Syntra Systems
Keyslar Xizmatlar Mahsulotlar Biz haqimizda Blog IT Caravan
+998 99 162 22 12 +7 999 900 22 12
RusEngUzb
Tungi bino devorida kuzatuv kamerasi va navbatchi chiroqlar — ish soatlaridan tashqari infratuzilmani kuzatish obrazi
Xavfsizlik

MDR: axborot xavfsizligi hodisalariga monitoring va reagirlash

Muallif: Nikita Julin · · 7 daqiqa o‘qish · yangilandi:

MDR (Managed Detection and Response, boshqariladigan aniqlash va reagirlash) — tashqi xavfsizlik jamoasining xizmati: u serverlaringiz, ish stansiyalaringiz va tarmoqlaringizdagi hodisalarni yig‘adi, shubhali zanjirlarni tahlil qiladi va tasdiqlangan insidentlarga oldindan kelishilgan tartibda javob beradi. Xizmat antivirusdan farqli o‘laroq zararli fayllarni emas, g‘ayrioddiy xatti-harakatni qidiradi, va har bir signal ortida tirik analitik turadi.

Qisqacha

  • MDR — tashqi xavfsizlik jamoasining xizmati: u tizimlaringizdan hodisalarni yig‘adi, shubhali zanjirlarni tahlil qiladi va tasdiqlangan insidentlarga reagirlaydi.
  • SIEM va EDR — dasturlar, SOC — o‘z bo‘linmasi, MDR va MSSP — ishni tashqaridan sotib olish usullari; ularni aralashtirib yuborish qimmatga tushadi.
  • Shartnomaning asosiy parametri — ishlash rejimi: kecha-kunduz yoki kelishilgan soatlarda va ulardan tashqarida signallarga nima bo‘lishi.
  • Hujumchi tarmoqda payqalmay qoladigan mediana vaqt — M-Trends 2026 hisobotiga ko‘ra 14 kun.
  • Syntra Systems’da kelishilgan reglament bo‘yicha monitoring va reagirlash oyiga 800 $ dan, axborot xavfsizligi auditi esa 1 200 $ dan boshlanadi.

MDR nima va xizmat nimalardan iborat

MDR dastur emas, xizmat sifatida sotiladi: mijoz ogohlantirishlar konsoli emas, shartnoma bo‘yicha javobgarlikka ega ishlaydigan kuzatuv xizmatini oladi. Ichida doim uch qism bor.

Uchinchi qismsiz xizmat hech kim o‘qimaydigan ogohlantirishlar oqimiga aylanadi. Aynan odamlarning ishi MDR’ni sotib olingan vositalar to‘plamidan ajratib turadi.

MDR, SIEM, EDR, XDR, SOC va MSSP: farqi nimada

Bu so‘zlar ko‘pincha bir qatorga qo‘yiladi, garchi ular turlicha narsalarni anglatsa ham: SIEM va EDR — vositalar, SOC — bo‘linma, MDR va MSSP — ishni tashqaridan sotib olish usullari.

NomiNima hisoblanadiNima qiladiKim ishlaydi
EDR va XDRDasturChekka qurilmalardagi hodisalarni yig‘adi va tahlil qiladi; XDR — yana pochta, tarmoq va bulutda hamSizning mutaxassislaringiz
SIEMDasturBarcha tizimlardan jurnallarni saqlaydi va ulardan qoidalar bo‘yicha shubhali zanjirlarni izlaydiSizning mutaxassislaringiz
SOCBo‘linmaHodisalarni doimiy kuzatadi va insidentlarga reagirlaydiKompaniyaning shtatdagi jamoasi
MSSPXizmatHimoya vositalariga xizmat ko‘rsatadi: sozlash, yangilash, ishlashini ta’minlashPudratchi
MDRXizmatInsidentlarni aniqlaydi va ularga javob beradi: tergovdan mashinani izolyatsiya qilishgachaPudratchi

Shundan tanlov kelib chiqadi: odamlarsiz vositalar ogohlantirishlar oqimini beradi, vositalarsiz odamlar hodisalarni ko‘rmaydi, o‘z monitoring markazi esa faqat katta miqyosda o‘zini oqlaydi. MDR «bizda antivirus bor» bilan «bizda o‘z monitoring xizmatimiz bor» orasidagi bo‘shliqni yopadi.

