Când se deschide dialogul de printare: alege "Salvează ca PDF", apoi debifează "Anteturi și subsoluri" din secțiunea Mai multe setări.
Ghid de Achiziție Managed Detection & Response
Rezumat Executiv
Managed Detection and Response (MDR) este acum modelul dominant pentru operațiunile de securitate în rândul organizațiilor mid-market și enterprise din Europa. Construirea unui SOC intern 24/7 necesită 8-12 analiști, trei rotații de tură, tooling dedicat și un buget de instruire permanent. Pentru majoritatea organizațiilor sub 5.000 de angajați, MDR este structural mai ieftin, mai rapid de implementat și mai eficace. Acest ghid este companionul din partea cumpărătorului pentru decizia de achiziție: capabilități, cerințe de acoperire, modele de prețuri, criterii de evaluare și semnale de alarmă.
Concluzii cheie
- MDR este fundamental diferit de serviciile MSSP și SIEM-only. Acronimele contează — confundarea lor în achiziții duce la așteptări nepotrivite și rezultate proaste.
- Cumpărătorii europeni ar trebui să solicite analiști SOC rezidenți în UE și rezidența datelor exclusiv în UE. Acest lucru simplifică conformitatea cu Articolul 28 GDPR și se aliniază cu așteptările NIS2 și DORA.
- Cea mai importantă capabilitate MDR este răspunsul — nu doar detectarea. Un furnizor care scoate la iveală alerte, dar nu le poate conține, vinde un produs diferit.
- Modelele de prețuri variază semnificativ. Cele mai comune două sunt per activ (per endpoint sau per server) și per angajat. Ambele au moduri de eșec — înțelege-le înainte de a semna.
- Afirmațiile furnizorului privind MTTD și MTTR sunt marketing până sunt dovedite în timpul unui proof-of-concept. Insistă pe un POC plătit cu incidente reale înainte de a te angaja.
Cui i se adresează
- CISO și directori IT care evaluează furnizori MDR pentru prima dată sau reînnoiesc contracte existente.
- Responsabili de achiziții care gestionează licitații MDR/SOC.
- Responsabili de conformitate care conduc gestionarea incidentelor conform Articolului 21(2) NIS2 și cerințelor Pilonului 2 DORA.
- Consilii de administrație care revizuiesc decizia build-vs-buy pentru funcția de operațiuni de securitate.
MDR vs MSSP vs SIEM-only
Termenii MDR, MSSP și SIEM sunt frecvent confundați — de furnizori la fel de mult ca de cumpărători. Diferențele sunt substanțiale și contează pentru achiziții. Tabelul de mai jos rezumă ce oferă fiecare și ce nu.
| Capabilitate | MDR | MSSP | SIEM-only |
|---|---|---|---|
| Monitorizare 24/7 | Da (gestionat) | Da (gestionat) | Nu (operezi tu) |
| Threat hunting | Proactiv | Limitat | Nu |
| Răspuns activ și contenție | Da | Limitat (escaladare către client) | Nu |
| Tooling furnizat | Da (stack-ul furnizorului) | Client sau furnizor | Client (doar SIEM) |
| Detection engineering | Continuu | Limitat | Scrii tu regulile |
| Model de prețuri | Per activ / per angajat | Per dispozitiv / oră | Per ingestie / GB |
Dacă nu ai o echipă SOC internă și nu poți opera singur un SIEM, MDR este singurul model care oferă rezultate reale. MSSP îți dă alerte pe care trebuie să le triezi. SIEM îți dă un instrument pe care trebuie să-l operezi. MDR îți dă un serviciu care detectează, investighează și răspunde.
Cele Șase Capabilități de Evaluat
Furnizorii își descriu capabilitățile diferit, dar funcțiile subiacente sunt aceleași. Cele șase capabilități de mai jos sunt minimul pe care orice furnizor MDR trebuie să-l ofere. Orice lipsă este un factor de descalificare.
Monitorizare 24/7/365 a tuturor surselor din scop — endpoint-uri, rețea, cloud, identitate, email — fără degradare în afara orelor de program. Verifică acoperirea personalului, inclusiv weekend-urile și sărbătorile legale.
Reguli de detectare actualizate continuu care acoperă TTP-urile curente. Regulile ar trebui mapate la MITRE ATT&CK și personalizabile la mediul clientului. Detection-as-code este un indicator puternic de maturitate.
