Un fournisseur de MXDR peut collecter et corréler les preuves des terminaux, identités, e-mail, réseaux, services cloud et applications, puis ajouter des analystes et des processus opérationnels pour la supervision, la chasse aux menaces, l'investigation, le guidage et la réponse autorisée.
Il n'existe pas de jeu de fonctions standard derrière le nom. Certains services exploitent la plateforme XDR d'un fournisseur ; d'autres intègrent les outils du client via un SIEM, une plateforme de données ou plusieurs produits de détection. Les acheteurs doivent définir quelles sources de données, quels environnements et quelles actions de réponse sont réellement inclus, qui maintient les intégrations et la logique de détection, et si le personnel du service peut contenir un incident directement ou seulement recommander une action.
Points clés
Définition de la couvertureÉnumérer les actifs pris en charge, la télémétrie, la conservation, les intégrations, les heures de supervision, les langues, le périmètre de la chasse et les trous créés par les systèmes non pris en charge ou les licences.
Modèle d'exploitationAttribuer la responsabilité du triage, de l'investigation, du confinement, de l'éradication, du support de récupération, de l'ajustement des détections et de la communication, tant pendant les incidents du client que pendant ceux du fournisseur.
Autorité de réponsePré-autoriser les actions sûres lorsque c'est pertinent, exiger une approbation pour les étapes perturbatrices, préserver les journaux de décision et tester le flux de travail conjoint avant un incident réel.
Limite importanteLe MXDR est une catégorie de marché, pas une garantie de visibilité large ni de réponse efficace. La corrélation ne peut compenser une télémétrie manquante, des intégrations faibles, une propriété floue ou l'incapacité d'un fournisseur à agir.