Az MXDR-szolgáltató végpontokból, identitásokból, e-mailből, hálózatokból, felhőszolgáltatásokból és alkalmazásokból gyűjtheti és korrelálhatja a bizonyítékokat, majd elemzőket és operatív folyamatokat adhat hozzá a monitoringhoz, a fenyegetésvadászathoz, a vizsgálathoz, az útmutatáshoz és a felhatalmazott reagáláshoz.
A név mögött nincs szabványos funkciókészlet. Egyes szolgáltatások egyetlen szolgáltató XDR-platformját üzemeltetik; mások az ügyfél eszközeit integrálják SIEM-en, adatplatformon vagy több észlelési terméken keresztül. A vásárlóknak meg kell határozniuk, mely adatforrások, környezetek és reagálási műveletek szerepelnek valójában, ki tartja karban az integrációkat és a észlelési logikát, és hogy a szolgáltató személyzete közvetlenül megfékezheti-e az incidenst vagy csak intézkedést javasolhat.
Legfontosabb pontok
LefedettségdefinícióFel kell sorolni a támogatott eszközöket, telemetriát, megőrzést, integrációkat, monitoringórákat, nyelveket, a fenyegetésvadászat hatókörét, valamint a nem támogatott rendszerek vagy licencelés okozta réseket.
Működési modellFelelősséget kell rendelni a triage-hoz, a vizsgálathoz, a megfékezéshez, az eradikációhoz, a helyreállítási támogatáshoz, a észleléshangoláshoz és a kommunikációhoz — ügyfél- és szolgáltatói incidensek során egyaránt.
Reagálási felhatalmazásAhol indokolt, előre fel kell hatalmazni a biztonságos műveleteket, jóváhagyást kell kérni a zavaró lépésekhez, meg kell őrizni a döntési naplókat, és a közös munkafolyamatot valódi incidens előtt kell tesztelni.
Fontos korlátAz MXDR piaci kategória, nem garancia a széles láthatóságra vagy hatékony reagálásra. A korreláció nem kompenzálja a hiányzó telemetriát, a gyenge integrációkat, a tisztázatlan tulajdonlást vagy a szolgáltató cselekvési képtelenségét.