MDR enables organizations to operationalize a turnkey Security SOC at a small percentage of the cost of building an in-house program.
MDR製品ツアーマネージド検知対応サービス(MDR)とは、お客様に代わって脅威の検知と対応を請け負うセキュリティサービスです。MDRの活用により、組織は低コストですぐに役立つセキュリティ オペレーションセンター(SOC) を運用することができるようになります。
The person in charge of procurement for a company’s security organization might start by asking the question, “What is MDR?” They already know about detection and response (D&R), sure. And because they’re asking that question, they know their organization is having trouble keeping up with D&R responsibilities. This could be due to a lack of security headcount, expertise, resources, and processes to properly stand up a D&R program.
A capable Managed Security Services Provider (MSSP) can contract with a company to act as their SOC-as-a-Service (SOCaaS) partner, providing almost all cybersecurity services for the company. An MSSP can also quickly extend the headcount of a SOC in a specific area like D&R.
Gartnerによると、MDRプロバイダとは、テレメトリ(ログ、データ、その他のコンテキスト情報)を分析するほか、脅威ハンティングとインシデント管理を通じて、実用的な結果を提供できるものとされています。MDRの利用により、お客様はセキュリティ態勢を強化したり、ビジネス上の優先事項にリソースを集中したりすることができるようになります。
MDRには、アナリストの業務環境改善をはじめとする、以下のような利点があります。
MDRは、プロバイダのSOCチームが24x365でのセキュリティ運用を提供することで、お客様のセキュリティ能力を高めます。また、MDRは即時的なSOCの人員拡張を実現し、以下の項目の改善に繋げます:
MDRは、お客様の環境全体を隙なくカバーすることで、悪意のあるアクティビティがいつどこで発生しているのかに関する可視性をセキュリティ担当者に提供します。こうしたMDRプロバイダは、さらに以下のようなサポートを提供することができます:
MDRプロバイダを導入する最終的な目標は、多額の投資や負担、人材採用や育成にかかる時間やコストを軽減しつつ、即活用可能な検知対応プログラムを導入し、社内のセキュリティプログラムの質を高めることにあります。
MDR利用の利点は様々ですが、中でも負担の少ないSOC環境を構築できる点が重要です。その他にも、適切なMDRパートナーを選択することで以下のような利点が得られます。
MDRはさまざまな理由で有利なソリューションとなりえますが、以下のようなケースで、特にマネージドサービスパートナーがお客様のセキュリティチームに付加価値を与えることができます。
MSSPまたはEDRとMDRの大きな違いは、SOCが獲得または強調しようとしている機能と、そうした特定のサービスに割り当てられる予算にあります。
MSSPは幅広いサービスを提供し、MDRはそのうちの1つである場合もあります。検知対応ソリューションのみが必要な場合には、SOC-as-a-Serviceソリューションを提供するMSSPのサービスは冗長である可能性もあり、その場合、MSSPとの契約は余計な支出となることも考えられます。
EDRは、ネットワークとクラウドにまたがる大規模な検知対応ソリューションに組み込むべきソリューションで、通常、エンドポイントの脅威と封じ込めに特に焦点を当てたサービスです。マネージドサービスの一部としてEDRを提供するMDRパートナーを選ぶべきでしょう。
大規模なソリューションでは、脅威の検出、ハンティング、封じ込め、インシデントの検証と対応、行動分析の自動化などの機能が含まれます。そして、スタンドアロンのEDRソリューションやマネージドサービスよりも、攻撃の詳細を深く掘り下げられるべきでしょう。
Researching and subsequently engaging the services of an MDR provider is no small task – but it also doesn’t have to be a drawn-out process similar to that of standing up an in-house D&R program. Only the customer searching for an MDR solution knows the core challenges and needs of their SOC.
以下は、SOCの特定かつ固有のニーズに応じた、8つの主要な機能に対するMDRプロバイダ評価の基準です。
Gartner®レポート : MDRプロバイダを選択する際に問いかけるべき質問