MDR (Managed Detection and Response, boshqariladigan aniqlash va reagirlash) — tashqi xavfsizlik jamoasining xizmati: u serverlaringiz, ish stansiyalaringiz va tarmoqlaringizdagi hodisalarni yig‘adi, shubhali zanjirlarni tahlil qiladi va tasdiqlangan insidentlarga oldindan kelishilgan tartibda javob beradi. Xizmat antivirusdan farqli o‘laroq zararli fayllarni emas, g‘ayrioddiy xatti-harakatni qidiradi, va har bir signal ortida tirik analitik turadi.
Qisqacha
MDR dastur emas, xizmat sifatida sotiladi: mijoz ogohlantirishlar konsoli emas, shartnoma bo‘yicha javobgarlikka ega ishlaydigan kuzatuv xizmatini oladi. Ichida doim uch qism bor.
Uchinchi qismsiz xizmat hech kim o‘qimaydigan ogohlantirishlar oqimiga aylanadi. Aynan odamlarning ishi MDR’ni sotib olingan vositalar to‘plamidan ajratib turadi.
Bu so‘zlar ko‘pincha bir qatorga qo‘yiladi, garchi ular turlicha narsalarni anglatsa ham: SIEM va EDR — vositalar, SOC — bo‘linma, MDR va MSSP — ishni tashqaridan sotib olish usullari.
| Nomi | Nima hisoblanadi | Nima qiladi | Kim ishlaydi |
|---|---|---|---|
| EDR va XDR | Dastur | Chekka qurilmalardagi hodisalarni yig‘adi va tahlil qiladi; XDR — yana pochta, tarmoq va bulutda ham | Sizning mutaxassislaringiz |
| SIEM | Dastur | Barcha tizimlardan jurnallarni saqlaydi va ulardan qoidalar bo‘yicha shubhali zanjirlarni izlaydi | Sizning mutaxassislaringiz |
| SOC | Bo‘linma | Hodisalarni doimiy kuzatadi va insidentlarga reagirlaydi | Kompaniyaning shtatdagi jamoasi |
| MSSP | Xizmat | Himoya vositalariga xizmat ko‘rsatadi: sozlash, yangilash, ishlashini ta’minlash | Pudratchi |
| MDR | Xizmat | Insidentlarni aniqlaydi va ularga javob beradi: tergovdan mashinani izolyatsiya qilishgacha | Pudratchi |
Shundan tanlov kelib chiqadi: odamlarsiz vositalar ogohlantirishlar oqimini beradi, vositalarsiz odamlar hodisalarni ko‘rmaydi, o‘z monitoring markazi esa faqat katta miqyosda o‘zini oqlaydi. MDR «bizda antivirus bor» bilan «bizda o‘z monitoring xizmatimiz bor» orasidagi bo‘shliqni yopadi.
Antivirus muayyan mashinani ma’lum zararli dasturdan himoya qiladi va avtomatik ishlaydi. Monitoring xizmati kengroq qaraydi.
Misol Xodim parolni soxta sahifaga kiritdi. Antivirus buzilishni ko‘rmaydi: tizimga to‘g‘ri login va parol bilan kirilgan. Monitoring boshqa narsani sezadi — kechasi soat uchda notanish qurilmadan kirish, undan keyin esa butun mijozlar bazasini yuklab olish. Xizmat aynan shunday zanjirlar uchun ulanadi.
Bunda antivirus hech qayerga yo‘qolmaydi: u ish stansiyalarining asosiy himoya vositasi bo‘lib qoladi, monitoring esa unga kontekst va odam tomonidan tahlilni qo‘shadi. Sizib chiqishlarning odatiy sabablari va ular nimadan boshlanishi shaxsiy ma’lumotlar sizib chiqishi xavflari haqidagi maqolada yozilgan.
Jurnaldagi yozuv bilan mas’ulga qo‘ng‘iroq orasida bir necha bosqich yotadi, va ularning har birini ulanishdan oldin pudratchi bilan kelishib olish kerak.
Reagirlash tartibi oldindan kelishiladi va shartnomada mustahkamlanadi — hal qiluvchi paytda muzokara uchun vaqt qolmaydi.
