שירותים / Continuous Operations
MDR
זיהוי ותגובה מנוהלים (Managed Detection & Response): זיהוי, חקירה ותגובה לאיומי סייבר 24/7, עם אנליסטים שבודקים כל התראה.
הבעיה
ה-EDR שלכם מייצר התראות. הן מגיעות לערוץ שאף אחד לא מסתכל עליו אחרי שש בערב, ואף אחד אינו מוסמך לומר האם התראה נתונה היא זיהוי שגוי או השעה הראשונה של חדירה. בינתיים המבקר שואל מי מנטר אירועי אבטחה, והתשובה הכנה היא שאין גורם מוגדר שאחראי לכך.
השיטה.
ביסוס כיסוי ואיכות טלמטריה תחילה
זיהוי טוב רק כמו הקלט שלו. לפני שהניטור מתחיל אנחנו מאמתים כיסוי Agent מול מצאי הנכסים, ומאשרים שהמקורות שחקירה זקוקה להם זורמים: טלמטריית Endpoints, לוגי זהות והתחברות, לוגי מישור בקרה בענן בכל האזורים, VPN וגישה מרחוק, ולוגי ביקורת של SaaS קריטי. נקודות עיוורון מוגדרות בשם מראש ולא מתגלות במהלך אירוע.
כיוונון הזיהויים לסביבה
חוקי זיהוי ברירת מחדל (Out-of-the-box) מייצרים עייפות התראות, ועייפות התראות מייצרת פעילות זדונית שמתפספסת. החוקים מכווננים לסביבה שלכם (תחנות עבודה של מפתחים מריצות בינאריים חריגים באופן לגיטימי, מערכת ה-CI שלכם מתחברת ממקומות לא צפויים, האדמינים שלכם באמת משתמשים ב-PowerShell) וממופים ל-MITRE ATT&CK, כך שפערי כיסוי גלויים ולא מונחים.
סינון עם אנליסטים אנושיים, מסביב לשעון
התראות מסוננות על ידי אנליסט מול הקשר הסביבה, לא מועברות אוטומטית. כל הסלמה מגיעה אליכם עם הכרעה, הראיה, הנכסים המושפעים ופעולה מומלצת, לא Alert ID ללא הקשר וקישור לקונסולה שהייתם צריכים ללמוד לקרוא.
תגובה בתוך סמכות מוסכמת מראש
פעולות בלימה מוסכמות מראש ונכתבות: אילו מארחים ניתן לבודד ללא שיחה, אילו חשבונות ניתן להשבית, אילו פעולות תמיד דורשות את אישורכם, ומי מורשה לתת אותו בשלוש לפנות בוקר. הסמכויות האלה מוגדרות ומתואמות מראש, לפני האירוע הראשון, כי במהלך אירוע כל שעה נספרת.
הפקת ראיית הציות כתוצר לוואי
כיסוי הניטור, נפחי ההתראות, זמן ממוצע לסינון, זמן ממוצע לבלימה, ורשומות אירועים עם צירי זמן ופעולות מתקנות. אלה בדיוק מה ש-ISO 27001 A.8.15/A.8.16 וקריטריוני הניטור של SOC 2 דורשים, ומה שמבטחי סייבר מבקשים בחידוש.
מהו MDR?
MDR (Managed Detection and Response) הוא שירות במיקור חוץ שבו אנליסטים מנטרים את טלמטריית האבטחה של ארגון מסביב לשעון, מסננים התראות, חוקרים איומים אמיתיים, ומבצעים פעולות בלימה מוסכמות מראש. הוא שונה מכלי ניטור בכך שאדם מחליט האם התראה משנה, ומ-SOC מסורתי בכך שסמכות התגובה מוסכמת מראש ולא מוגבלת לפתיחת כרטיס.
האם ISO 27001 או SOC 2 דורשים ניטור אבטחה?
כן. ISO 27001:2022 Annex A דורש פעילויות ניטור ותיעוד אירועים, וה-Common Criteria של SOC 2 דורשים ניטור רכיבי מערכת וזיהוי חריגות. שניהם מצפים לראיה שהניטור באמת פעל (נתוני כיסוי, רשומות טיפול בהתראות וצירי זמן של אירועים), לא רק שכלי נרכש.
איזו טלמטריה MDR צריך כדי להיות אפקטיבי?
טלמטריית EDR על פני כל הסביבה, לוגי התחברות וביקורת של ספק הזהויות, לוגי מישור בקרה בענן בכל חשבון ואזור, לוגי גישה מרחוק ו-VPN, ולוגי ביקורת מ-SaaS קריטי לעסק. פערי כיסוי במקורות אלה הם הגורם היחיד הגדול ביותר לשאלה האם חדירה נתפסת, ולכן הכיסוי מאומת לפני שהניטור מתחיל ולא אחריו.