MDR antivirusdan nimasi bilan farq qiladi

Antivirus muayyan mashinani ma’lum zararli dasturdan himoya qiladi va avtomatik ishlaydi. Monitoring xizmati kengroq qaraydi.

Misol Xodim parolni soxta sahifaga kiritdi. Antivirus buzilishni ko‘rmaydi: tizimga to‘g‘ri login va parol bilan kirilgan. Monitoring boshqa narsani sezadi — kechasi soat uchda notanish qurilmadan kirish, undan keyin esa butun mijozlar bazasini yuklab olish. Xizmat aynan shunday zanjirlar uchun ulanadi.

Bunda antivirus hech qayerga yo‘qolmaydi: u ish stansiyalarining asosiy himoya vositasi bo‘lib qoladi, monitoring esa unga kontekst va odam tomonidan tahlilni qo‘shadi. Sizib chiqishlarning odatiy sabablari va ular nimadan boshlanishi shaxsiy ma’lumotlar sizib chiqishi xavflari haqidagi maqolada yozilgan.

Monitoring qanday tuzilgan: hodisadan signalgacha

Jurnaldagi yozuv bilan mas’ulga qo‘ng‘iroq orasida bir necha bosqich yotadi, va ularning har birini ulanishdan oldin pudratchi bilan kelishib olish kerak.

  1. Inventarizatsiya: nimani monitoringga ulaymiz va qaysi tizimlarni muhim deb hisoblaymiz.
  2. Hodisalarni yig‘ish: serverlar va ish stansiyalaridagi agentlar, tarmoq uskunalari, pochta va bulut xizmatlarining jurnallari.
  3. Umumiy ko‘rinishga keltirish: turli tizimlardagi yozuvlar normallashtiriladi, barcha serverlardagi vaqt sinxronlanadi — aks holda zanjirni yig‘ib bo‘lmaydi.
  4. Aniqlash qoidalari: ular hujumchilarning usullari haqiqiy kuzatuvlar bo‘yicha yig‘ilgan ochiq MITRE ATT&CK bilimlar bazasi atamalarida tasvirlanadi.
  5. Infratuzilmangizga moslash: birinchi haftalar odatiy ishni anomaliyadan ajratish va yolg‘on signallarni olib tashlashga sarflanadi.
  6. Analitik tahlili: signalni tasdiqlash yoki rad etish, ko‘lamni baholash va reagirlashni boshlash.

Insident vaqtida nima bo‘ladi

Reagirlash tartibi oldindan kelishiladi va shartnomada mustahkamlanadi — hal qiluvchi paytda muzokara uchun vaqt qolmaydi.

  1. Insidentni tasdiqlash va qamrovni baholash: qaysi mashinalar va hisob yozuvlari zararlangan.
  2. Izolyatsiya: zararlangan mashinalar tarmoqdan uzib qo‘yiladi, buzilgan hisob yozuvlari bloklanadi.
  3. Mijoz tomonidagi mas’ullarni oldindan kelishilgan kanallar, jumladan zaxira kanal orqali xabardor qilish.
  4. Tizimni tiklashni boshlashdan va izlar o‘chirilishidan oldin tergov uchun ma’lumot yig‘ish.
  5. Tizimlarni ishga qaytarish va oqibat emas, sababni bartaraf etish.
  6. Insidentdan keyingi tahlil: nima ishladi, nima ishlamadi va qaysi qoidalarni o‘zgartirish kerak.

Keyin tizimlar va ma’lumotlarni tiklash boshlanadi: zaxira nusxalar, xizmatlar navbati, ruxsat etilgan to‘xtash vaqti. Bu haqda alohida nosozliklardan keyin IT tizimlarni tiklash haqidagi maqolada yozganmiz.

Kecha-kunduz yoki ish soatlarida: qaysi rejimni tanlash kerak

Ishlash rejimi — xizmatning ham foydasi, ham narxi bog‘liq bo‘lgan asosiy parametr. Hujumchilar tizimlarni hech kim kuzatmaydigan vaqtni tanlaydi.

