- Беше ли ясна отговорността?
- Бяха ли комуникирани следващите стъпки?
Това са въпроси, свързани с предоставянето на услугата.
И именно тук наблюдението, разследването, реакцията и комуникацията се превръщат в конкретна стойност за клиента.
Гледната точка на MSP доставчика
За един MSP ефективното позициониране на MDR започва с ясно оперативно разбиране на самата услуга.
Ако вътрешната дефиниция се фокусира основно върху инструменти и функционалности, комуникацията с клиента обикновено следва същия модел.
По-ясният подход свързва технологията с действие, отговорност, параметри на услугата и резултати.
Това улеснява и последователното представяне на услугата между търговските и техническите екипи, по време на onboarding и в текущата комуникация с клиента.
Гледната точка на DIAMATIX
В DIAMATIX разглеждаме стойността на MDR като комбинация от технологии, експертен капацитет по киберсигурност и ясно определен оперативен модел.
За MSP доставчиците това означава повече от достъп до способности за наблюдение и откриване. Услугата трябва ясно да определя как се разследват сигналите, как се ескалират инцидентите, какви действия за реакция могат да бъдат предприети, как се разпределят отговорностите и как клиентът остава информиран.
Backend SOC може да осигури необходимия оперативен капацитет зад тези способности, докато MSP доставчикът запазва отношенията с клиента и интегрира управляваната сигурност в съществуващото си портфолио от услуги.
Така услугата може да бъде дефинирана и оценена чрез конкретни оперативни резултати, а не само чрез използваните технологии.
Заключение
MDR способностите придобиват ясна стойност за клиента, когато са свързани с конкретни действия, отговорности, параметри на услугата и резултати.
За MSP доставчика тази връзка започва с точно определяне на това какво предоставя услугата на практика:
- какво покрива;
- как се разследват събитията;
- какво се случва при потвърден инцидент;
- кой може да предприеме действие;
- кога е необходимо одобрение от клиента;
- как се комуникират и документират инцидентите.
Ясното дефиниране на услугата прави MDR по-лесна за обяснение, оценяване и последователно предоставяне.
В следващата статия от серията ще разгледаме какво трябва да разбира клиентът за MDR, когато оценява услугата.
Разгледайте MSP Insights & Resource Library
Тази статия е част от по-широкото MSP съдържание на ДИАМАТИКС, посветено на управляваните операции по сигурността, реакцията при инциденти, предоставянето на услуги и оперативната зрялост.
Използвайте гайда за MSP Insights & Resource Library, за да откриете най-подходящите статии, рамки, чеклисти, матрици и оценки според текущите си оперативни приоритети.
Разгледайте MSP библиотека от анализи и практически ресурси
MDR 360° Powered by DIAMATIX SOC
DIAMATIX MDR 360° предоставя на MSP партньорите експертно управлявани 24/7 SOC операции зад тяхното предложение за управлявана киберсигурност.
Наблюдение, разследване, активно търсене на заплахи, реакция, ескалация и комуникация при инциденти се осигуряват чрез DIAMATIX SOC, което позволява на MSP доставчиците да разширят своите способности за сигурност, без да изграждат цялата оперативна структура вътрешно.
Научете повече за DIAMATIX MDR 360°, задвижван от DIAMATIX SOC, и как услугата поддържа MSP и организации с 24/7 наблюдение, разследване и реагиране на киберзаплахи.
Абонирайте се за най-новите актуализации и анализи
Получавайте актуални новини и експертни анализи за киберсигурност