Vânătoare proactivă a indicatorilor de compromitere pe care detectarea automatizată îi ratează. Cadența de hunting, metodologia și raportarea ar trebui să fie în contract.
Analiști umani care investighează fiecare alertă înainte de notificarea clientului. Rata de fals-pozitive și timpul median până la triere ar trebui să fie măsurabile și raportate lunar.
Capacitatea furnizorului de a conține efectiv un incident confirmat — nu doar de a notifica clientul. Opțiunile de contenție ar trebui definite în contract: kill proces, izolare host, blocare IP, dezactivare cont, revocare sesiune.
Metrici lunare privind alertele triate, incidentele confirmate, MTTD, MTTR, rezultatele hunting-ului și schimbările de postură. Revizuiri de business trimestriale cu recomandări acționabile.
Acoperire MITRE ATT&CK
Cadrul MITRE ATT&CK este standardul din industrie pentru descrierea comportamentului adversarial. Un furnizor MDR serios își mapează regulile de detectare la ATT&CK și raportează acoperirea per tactică. Barele de mai jos arată acoperirea tipică per tactică — orice sub 70% pe o tactică critică ar trebui să ridice întrebări.
Reține că acoperirea de 100% este imposibilă — iar furnizorii care o pretind mint. Matricea MITRE ATT&CK are sute de tehnici și zeci de sub-tehnici. Ceea ce contează este acoperirea tehnicilor pe care atacatorii le folosesc efectiv împotriva sectorului tău. Insistă pe rapoarte de acoperire filtrate după sector, nu pe numărători absolute.
Modele de Prețuri
Prețurile MDR se mută de la per-dispozitiv la modele per-angajat și per-activ. Diagrama donut de mai jos arată cum se descompune un buget MDR tipic. Cele mai comune două modele de prețuri sunt descrise în continuare — alege-l pe cel care se potrivește profilului tău de active.
Semnale de Alarmă la Furnizor
Unele comportamente ale furnizorului sunt factori de descalificare imediați. Lista de mai jos este consensul echipelor europene de achiziții MDR. Oricare dintre acestea este motiv suficient pentru a elimina un furnizor din lista scurtă, indiferent de preț sau marketing.
- Analiști SOC bazați în afara UE. Pentru clienții europeni acesta este un risc de terță parte NIS2 și o problemă de transfer conform Capitolului V GDPR.
- Niciun proof-of-concept plătit oferit. Furnizorii care refuză un POC ascund ceva.
- Acoperire "24/7" care este de fapt "program de birou + escaladare on-call". Verifică modelul de personal.
- Reguli de detectare descrise doar în termeni de marketing. Furnizorii maturi își pot arăta biblioteca de reguli și maparea MITRE.
- Răspuns activ limitat la "alertare și escaladare către client". Acela nu este răspuns — este notificare.
- Nicio referință de client la scara și sectorul tău. Furnizorul poate fi experimentat — dar nu în medii ca al tău.
- Termeni contractuali care te blochează pe trei ani fără clauză de ieșire. Furnizorul știe că relația se va deteriora și se protejează.
- Niciun angajament privind metricile în SLA. MTTD și MTTR ar trebui să fie contractuale, cu clauze de credit pentru neîndeplinirea lor.
- Threat intelligence pretinsă, dar niciodată demonstrată. Cere mostre de rapoarte de intelligence — furnizorii generici regurgitează feed-uri publice.
- Nicio Rules of Engagement clară pentru răspunsul activ. Fiecare contract MDR ar trebui să specifice ce poate și ce nu poate face furnizorul automat vs. cu aprobarea clientului.
De Ce Orizon Oversight
Oversight este oferta de SOC gestionat și MDR de la Orizon. Este construită în jurul cerințelor cumpărătorului european din acest document — analiști rezidenți în UE, rezidența datelor exclusiv în UE, raportare aliniată la NIS2 și răspuns activ care conține efectiv incidentele în loc să te notifice doar despre ele.
Pașii următori
- Programează un apel de scoping Oversight fără angajament pentru a înțelege potrivirea pentru mediul tău.
- Solicită un POC Oversight — o probă reală de două săptămâni cu monitorizare activă a unui scop definit.
- Obține un raport lunar Oversight de exemplu, astfel încât să poți compara calitatea raportării cu alți furnizori.
Contact: [email protected] · orizon.one/oversight · Infrastructură UE suverană.