כל המדריכים

// מדריך

מה ההבדל בין SOC מנוהל, MDR ו־MSSP?

המונחים האלה מתערבבים בשוק, וספקים שונים מתכוונים בהם לדברים שונים. זה לא בהכרח חוסר יושר — התחום התפתח מהר והמינוח לא התיישר. אבל זה אומר שאי אפשר להסיק מהשם מה תקבלו.

המונחים, בלי שיווק

‏MSSP — Managed Security Service Provider — הוא המונח הרחב ביותר. במקור הוא תיאר ספק שמפעיל ומתחזק מוצרי אבטחה עבורכם: פיירוול, אנטי־וירוס, VPN. הדגש הוא על ניהול הכלי.

‏SOC מנוהל מתאר מרכז ניטור שמופעל עבורכם: מישהו אוסף לוגים והתרעות מהסביבה, מסנן, חוקר ומדווח. הדגש הוא על הסתכלות שוטפת ועל חקירה.

‏MDR — Managed Detection and Response — צמח כדי להדגיש את מה ש־MSSP לא תמיד כלל: לא רק לזהות ולדווח, אלא גם לפעול. הדגש הוא על התגובה.

מה באמת מבדיל: מי מחליט ומי פועל

ההבדל המעשי אינו בהגדרות אלא בשתי שאלות: מי מחליט מה לעשות, ומי מבצע.

בקצה אחד, הספק מזהה ומדווח — וכל פעולה היא באחריותכם. בקצה השני, הספק מורשה לבודד תחנה או לחסום חשבון בעצמו, בלי להמתין לאישור. בין שני הקצוות יש טווח שלם של סידורים.

שני הסידורים לגיטימיים, והבחירה ביניהם תלויה בכמה דברים: כמה מהר אתם צריכים שיפעלו, כמה נזק עלולה פעולה שגויה לגרום, ומי בארגון מוסמך לאשר עצירה של מערכת בשתיים בלילה.

השאלה שמבררת את זה

במקום לשאול "אתם MDR או SOC מנוהל?", שאלו: "מה בדיוק תעשו בעצמכם כשתזהו תחנה נגועה בשלוש לפנות בוקר, ומה תחכו שאנחנו נעשה?"

התשובה לשאלה הזו מגדירה את השירות בפועל, והיא גם חושפת מהר מאוד אם הספק חשב על זה או רק על השם.

מה לבדוק בהצעה

אילו מערכות נכללות בניטור, ומה נשאר בחוץ. ניטור של תחנות קצה בלבד הוא לא אותו דבר כמו ניטור שכולל גם זהויות, ענן ודואר.

מה קורה כשמתגלה אירוע אמיתי — מי מטפל, באיזה היקף, ומה מוגדר כמחוץ לתחום.

אילו הרשאות הספק מקבל בסביבה שלכם, ומי מאשר שימוש בהן.

איך נראה הדיווח השוטף, ומי בארגון אמור לקרוא אותו.

אל תקנו לפי ראשי תיבות. שאלו מה הספק יעשה בעצמו בשלוש לפנות בוקר, ומה יחכה שאתם תעשו.