الكشف والإستجابة المُدارة (MDR) ، هي خدمة للأمن السيبراني تجمع بين التكنولوجيا والخبرة البشرية للقيام بصيد التهديدات ،مراقبتها والقيام بالإستجابة . فائدة الكشف والإستجابة المُدارة (MDR) الرئيسية ؛ المساعدة على تحديد التهديدات والحد من تأثيرها بسرعة دون الحاجة إلى موظفين إضافيين.
الكشف والإستجابة المُدارة (MDR) ، يراقب ـ يكتشف ويجيب عن بُعد على التهديدات التي تم تثبيتها داخل مؤسستكم. لذلك، يستخدم مزود الخدمة أداة تثبيت ومداخلة النقطة النهاية (EDR)و يوفر الرؤية اللازمة للأحداث الأمنية على النقطة النهائية . بعد توفير الرؤية، يتم جمع البيانات التليمترية المستخلصة من النقاط النهائية في وحدة التحكم المركزية، حيث يتم من خلال بيانات استخبارات التهديد والتحليلات المتقدمة، إجراء اكتشاف سريع للحوادث المشبوهة والقيام بالإستجابة.
ما هي الخصائص الأساسية للخدمات المقدمة من طرف الكشف والإستجابة المُدارة (MDR) ؟
الخاصية الأساسية للخدمات المقدمة من طرف الكشف والإستجابة المُدارة (MDR) هي القيام بالكشف بشكل مفصل للهجمات السيبرانية التي لا تستطيع حلول الحماية التقليدية اكتشافها أو منعها ومداخلة هذه الهجمات قدر الإمكان من مصدرها . تُستخدم برامج مزودة بقدرات خاصة تُعرف باسم EDR من أجل التشغيل في النقاط النهائية عمليات الكشف والإستجابة المتقدمة المقدمة من طرف الكشف والإستجابة المُدارة (MDR).
في نطاق خدمات الكشف والإستجابة المُدارة (MDR) ؛ استخبارات التهديدات السيبرانية المتعلقة بالهجوم السيبراني الموجهة إلى المؤسسة ذات الصلة أو المؤسسات المحلية والأجنبية الأخرى في نفس القطاع ، يتم تعريفها بشكل واسع لاستخدامها في جميع العمليات. في هذه الخطوة، يتم الاستفادة من العديد من مصادر استخبارات التهديدات السيبرانية التجارية وغير التجارية
إذا كانت هناك خدمة مركز العمليات الأمنية ( SOC ) تحصل عليها المؤسسة من مصدر خارجي في الوقت الحالي ، يمكن أن يعمل بشكل منسق موفري خدمة الكشف والإستجابة المُدارة (MDR) و مركز العمليات الأمنية ( SOC ) و يمكنهم تغذية بعضهم البعض بتدفق البيانات. مع ذلك، يتولى الكشف والإستجابة المُدارة (MDR) الدور الأكثر أهمية اللازم لاكتشاف الحوادث السيبرانية والإستجابة السريعة والدقيقة في هذه الحوادث. تتم مراجعة وإعادة تنظيم العمليات المحددة في المؤسسة بشكل خاص بشأن هذا الموضوع.
ما هي وظيفة خدمات الكشف والإستجابة المُدارة (MDR) ؟
- يقلل احتمالية أو تأثير الهجمات الناجحة.
- يوفر رؤية على مدار الساعة طوال أيام الأسبوع و يشمل جميع الأصول في المؤسسة.
- يضمن الاستمرارية من خلال إجراء أبحاث حول التهديدات والثغرات الأمنية الجديدة.
- يطبق التكنولوجيا بتوازن مع تجربة الإنسان في مركزها لضمان الدقة والقيمة.
- يقدم أساليب مداخلة خاصة تعكس سياق العمل والهجوم وأسبابه.
- يقدم نتائج وتقارير موثوقة ، متاحة وسهلة الاستخدام.
خلط مركز العمليات الأمنية ( SOC ) و خدمات الكشف والإستجابة المُدارة (MDR)
في بعض الأحيان يتم الخلط بين الخدمات المقدمة من طرف الكشف والإستجابة المُدارة (MDR) والخدمات المقدمة من طرف مركز العمليات الأمنية ( SOC ) . يوضح الرسم البياني أدناه الذي تم إعداداه من طرف Gartner هذا الموضوع.