Analitiklarning kecha-kunduzgi smenasi eng qimmat variant. Oraliq variant — ish soatlarida kuzatuv va kechasi avtomatik harakatlar: hisob yozuvini bloklash, mashinani izolyatsiya qilish va oldindan yozilgan stsenariy bo‘yicha navbatchiga qo‘ng‘iroq qilish.

Rejimni to‘xtash oqibatlariga qarab tanlash kerak. Agar tunda savdo yoki ishlab chiqarish to‘xtashi yo‘qotilgan pul va buzilgan majburiyatlar degani bo‘lsa, kecha-kunduzgi kuzatuv uchun to‘lash oqilona. Agar kechasi tizimlar baribir ishlamasa, muhim hodisalarga avtomatik reaksiya bilan ish soatlari rejimi yetadi.

Shartnomada nimani mustahkamlash kerak

Monitoring «biz sizning xavfsizligingizni kuzatamiz» degan so‘zlar bilan sotiladi, uni faqat shartnoma bo‘yicha tekshirish mumkin. Unda quyidagi savollarga javob bo‘lishi kerak.

Alohida tekshiring: pudratchi «qaytarilgan hujumlar» sonini emas, tushunarli narsalarni ko‘rsatishi kerak — qancha signal ko‘rib chiqilgani, qanchasi tasdiqlangani, qancha vaqtda va shundan keyin sozlamalarda nima o‘zgartirilgani.

O‘zbekiston qonunchiligi nimani talab qiladi

Ko‘pchilik kompaniyalar uchun monitoring ixtiyoriy chora, ammo biznesning bir qismi uchun talablar qonun bilan belgilangan. 2022-yil 15-aprelda qabul qilingan «Kiberxavfsizlik to‘g‘risida»gi O‘RQ-764-son Qonun 2022-yil 17-iyuldan kuchda, bu sohadagi vakolatli organ esa Davlat xavfsizlik xizmati.

Kritik axborot infratuzilmasi obyektlari egalari insidentlar haqida vakolatli organni xabardor qilishi va kiberhujumlarni aniqlashga ko‘maklashishi shart. Tartibni bunday obyektlarning kiberxavfsizligini ta’minlash tartibi va unga umumiy talablar haqidagi ilovalari bilan 2023-yil 31-maydagi PQ-167-son qaror belgilaydi. O‘z kiberxavfsizlik bo‘linmasi bo‘lmagan davlat organlari faqat maxsus reyestrdagi pudratchilarni jalb qilishi mumkin — bu qoida haqida tizimga kirib borishni tekshirish haqidagi maqolada yozganmiz.

Yana bir masala — shaxsiy ma’lumotlar. Monitoring bo‘yicha pudratchi jurnallarni ko‘radi, ularda esa xodimlarning ismlari, pochta manzillari va mijoz yozuvlari bilan amallar bor. Bunday uzatish «Shaxsga doir ma’lumotlar to‘g‘risida»gi O‘RQ-547-son Qonun ostiga tushadi: uzatiladigan ma’lumotlar tarkibi, maqsadi va pudratchining majburiyatlari shartnomada tasvirlanadi, mijozlar oldidagi javobgarlik esa kompaniyada qoladi.

Bu qancha turadi va biz qanday ishlaymiz

Narx tugunlar va hodisa manbalari soniga, ishlash rejimiga va pudratchi qaysi harakatlarni o‘zi bajarishiga bog‘liq. Uni to‘xtash narxi bilan birga hisoblash kerak: to‘xtagan savdoning bir kuni ko‘pincha bir oylik kuzatuvdan qimmatroq.

Syntra Systems’da bu monitoring va reagirlash xizmati — oyiga 800 $ dan. Serverlar, tarmoqlar va ish stansiyalaridan hodisalarni yig‘ishni sozlaymiz, aynan sizning infratuzilmangizda nima shubhali hisoblanishini aniqlaymiz, kelishilgan reglament bo‘yicha monitoring va reagirlash olib boramiz, nima sodir bo‘lgani va nima qilganimiz haqida tushunarli hisobot yuboramiz va har chorakda himoyani qayta tekshiramiz.