Keyin tizimlar va ma’lumotlarni tiklash boshlanadi: zaxira nusxalar, xizmatlar navbati, ruxsat etilgan to‘xtash vaqti. Bu haqda alohida nosozliklardan keyin IT tizimlarni tiklash haqidagi maqolada yozganmiz.
Ishlash rejimi — xizmatning ham foydasi, ham narxi bog‘liq bo‘lgan asosiy parametr. Hujumchilar tizimlarni hech kim kuzatmaydigan vaqtni tanlaydi.
Analitiklarning kecha-kunduzgi smenasi eng qimmat variant. Oraliq variant — ish soatlarida kuzatuv va kechasi avtomatik harakatlar: hisob yozuvini bloklash, mashinani izolyatsiya qilish va oldindan yozilgan stsenariy bo‘yicha navbatchiga qo‘ng‘iroq qilish.
Rejimni to‘xtash oqibatlariga qarab tanlash kerak. Agar tunda savdo yoki ishlab chiqarish to‘xtashi yo‘qotilgan pul va buzilgan majburiyatlar degani bo‘lsa, kecha-kunduzgi kuzatuv uchun to‘lash oqilona. Agar kechasi tizimlar baribir ishlamasa, muhim hodisalarga avtomatik reaksiya bilan ish soatlari rejimi yetadi.
Monitoring «biz sizning xavfsizligingizni kuzatamiz» degan so‘zlar bilan sotiladi, uni faqat shartnoma bo‘yicha tekshirish mumkin. Unda quyidagi savollarga javob bo‘lishi kerak.
Alohida tekshiring: pudratchi «qaytarilgan hujumlar» sonini emas, tushunarli narsalarni ko‘rsatishi kerak — qancha signal ko‘rib chiqilgani, qanchasi tasdiqlangani, qancha vaqtda va shundan keyin sozlamalarda nima o‘zgartirilgani.
Ko‘pchilik kompaniyalar uchun monitoring ixtiyoriy chora, ammo biznesning bir qismi uchun talablar qonun bilan belgilangan. 2022-yil 15-aprelda qabul qilingan «Kiberxavfsizlik to‘g‘risida»gi O‘RQ-764-son Qonun 2022-yil 17-iyuldan kuchda, bu sohadagi vakolatli organ esa Davlat xavfsizlik xizmati.
Kritik axborot infratuzilmasi obyektlari egalari insidentlar haqida vakolatli organni xabardor qilishi va kiberhujumlarni aniqlashga ko‘maklashishi shart. Tartibni bunday obyektlarning kiberxavfsizligini ta’minlash tartibi va unga umumiy talablar haqidagi ilovalari bilan 2023-yil 31-maydagi PQ-167-son qaror belgilaydi. O‘z kiberxavfsizlik bo‘linmasi bo‘lmagan davlat organlari faqat maxsus reyestrdagi pudratchilarni jalb qilishi mumkin — bu qoida haqida tizimga kirib borishni tekshirish haqidagi maqolada yozganmiz.
Yana bir masala — shaxsiy ma’lumotlar. Monitoring bo‘yicha pudratchi jurnallarni ko‘radi, ularda esa xodimlarning ismlari, pochta manzillari va mijoz yozuvlari bilan amallar bor. Bunday uzatish «Shaxsga doir ma’lumotlar to‘g‘risida»gi O‘RQ-547-son Qonun ostiga tushadi: uzatiladigan ma’lumotlar tarkibi, maqsadi va pudratchining majburiyatlari shartnomada tasvirlanadi, mijozlar oldidagi javobgarlik esa kompaniyada qoladi.
Narx tugunlar va hodisa manbalari soniga, ishlash rejimiga va pudratchi qaysi harakatlarni o‘zi bajarishiga bog‘liq. Uni to‘xtash narxi bilan birga hisoblash kerak: to‘xtagan savdoning bir kuni ko‘pincha bir oylik kuzatuvdan qimmatroq.
