Poskytovateľ MXDR môže zbierať a korelovať dôkazy z koncových zariadení, identít, e-mailu, sietí, cloudových služieb a aplikácií, potom pridať analytikov a operačné procesy pre monitorovanie, lov hrozieb, vyšetrovanie, navádzanie a autorizovanú reakciu.
Za názvom neexistuje štandardná sada funkcií. Niektoré služby operujú platformu XDR jedného poskytovateľa; iné integrujú nástroje zákazníka cez SIEM, dátovú platformu alebo viacero detekčných produktov. Kupujúci by mali definovať, ktoré zdroje údajov, prostredia a akcie reakcie sú skutočne zahrnuté, kto udržiava integrácie a detekčnú logiku a či personál služby smie incident zadržať priamo alebo len odporučiť akciu.
Kľúčové body
Definícia pokrytiaUviesť podporované aktíva, telemetriu, uchovávanie, integrácie, hodiny monitorovania, jazyky, rozsah lovu hrozieb a medzery vytvorené nepodporovanými systémami alebo licencovaním.
Operačný modelPriradiť zodpovednosť za triáž, vyšetrovanie, zadržanie, eradikáciu, podporu obnovy, ladenie detekcií a komunikáciu počas incidentov zákazníka aj poskytovateľa.
Autorita reakciePredautorizovať bezpečné akcie tam, kde je vhodné, vyžadovať schválenie pre narušujúce kroky, zachovať záznamy rozhodnutí a testovať spoločný workflow pred skutočným incidentom.
Dôležité obmedzenieMXDR je trhová kategória, nie záruka širokej viditeľnosti alebo efektívnej reakcie. Korelácia nemôže kompenzovať chýbajúcu telemetriu, slabé integrácie, nejasné vlastníctvo ani neschopnosť poskytovateľa konať.