MDR so‘zini xizmat sahifalarida ishlatmaymiz: ishlar tarkibi va rejim to‘g‘ridan-to‘g‘ri tasvirlangan va shartnomada mustahkamlangan. Qayerdan boshlash noaniq bo‘lsa, avval 1 200 $ dan boshlanadigan axborot xavfsizligi auditini buyurtma qilish oqilonaroq — u monitoringga birinchi navbatda nimani ulash kerakligini ko‘rsatadi. Ishlar tarkibi — biznes uchun kiberxavfsizlik sahifasida, atrofida rollar va reglamentlarni qanday qurish esa — axborot xavfsizligini boshqarish tizimini joriy etish haqidagi maqolada.

Vazifangizni muhokama qilamiz

Nima qilish kerakligini yozing — muddat va narxni baholab, yechim taklif qilamiz.

Xavfsizlik monitoringini muhokama qilamiz

Ko‘p beriladigan savollar

MDR antivirusni almashtiradimi?

Yo‘q, ular birgalikda ishlaydi. Antivirus ish stansiyalarining asosiy himoya vositasi bo‘lib qoladi va ma’lum zararli dasturlarni avtomatik bloklaydi. Monitoring esa butun infratuzilmani kuzatish, turli tizimlardagi hodisalarni bog‘lash va shubhalarni odam tomonidan tahlil qilishni qo‘shadi.

MDR SIEM’dan nimasi bilan farq qiladi?

SIEM — dastur: u jurnallarni saqlaydi va ulardan qoidalar bo‘yicha shubhali zanjirlarni izlaydi, ammo u bilan sizning mutaxassislaringiz ishlashi kerak. MDR esa xizmat bo‘lib, unga vositalar ham, analitiklar ham, shartnomada yozilgan javob vaqti bo‘yicha majburiyatlar ham kiradi.

Monitoringni ulashda o‘z xavfsizlik mutaxassislarimiz kerakmi?

Aloqa uchun mas’ul odam yetarli: u harakatlarni kelishadi, biznes tomonidan qarorlar qabul qiladi va kechasi kimni uyg‘otish kerakligini biladi. Aniqlash va tahlil bo‘yicha ekspertizani xizmat jamoasi o‘z zimmasiga oladi, tizimlarni to‘xtatish haqidagi qarorlarni esa kompaniya qabul qiladi.

Bizning kompaniyamiz kichik — biz kimgadir qiziqmizmi?

Ommaviy hujumlar qurbonlarni kattaligiga qarab tanlamaydi: skanerlar mavjud manzillarni birma-bir tekshirib chiqadi, o‘g‘irlangan parol bilan kirish esa o‘n kishilik va ming kishilik kompaniyada bir xil ko‘rinadi. Kichik kompaniyalar odatda kamroq himoyalangan bo‘ladi va shu sababli osonroq nishonga aylanadi.

Xavfsizlik hodisalarini monitoring qilish qancha turadi?

Narx tugunlar va hodisa manbalari soniga, ishlash rejimiga va pudratchi qaysi harakatlarni o‘zi bajarishiga bog‘liq. Syntra Systems’da kelishilgan reglament bo‘yicha monitoring va reagirlash oyiga 800 $ dan, axborot xavfsizligi auditi esa 1 200 $ dan boshlanadi.

Monitoring bo‘yicha pudratchi qanday ma’lumotlarni ko‘radi?

Tizimlar jurnallarini, ularda esa xodimlarning ismlari va hisob yozuvlari, pochta manzillari, qurilma manzillari va mijoz yozuvlari bilan amallarni ko‘radi. Bu shaxsiy ma’lumotlar, shuning uchun ularning tarkibi, uzatish maqsadi, saqlash muddati va pudratchining majburiyatlari shartnomada tasvirlanishi kerak.

O‘zbekiston qonunchiligi bo‘yicha monitoring majburiymi?

Ko‘pchilik kompaniyalar uchun yo‘q. Alohida majburiyatlar kiberxavfsizlik to‘g‘risidagi qonun va PQ-167-son qarorga ko‘ra kritik axborot infratuzilmasi obyektlari egalarida paydo bo‘ladi: ular insidentlar haqida vakolatli organni xabardor qiladi va kiberhujumlarni aniqlashga ko‘maklashadi.

Shuningdek o‘qing