مشاوره راهکارهای امنیت سازمانیتمدید و ارتقای لایسنس
تصویر مقاله پیش از انتخاب MDR چه چیزهایی باید در قرارداد روشن باشد؟
مرکز دانش امنیت سازمانی

پیش از انتخاب MDR چه چیزهایی باید در قرارداد روشن باشد؟

چک‌لیست خرید ESET PROTECT MDR Ultimate برای روشن‌کردن Scope مانیتورینگ، اختیار Response، Escalation، دسترسی، گزارش، SLA و نقش تیم داخلی.

پاسخ کوتاه: در خرید MDR، مهم‌ترین سؤال «چه Featureهایی Included است؟» نیست؛ باید دقیقاً مشخص شود سرویس چه چیزی را 24/7 مانیتور می‌کند، چه Actionهایی را خودش انجام می‌دهد، چه زمانی با شما تماس می‌گیرد و مسئولیت تیم داخلی کجا شروع می‌شود. ESET PROTECT MDR Ultimate فناوری XDR را با Threat Monitoring، Threat Hunting، تحلیل و Response مدیریت‌شده ترکیب می‌کند؛ قرارداد باید این مرزها را قابل اندازه‌گیری کند.

Scope را با Asset و Data Source بنویسید

عبارت «همه زیرساخت» مبهم است. فهرست کنید چه Endpointها، Serverها، Cloud Workloadها، Mail/Cloud Appها و Identity Contextهایی واقعاً تحت سرویس‌اند. همچنین مشخص شود Asset جدید چگونه Onboard و Asset خارج‌شده چگونه Offboard می‌شود.

موضوع قرارداد سؤال دقیق
Monitoring کدام Asset/Data Sourceها 24/7 پایش می‌شوند؟
Triage چه Severityهایی توسط تیم MDR بررسی و Correlate می‌شوند؟
Response Provider چه Actionهایی را بدون Approval می‌تواند اجرا کند؟
Escalation برای Critical Incident چه Channel و چه Contactهایی استفاده می‌شود؟
Threat Hunting Hunting پیوسته است یا On-demand و خروجی آن چگونه گزارش می‌شود؟
Evidence Retention، دسترسی و تحویل Artefactها چگونه است؟
Reporting Critical/Weekly/Monthly Report چه محتوایی دارد؟
Exit در پایان قرارداد، Data و Configuration چگونه تحویل می‌شود؟

Response Authority را مبهم نگذارید

دو مدل افراطی هر دو مشکل دارند: Provider هیچ Actionی بدون Approval انجام ندهد و حمله منتظر تماس بماند؛ یا Provider روی Asset حیاتی بدون Governance Action مخرب اجرا کند. Matrix بسازید: Isolate Workstation ممکن است Pre-authorized باشد، اما Isolate Server حیاتی نیاز به تماس Owner داشته باشد.

Escalation باید از قبل تست شود

Critical Contact فقط یک شماره در قرارداد نباشد. شیفت شب، تعطیلات، عدم پاسخ Contact اول و جانشین‌ها را مشخص کنید. حداقل یک Tabletop Exercise اجرا کنید تا معلوم شود Alert واقعاً به فرد درست می‌رسد و تصمیم Containment چقدر طول می‌کشد.

24/7 Monitoring مسئولیت داخلی را حذف نمی‌کند

ESET MDR را ترکیب AI و تخصص انسانی برای Monitoring، Detection و Incident Response معرفی می‌کند. با این حال Patch، Business Decision، Recovery، Identity Governance و تصمیم‌های تغییر سرویس همچنان به سازمان وابسته‌اند. تیم داخلی باید Incident Commander و Business Owner داشته باشد.

Threat Hunting را قابل سنجش کنید

در قرارداد یا Service Description مشخص کنید Hunting چه Scopeی دارد، چگونه با Threat Intelligence تغذیه می‌شود و نتیجه مثبت یا منفی چگونه ثبت می‌شود. «Proactive Hunting» بدون Deliverable قابل بررسی، برای ارزیابی کیفیت سرویس کافی نیست.

Onboarding مهم‌تر از Demo است

ESET در توضیح MDR Ultimate به Assessment اولیه محیط و ساخت Security Profile اشاره می‌کند. در Onboarding باید Asset Inventory، Accountهای حساس، Network Zone، Contact Matrix، Maintenance Window و ابزارهای موجود ثبت شوند. کیفیت این مرحله مستقیماً روی Triage آینده اثر دارد.

گزارش مدیریتی باید به Risk وصل شود

گزارش خوب فقط تعداد Alert و Incident نیست. روند Attack Technique، Assetهای پرتکرار، Control Gap، Time-to-Triage/Response، Actionهای انجام‌شده و Recommendationهای باز باید مشخص باشند. Recommendation بدون Owner و Due Date بهبود ایجاد نمی‌کند.

چه زمانی MDR Ultimate منطقی‌تر است؟

  • پوشش 24/7 برای تیم داخلی دشوار است.
  • تیم SOC وجود دارد اما برای Threat Hunting یا Incident Surge ظرفیت کافی ندارد.
  • سازمان به دسترسی مستقیم‌تر به متخصصان و Response مدیریت‌شده نیاز دارد.
  • Incident Response باید خارج از ساعات اداری هم ادامه داشته باشد.

اگر SOC داخلی بالغ و پوشش شبانه‌روزی کافی دارید، Enterprise یا Elite نیز باید از نظر کنترل، هزینه و نقش Provider مقایسه شوند. صفحه ESET PROTECT MDR Ultimate مالک اطلاعات محصول است.

منابع رسمی

آخرین بازبینی:

پرسش‌های متداول

آیا MDR جای SOC داخلی را کامل می‌گیرد؟

بسته به مدل سازمان می‌تواند بخشی از عملیات را برون‌سپاری کند، اما Business Context، Recovery، Change و تصمیم‌های حیاتی همچنان به مالکیت داخلی نیاز دارند.

مهم‌ترین بند قرارداد MDR چیست؟

یک بند واحد کافی نیست؛ Scope Monitoring، Response Authority و Escalation سه بخش حیاتی‌اند چون مستقیماً تعیین می‌کنند هنگام Incident چه اتفاقی می‌افتد.

مسیر مرتبط با این مقاله

ترکیب فناوری پیشگیری، EDR/XDR و سرویس مدیریت‌شده 24/7 برای پایش، Threat Hunting، تحلیل و پاسخ سریع‌تر به رخدادهای امنیتی.