CyberGlossary

Защита и операции

MDR (управляемое обнаружение и реагирование)

Также известно как: Управляемый SOC

Определение

Управляемая услуга, при которой внешний поставщик обеспечивает обнаружение угроз, threat hunting и реагирование на инциденты от имени заказчика, обычно используя телеметрию EDR/XDR и SIEM.

Managed Detection and Response (MDR) — это подписочная услуга, предоставляемая SOC-провайдером в режиме 24x7, которая объединяет технологии (EDR, XDR, SIEM, NDR) с людьми: аналитиками, охотниками за угрозами и инженерами реагирования. Заказчик передаёт телеметрию поставщику, который сортирует оповещения, подтверждает инциденты, выполняет действия по локализации (изоляция хостов, отключение учётных записей) и координирует устранение согласно SLA. MDR хорошо подходит организациям без собственного SOC и тем, кому нужна follow-the-sun-поддержка; ответственность за управление рисками и восстановление остаётся за заказчиком. Среди известных поставщиков: CrowdStrike Falcon Complete, Sophos MDR, Arctic Wolf и Red Canary.

Примеры

  • MDR-провайдер изолирует скомпрометированный ноутбук и сбрасывает учётные данные в течение 20 минут после обнаружения маяка Cobalt Strike.
  • Средний ритейлер передаёт 24x7-обнаружение EDR-оповещений Sophos MDR, а его ИТ-команда занимается восстановлением.

Связанные термины