خدمات مراقبة وإدارة الأمن السيبراني التي يتم تقديمها في نطاق مركز العمليات الأمنية ( SOC ) ، تهدف إلى اكتشاف الهجمات السيبرانية ومنعها باستخدام أدوات الأمن التقليدية وبمساعدة (على مستوى النقاط النهائية، أو بوابة الشبكة، أو مركز جمع السجلات ) توقيعات الهجمات السيبرانية المعروفة. مراكز العمليات الأمنية (SOC) التي تراقب وتدير البنية التحتية للأمن السيبراني للمؤسسات لها أهميةحاسمة في منع الهجمات السيبرانية المعروفة. بالإضافة إلى ذلك، تعترف العديد من المؤسسات المعنية بأن الهجمات السيبرانية الحالية قد تطورت بشكل كبير وأن التكنولوجيا والعمليات المستخدمة في النهج التقليدي لمراكز العمليات الأمنية (SOC) ليست كافية لاكتشاف هذه الهجمات المتقدمة والتعامل معها. خدمات الكشف والإستجابة المُدارة (MDR) ؛ من خلال إدخال التكنولوجيا والخدمات التي يكون الإنسان في مركزها ، يتم تعزيز مقاومة المؤسسات للهجمات السيبرانية المتقدمة. فيما يلي مقارنات بين خدمات مراكز العمليات الأمنية و الكشف والإستجابة المُدارة (MDR) ، مع مراعاة الخطوات الرئيسية لعملية الاستجابة للحوادث.
| مركز العمليات الأمنية ( SOC ) | الكشف والإستجابة المُدارة (MDR) | |
|---|---|---|
|
الكشف |
مراكز العمليات الأمنية ( SOC ) الكلاسيكية تستخدم المنتجات الأمنية في الهيكل الحالي. يؤدي هذا غالبًا إلى ترك المؤسسات ذات رؤية منخفضة عند نقطة نهائية وطبقات الشبكة. وهذا يعني أن الإنذارات التي تتلقاها مركز العمليات الأمنية (SOC) تحتاج إلى التحقق منها إلى حد كبير ، يتسبب في امتلاك محتوى منفصل عن الحدث والوقائع الأخرى المرتبطة به و التردد في تحديد ما يمكن القيام به في الخطوة التالية. | يمكن الحصول على جميع تفاصيل الحادث السيبراني بمساعدة التقنيات التي يتم وضعها داخل المؤسسة من طرف الكشف والإستجابة المُدارة (MDR) والتي تزيد من الرؤية على مستوى الطرف وعلى مستوى الشبكة. وهذا يتيح أن تكون الهجمات السيبرانية التي يتم اكتشافها بواسطة خدمات الكشف والإستجابة المُدارة (MDR) ذات درجة عالية من الدقة، وأن يتم رؤية تفاصيل ما حدث قبل وبعد الهجمات السيبرانية بشكل واضح، كما يُمَكِّن من اتخاذ الإجراءات اللازمة بسرعة لمنع الهجوم فور وقوعه. وبهذه الطريقة، تكتسب المؤسسات مقاومة كبيرة ضد الهجمات السيبرانية المعروفة وغير المعروفة. |
|
التحقق |
أكبر مشكلة يواجهها محللو مركز العمليات الأمنية (SOC) هي ضرورة التحقق التفصيلي من جميع الأحداث التي تم تمييزها كهجمات سيبرانية بواسطة التقنيات المستخدمة في مركز العمليات الأمنية (SOC) المعني والتي تُنتج تحذيراً في هذا السياق. من المعروف أن جميع مراكز العمليات الأمنية (SOCs) تتعامل مع عدد كبير من الإنذارات الإيجابية الكاذبة، بل وتدمج العديد من التقنيات في البنية التحتية الأمنية الخاصة بها لتقليل أرقام الإنذارات هذه. حتى في هذه الحالة، تكمن أكبر مشكلة لمحلل مركز العمليات الأمنية (SOC) في تحديد ما إذا كان الإنذار الوارد صحيحًا أم لا. يُعدُّ من أبرز المشاكل الأساسية من أجل محللي مركز العمليات الأمنية خصوصاً في الهجمات السيبرانية ، بسبب عدم تسجيل ما حدث قبل وبعد الإنذارات التي تم اكتشافها بعيداً عن مركز نشاط المهاجمين، فإنه يصعب تحديد ما إذا كان التحذير متعلقاً بهجوم إلكتروني حقيقي أم لا ، عدم معرفة ما حدث قبل وبعد الحادث إذا كان الهجوم حقيقياً.
