پیش از انتخاب MDR چه چیزهایی باید در قرارداد روشن باشد؟
چکلیست خرید ESET PROTECT MDR Ultimate برای روشنکردن Scope مانیتورینگ، اختیار Response، Escalation، دسترسی، گزارش، SLA و نقش تیم داخلی.
پاسخ کوتاه: در خرید MDR، مهمترین سؤال «چه Featureهایی Included است؟» نیست؛ باید دقیقاً مشخص شود سرویس چه چیزی را 24/7 مانیتور میکند، چه Actionهایی را خودش انجام میدهد، چه زمانی با شما تماس میگیرد و مسئولیت تیم داخلی کجا شروع میشود. ESET PROTECT MDR Ultimate فناوری XDR را با Threat Monitoring، Threat Hunting، تحلیل و Response مدیریتشده ترکیب میکند؛ قرارداد باید این مرزها را قابل اندازهگیری کند.
Scope را با Asset و Data Source بنویسید
عبارت «همه زیرساخت» مبهم است. فهرست کنید چه Endpointها، Serverها، Cloud Workloadها، Mail/Cloud Appها و Identity Contextهایی واقعاً تحت سرویساند. همچنین مشخص شود Asset جدید چگونه Onboard و Asset خارجشده چگونه Offboard میشود.
| موضوع قرارداد | سؤال دقیق |
|---|---|
| Monitoring | کدام Asset/Data Sourceها 24/7 پایش میشوند؟ |
| Triage | چه Severityهایی توسط تیم MDR بررسی و Correlate میشوند؟ |
| Response | Provider چه Actionهایی را بدون Approval میتواند اجرا کند؟ |
| Escalation | برای Critical Incident چه Channel و چه Contactهایی استفاده میشود؟ |
| Threat Hunting | Hunting پیوسته است یا On-demand و خروجی آن چگونه گزارش میشود؟ |
| Evidence | Retention، دسترسی و تحویل Artefactها چگونه است؟ |
| Reporting | Critical/Weekly/Monthly Report چه محتوایی دارد؟ |
| Exit | در پایان قرارداد، Data و Configuration چگونه تحویل میشود؟ |
Response Authority را مبهم نگذارید
دو مدل افراطی هر دو مشکل دارند: Provider هیچ Actionی بدون Approval انجام ندهد و حمله منتظر تماس بماند؛ یا Provider روی Asset حیاتی بدون Governance Action مخرب اجرا کند. Matrix بسازید: Isolate Workstation ممکن است Pre-authorized باشد، اما Isolate Server حیاتی نیاز به تماس Owner داشته باشد.
Escalation باید از قبل تست شود
Critical Contact فقط یک شماره در قرارداد نباشد. شیفت شب، تعطیلات، عدم پاسخ Contact اول و جانشینها را مشخص کنید. حداقل یک Tabletop Exercise اجرا کنید تا معلوم شود Alert واقعاً به فرد درست میرسد و تصمیم Containment چقدر طول میکشد.
24/7 Monitoring مسئولیت داخلی را حذف نمیکند
ESET MDR را ترکیب AI و تخصص انسانی برای Monitoring، Detection و Incident Response معرفی میکند. با این حال Patch، Business Decision، Recovery، Identity Governance و تصمیمهای تغییر سرویس همچنان به سازمان وابستهاند. تیم داخلی باید Incident Commander و Business Owner داشته باشد.
Threat Hunting را قابل سنجش کنید
در قرارداد یا Service Description مشخص کنید Hunting چه Scopeی دارد، چگونه با Threat Intelligence تغذیه میشود و نتیجه مثبت یا منفی چگونه ثبت میشود. «Proactive Hunting» بدون Deliverable قابل بررسی، برای ارزیابی کیفیت سرویس کافی نیست.
Onboarding مهمتر از Demo است
ESET در توضیح MDR Ultimate به Assessment اولیه محیط و ساخت Security Profile اشاره میکند. در Onboarding باید Asset Inventory، Accountهای حساس، Network Zone، Contact Matrix، Maintenance Window و ابزارهای موجود ثبت شوند. کیفیت این مرحله مستقیماً روی Triage آینده اثر دارد.
گزارش مدیریتی باید به Risk وصل شود
گزارش خوب فقط تعداد Alert و Incident نیست. روند Attack Technique، Assetهای پرتکرار، Control Gap، Time-to-Triage/Response، Actionهای انجامشده و Recommendationهای باز باید مشخص باشند. Recommendation بدون Owner و Due Date بهبود ایجاد نمیکند.
چه زمانی MDR Ultimate منطقیتر است؟
- پوشش 24/7 برای تیم داخلی دشوار است.
- تیم SOC وجود دارد اما برای Threat Hunting یا Incident Surge ظرفیت کافی ندارد.
- سازمان به دسترسی مستقیمتر به متخصصان و Response مدیریتشده نیاز دارد.
- Incident Response باید خارج از ساعات اداری هم ادامه داشته باشد.
اگر SOC داخلی بالغ و پوشش شبانهروزی کافی دارید، Enterprise یا Elite نیز باید از نظر کنترل، هزینه و نقش Provider مقایسه شوند. صفحه ESET PROTECT MDR Ultimate مالک اطلاعات محصول است.
منابع رسمی
- ESET — PROTECT MDR Ultimate
- ESET — Managed Detection and Response service
- ESET — MDR services overview
آخرین بازبینی:
پرسشهای متداول
آیا MDR جای SOC داخلی را کامل میگیرد؟
بسته به مدل سازمان میتواند بخشی از عملیات را برونسپاری کند، اما Business Context، Recovery، Change و تصمیمهای حیاتی همچنان به مالکیت داخلی نیاز دارند.
مهمترین بند قرارداد MDR چیست؟
یک بند واحد کافی نیست؛ Scope Monitoring، Response Authority و Escalation سه بخش حیاتیاند چون مستقیماً تعیین میکنند هنگام Incident چه اتفاقی میافتد.
مسیر مرتبط با این مقاله
ترکیب فناوری پیشگیری، EDR/XDR و سرویس مدیریتشده 24/7 برای پایش، Threat Hunting، تحلیل و پاسخ سریعتر به رخدادهای امنیتی.