Syntra Systems’da bu monitoring va reagirlash xizmati — oyiga 800 $ dan. Serverlar, tarmoqlar va ish stansiyalaridan hodisalarni yig‘ishni sozlaymiz, aynan sizning infratuzilmangizda nima shubhali hisoblanishini aniqlaymiz, kelishilgan reglament bo‘yicha monitoring va reagirlash olib boramiz, nima sodir bo‘lgani va nima qilganimiz haqida tushunarli hisobot yuboramiz va har chorakda himoyani qayta tekshiramiz.
MDR so‘zini xizmat sahifalarida ishlatmaymiz: ishlar tarkibi va rejim to‘g‘ridan-to‘g‘ri tasvirlangan va shartnomada mustahkamlangan. Qayerdan boshlash noaniq bo‘lsa, avval 1 200 $ dan boshlanadigan axborot xavfsizligi auditini buyurtma qilish oqilonaroq — u monitoringga birinchi navbatda nimani ulash kerakligini ko‘rsatadi. Ishlar tarkibi — biznes uchun kiberxavfsizlik sahifasida, atrofida rollar va reglamentlarni qanday qurish esa — axborot xavfsizligini boshqarish tizimini joriy etish haqidagi maqolada.
Vazifangizni muhokama qilamiz
Nima qilish kerakligini yozing — muddat va narxni baholab, yechim taklif qilamiz.
Yo‘q, ular birgalikda ishlaydi. Antivirus ish stansiyalarining asosiy himoya vositasi bo‘lib qoladi va ma’lum zararli dasturlarni avtomatik bloklaydi. Monitoring esa butun infratuzilmani kuzatish, turli tizimlardagi hodisalarni bog‘lash va shubhalarni odam tomonidan tahlil qilishni qo‘shadi.
SIEM — dastur: u jurnallarni saqlaydi va ulardan qoidalar bo‘yicha shubhali zanjirlarni izlaydi, ammo u bilan sizning mutaxassislaringiz ishlashi kerak. MDR esa xizmat bo‘lib, unga vositalar ham, analitiklar ham, shartnomada yozilgan javob vaqti bo‘yicha majburiyatlar ham kiradi.
Aloqa uchun mas’ul odam yetarli: u harakatlarni kelishadi, biznes tomonidan qarorlar qabul qiladi va kechasi kimni uyg‘otish kerakligini biladi. Aniqlash va tahlil bo‘yicha ekspertizani xizmat jamoasi o‘z zimmasiga oladi, tizimlarni to‘xtatish haqidagi qarorlarni esa kompaniya qabul qiladi.
Ommaviy hujumlar qurbonlarni kattaligiga qarab tanlamaydi: skanerlar mavjud manzillarni birma-bir tekshirib chiqadi, o‘g‘irlangan parol bilan kirish esa o‘n kishilik va ming kishilik kompaniyada bir xil ko‘rinadi. Kichik kompaniyalar odatda kamroq himoyalangan bo‘ladi va shu sababli osonroq nishonga aylanadi.
Narx tugunlar va hodisa manbalari soniga, ishlash rejimiga va pudratchi qaysi harakatlarni o‘zi bajarishiga bog‘liq. Syntra Systems’da kelishilgan reglament bo‘yicha monitoring va reagirlash oyiga 800 $ dan, axborot xavfsizligi auditi esa 1 200 $ dan boshlanadi.
Tizimlar jurnallarini, ularda esa xodimlarning ismlari va hisob yozuvlari, pochta manzillari, qurilma manzillari va mijoz yozuvlari bilan amallarni ko‘radi. Bu shaxsiy ma’lumotlar, shuning uchun ularning tarkibi, uzatish maqsadi, saqlash muddati va pudratchining majburiyatlari shartnomada tasvirlanishi kerak.
Ko‘pchilik kompaniyalar uchun yo‘q. Alohida majburiyatlar kiberxavfsizlik to‘g‘risidagi qonun va PQ-167-son qarorga ko‘ra kritik axborot infratuzilmasi obyektlari egalarida paydo bo‘ladi: ular insidentlar haqida vakolatli organni xabardor qiladi va kiberhujumlarni aniqlashga ko‘maklashadi.