|
إحدى السمات الرئيسية التي تميز محللي الكشف والإستجابة المُدارة (MDR) عن محللي مركز العمليات الأمنية ( SOC ) هي التقنيات التي يستخدمونها. بفضل الوصول إلى سجلات التتبع التفصيلية على المكونات التي حدث فيها الهجوم السيبراني داخل الشبكة، والتي يمكن أن تؤكد حدوث الهجوم وتحذيرات الهجمات التي تم إنتاجها استناداً إلى نماذج سلوكية لهجمات مشابهة ؛ يتمكن محللو خدمات الكشف والإستجابة المُدارة (MDR) اكتشاف الحوادث السيبرانية في الوقت الفعلي ويتمكنون من اتخاذ إجراءات سريعة للغاية بشأن الهجمات السيبرانية التي تم اكتشافها. إذا أخذنا في الاعتبار أن المهاجمين الإلكترونيين المتقدمين يهدفون إلى الوصول إلى أهدافهم في فترة زمنية قصيرة جداً، فسوف يتضح مدى أهمية قدراتهم على التحقق السريع واتخاذ الإجراءات الضرورية. |
|
الفحص التفصيلي |
في جوهر العمليات التي تتم إدارتها من طرف مراكز العمليات الأمنية (SOC) تكمن عملية جمع السجلات من مصادر متعددة في خادم سجلات مركزي (إدارة المعلومات الأمنية والأحداث – SIEM) و ويتم تحديدها والتحقق منها من خلال هذه السجلات. خصوصاً عندما يتم جمع كميات كبيرة من السجلات من أنظمة مختلفة في المركز، فإن ذلك يتطلب ربط هذه السجلات. الشرط الأول لنجاح الربط هو جمع السجلات الصحيحة من التقنيات ذات الصلة. في معظم الحالات، تظل العديد من عمليات مراكز العمليات الأمنية (SOC) ناقصة، ولا تتمكن من إجراء تحقيق ناجح في الأحداث وذلك لأن التقنيات ذات الصلة لا تحتفظ بتفاصيل كافية في السجلات ولأنها تتطلب بعض العمليات الإضافية لتفصيل سجلات هذه التقنيات. |
يمكن بشكل سريع جداً تثبيت السبب الجذري للهجوم السيبراني بفضل السجلات التفصيلية التي يتم تقديمها من طرف التقنيات المستخدمة من طرف الكشف والإستجابة المُدارة (MDR) و العمليات التي يتم تشغيلها. يلعب الكشف السريع عن السبب الجذري دورًا حاسمًا في منع الهجوم السيبراني الذي تم مواجهته بسرعة، وكذلك في تحديد الإجراءات التي يجب اتخاذها لمنع حدوث هجمات سيبرانية مماثلة في المستقبل. |
|
الوقاية |
العمليات التي تم تنفيذها لمنع الهجمات السيبرانية التي يتم إكتشافها من طرف مراكز العمليات الأمنية (SOC) غالبًا ما تعتمد على الإجراءات التي تتخذها أطراف ثالثة. هذا يؤدي إلى بطء المداخلة ، مما يتسبب في استمرار الهجوم السيبراني خلال هذه الفترة. هذا يؤدي إلى بطء التدخل، مما يتسبب في استمرار الهجوم الإلكتروني خلال هذه الفترة | أهم ما يميز التقنيات المستخدمة من قبل خدمات الكشف والاستجابة المُدارة (MDR) هو امتلاكها لقدرات مداخلة متقدمة بهدف منع الهجمات السيبرانية المكتشفة بأسرع طريقة ممكنة. وبهذه الطريقة، يمكن لخدمات الكشف والاستجابة المُدارة (MDR) التدخل في الهجوم السيبراني دون الحاجة إلى دعم طرف ثالث، وعند الضرورة يمكنها عزل المكون الذي تعرض للهجوم السيبراني عن الشبكة ، يمكنها جمع الآثار الرقمية التي تخص الهجوم السيبراني المعني والبحث بسرعة عن آثار هجمات مشابهة على جميع مكونات النظام الأخرى التي تراقبها خدمات الكشف والاستجابة المُدارة (MDR)، وبالتالي تحديد مدى انتشار الهجوم السيبراني. |
