03:14 בלילה. הטלפון מצלצל. אריאל, שותף במשרד עורכי דין שאנחנו מלווים, מתקשר בזמן שהוא מנסה לסיים חוזה דחוף לבוקר.

"דניאל, ראיתי שגיאה במחשב שלי שאני יושב לעבוד בלילה. כתוב 'גישה לקובץ נחסמה'. מה זה?"

הוא ישב לעבוד בלילה כי הוא היה צריך לסיים חוזה לבוקר. ראה את ההודעה. במקרה לא התעלם. במקרה התקשר. אם הוא היה הולך לישון, היה גילוי בבוקר.

הכופרה התחילה ב-3 בלילה. EDR שלהם זיהה והתחיל לחסום. אם היה רק EDR, חלק מהקבצים היו כבר מוצפנים עד שמישהו היה מבחין בבוקר. כי אף אחד לא ענה ל-EDR ב-3 בלילה. ה-EDR שלח התראות. ההתראות הלכו לתיבת מייל שאיש לא בודק בשבת בלילה.

צוות SOC מנטר אירועי אבטחה ועונה להתראות בזמן אמת, בהיקף ובשעות שנקבעים בהסכם השירות

אחרי אותו לילה עברנו למערך מנוהל. חלק מהקבצים כבר הוצפנו ושוחזרו מהגיבוי, אך האירוע המחיש עד כמה מסוכן להסתמך על כך שמישהו יבחין במקרה בהתראה.

מה זה שירות ניטור סייבר מנוהל ולמה זה לא רק קופסה

שירות ניטור סייבר מנוהל, MDR (Managed Detection and Response), זה לא מערכת. זה שירות. צוות אמיתי של אנשים שיושבים ב-SOC (Security Operations Center) ומנטרים את ההתראות מכל המערכות שלך, בהיקף ובשעות שמוגדרים בהסכם השירות.

ההבדל בין EDR בלי MDR ל-EDR עם MDR זה ההבדל בין מערכת אזעקה לבית פרטי בלי חברת שמירה, לבין מערכת אזעקה עם חברת שמירה.

במערכת ללא מוקד תגובה, האזעקה יכולה להישלח למייל ולהמתין שמישהו יראה אותה. ביום עבודה אולי יגיבו מהר; בלילה, בשבת או בזמן חופשה היא עלולה להישאר ללא טיפול.

בשירות MDR יש צוות שבוחן את ההתראה, מאמת אם מדובר באיום ומפעיל פעולות תגובה מוסכמות. המרכיב האנושי הוא שמחבר בין הזיהוי הטכנולוגי לבין טיפול בזמן.

למה לרוב העסקים אין MDR

כי הם חושבים שזה רק לארגונים גדולים. עלות SOC פנימי באמת מטורפת: 4-6 אנליסטים, משמרות 24/7, כלים יקרים, בערך 800 אלף שקל בשנה לעסק קטן. בלתי אפשרי.

MDR כשירות חיצוני מאפשר גם לעסק קטן לקבל ניטור ותגובה בלי להקים SOC פנימי. העלות תלויה במספר התחנות, השרתים, מקורות המידע ורמת התגובה, ולכן בוחנים אותה מול הסיכון והיקף הכיסוי הנדרש.

איך MDR אצלנו עובד בפועל

אצלנו ב-SecureOps זה בנוי על Acronis MDR פלוס צוות SOC שותף שאנחנו עובדים איתו 4 שנים. התהליך.

קליטה ראשונית. בשלב הזה לומדים את הסביבה, ממפים התנהגות רגילה ומגדירים מה נחשב חריג. בלי כיול כזה, הצוות עלול לקבל יותר מדי התראות שאינן דורשות פעולה.

ניטור רציף. כל אירוע מסקלים בהתאם לחומרה. אירוע חמור מעלים תוך 5 דקות, מתקשרים אליך. אירוע בינוני מטפלים אוטומטית ושולחים סיכום בבוקר. אירוע קל נכנס לדוח שבועי.

תגובה אקטיבית. לא רק זיהוי. אם מישהו זיהה כופרה מתחילה, ה-SOC יבודד את התחנה אוטומטית, יחסום את התהליך, יודיע לך. אתה רק מקבל סיכום: "ב-2:47 בלילה זוהה ניסיון פריצה. בודדנו. השרת בסדר. דוח מצורף".

שירות ניטור סייבר מנוהל: השאלה האמיתית

השאלה היא לא "האם אני צריך MDR". השאלה היא "מי מסתכל על המערכות שלי בשעה 3 בלילה". התשובה הכי שכיחה שאני שומע: "התראות הולכות למייל ואני בודק בבוקר". מצוין. עד שאתה לא בודק בבוקר כי אתה בחופשה. או כי אתה בישיבה. או כי לקח לך זמן.

מערכת זיהוי בלי תגובה זה רק חצי הגנה. MDR סוגר את החצי השני.

כדי להבין את שכבת ההגנה בתחנות, קראו איזה EDR מתאים לעסק קטן, או עברו אל שירותי MDR ואבטחת מידע לעסקים.

מתי בפעם האחרונה מישהו אצלך הסתכל באמת על התראות הסייבר במהלך הלילה?