Managed Detection and Response (MDR)

§§IBT7§§¶@definition¶Managed Detection and Response (MDR) — управляемая услуга непрерывного мониторинга, выявления, расследования и согласованного реагирования на киберугрозы.¶@plain¶Внешняя команда не просто предоставляет инструмент, а анализирует телеметрию и помогает заказчику действовать при подтверждённой атаке по заранее определённой модели ответственности.¶@use¶MDR используют при нехватке собственного круглосуточного SOC или для усиления отдельных технологий; заранее согласуют источники, полномочия реагирования, SLA и передачу доказательств.¶@example¶Провайдер обнаруживает цепочку credential dumping и удалённого входа, подтверждает инцидент и по согласованному плейбуку инициирует изоляцию узла через EDR.¶@compare¶MSSP¦¦MSSP может управлять широким набором средств и доступностью сервиса¶@steps¶Подключение¦Согласуют активы, телеметрию, контакты и разрешённые действия.¤Мониторинг¦Платформа и аналитики круглосуточно обрабатывают сигналы и гипотезы.¤Расследование¦События связывают в инцидент, оценивают охват и уверенность.¤Реагирование¦Провайдер рекомендует или выполняет согласованные действия и передаёт отчёт заказчику.¶@resources¶Курсы для SOC¦https://ibcourses.ru/soc¦Курс¤SOC/MDR¦https://ibcourses.ru/katalog-ib-resheniy?class=SOC%2FMDR¦Решения¤Как устроена работа SOC¦https://ibcourses.ru/soc-analyst-career-guide¦Статья¤Инструменты Blue Team: от SIEM до EDR¦https://ibcourses.ru/instrumenty-blue-team-siem-edr-arsenal¦Статья¶@related¶¶@faq¶MDR заменяет внутреннюю ответственность?¦Нет. Заказчик остаётся владельцем риска, систем и бизнес-решений, даже если часть операций передана.¤Какие данные нужны MDR?¦Набор зависит от услуги, но обычно включает конечные точки, идентичности, сеть, облако и контекст активов.¤Что проверить в договоре?¦SLA, границы мониторинга, полномочия, хранение данных, уведомления, выход из услуги и метрики качества.