|
الصيد السيبراني الاستباقي واصطياد التهديدات |
تعمل العديد من التقنيات المستخدمة في البنية التحتية لمراكز العمليات الأمنية (SOC) بناءً على قاعدة التوقيعات ، لذلك يعتمد نجاح منع الهجوم السيبراني على وجود أو عدم وجود التوقيعات المتعلقة بالهجوم في التقنيات المستخدمة. خصوصاً أن معظم الهجمات السيبرانية المتقدمة التي نواجهها اليوم لا تكون توقيعاتها معروفة أو أن المهاجمين يستخدمون أدوات النظام نفسه دون جلب أي أدوات خارجية أثناء تنفيذ الهجوم. وهذا يجعل من المستحيل اكتشاف هذه الهجمات باستخدام أنظمة تعتمد على التوقيعات. | تهدف مجموعة الأدوات المستخدمة من طرف خدمات الكشف والاستجابة المُدارة (MDR) إلى توفير رؤية كاملة على الأنظمة. بهذه الطريقة، يتم تسجيل جميع الأدوات والأساليب التي يستخدمها المهاجمون على الأنظمة بشكل مفصل. أيضاً يتم إجراء الفحص التفصيلي لهذه السجلات من قبل محللي خدمات الكشف والاستجابة المُدارة (MDR)وتُدار عمليات الصيد التهديدي المتعلق بكشف الهجمات السيبرانية التي لم يتم اكتشافها بأي طريقة من خلال التقنيات المستخدمة |
منصات الكشف والاستجابة لنقاط النهاية (EDR)
بفضل تقنيات الكشف والاستجابة لنقاط النهاية (EDR) المستخدمة في نطاق خدمات الكشف والاستجابة المُدارة (MDR)؛ يتم جمع سجلات جميع العمليات التي تجري على مستوى نظام التشغيل من خلال وكيل تم تحميله على جميع الخوادم والعملاء ويتم إرساله الى الخادم المركزي. وبهذه الطريقة، يُحفظ على خادم مركزي السجلات المتعلقة بجميع الأنشطة التي تحدث على الحاسوب مثل التطبيقات التي يتم تشغيلها، الملفات التي يتم فتحها والعناوين الشبكية التي يتم الاتصال بها ويمكن اكتشاف الحوادث السيبرانية بسرعة كبيرة بفضل مصادر معلومات التهديدات السيبرانية التي تم تنشيطها على هذا الخادم.
من خلال هذه الطريقة، يتم تحقيق نتائج ممتازة بشكل خاص في اكتشاف الهجمات السيبرانية التي تشير إليها أنماط السلوك المحددة واكتشاف الأسباب الجذرية للهجمات السيبرانية. ميزة أخرى لهذه المنصات هي إمتلاكها مهارات مداخلة الهجمات السيبرانية. يمكن عزل أجهزة الحاسوب أو الخوادم التي تعرضت لهجوم سيبراني تمامًا عن الشبكة ، يمكن تشغيل التطبيقات باستخدام منصة الكشف والاستجابة لنقاط النهاية (EDR) من على هذه الأنظمة أو يمكن جمع الملفات اللازمة لتحليل تفاصيل الهجوم السيبراني من نقاط النهاية.
نحن ك ADEO نستخدم التقنيات التي طورها المنتجون الرواد في خدمات الكشف والاستجابة المُدارة ( (MDR التي نقدمها. نضمن أن يستفيد عملاؤنا بأفضل شكل من خدمة الكشف والاستجابة المُدارة (MDR)لدينا بأفضل شكل ممكن بفضل الرؤية التي تم الحصول عليها بعد تنفيذ توزيع تقنية الكشف والاستجابة لنقاط النهاية (EDR) المناسبة التي تم اختيارها بناءً على احتياجات عملائنا.