Antivirusas sustabdo žinomas grėsmes. Tačiau šiuolaikinės atakos dažnai naudoja teisėtus įrankius ir pavogtus slaptažodžius — jų joks parašų sąrašas neatpažins. Čia prireikia EDR ir SOC: technologijos, kuri mato elgseną, ir žmonių, kurie supranta, ką ji reiškia.
Sąvokos be žargono
| Terminas | Ką reiškia |
|---|---|
| EDR (Endpoint Detection and Response) | Programinė įranga kompiuteriuose ir serveriuose, kuri stebi procesus, failus ir tinklo ryšius, aptinka įtartiną elgseną ir gali ją sustabdyti. |
| XDR (Extended Detection and Response) | EDR išplėtimas: sujungia įrenginių, el. pašto, tapatybių ir debesų signalus į vieną vaizdą. |
| SIEM | Sistema, kuri surenka ir analizuoja žurnalus iš įvairių šaltinių — serverių, ugniasienių, debesų paslaugų. |
| SOC (Security Operations Center) | Saugumo analitikų komanda ir procesai, kurie stebi signalus, tiria incidentus ir reaguoja. |
| MDR (Managed Detection and Response) | EDR/XDR + SOC kaip paslauga: technologija ir žmonės iš vieno teikėjo. |
Kaip tai veikia kartu: vienos atakos pavyzdys
- 1. Darbuotojas atidaro suklastotą sąskaitą — paleidžiamas makrokomandos scenarijus.
- 2. EDR pastebi, kad Word procesas paleido PowerShell ir bando atsisiųsti failą iš interneto — tai netipinė elgsena.
- 3. EDR automatiškai sustabdo procesą ir sukuria įspėjimą.
- 4. SOC analitikas per kelias minutes įvertina: ar tai tikra ataka, ar klaidingas signalas; patikrina, ar panašių veiksmų nebuvo kituose kompiuteriuose.
- 5. Jei ataka tikra — kompiuteris izoliuojamas nuo tinklo, paskyros slaptažodis keičiamas, sesijos atšaukiamos.
- 6. Įmonė gauna ataskaitą: kas įvyko, kas padaryta, ar reikia pranešti NKSC ar VDAI.
Kodėl vien antiviruso nebepakanka
- Užpuolikai naudoja teisėtus Windows įrankius (PowerShell, RDP), kurių antivirusas neblokuoja.
- Pavogtais slaptažodžiais prisijungiama kaip įprastas naudotojas.
- Kenkėjiška programa keičiama kiekvienai aukai, todėl neturi žinomo parašo.
- Išpirkos programos operatoriai savaites žvalgo tinklą prieš šifruodami — tai laikas, kai juos galima sugauti.
Kas svarbiausia renkantis SOC / EDR paslaugą
1. Reagavimas, ne tik stebėsena
Paklauskite: ką teikėjas daro, kai pastebi ataką 3 val. nakties? Ar jis gali pats izoliuoti kompiuterį, ar tik išsiunčia el. laišką, kurį perskaitysite ryte?
2. Reakcijos laikas
SLA turi nurodyti, per kiek laiko kritinis įspėjimas peržiūrimas ir per kiek imamasi veiksmų. Išpirkos programos atveju svarbios minutės ir valandos.
3. Aprėptis
Ar stebimi visi kompiuteriai ir serveriai, ar tik dalis? Ar įtrauktos Microsoft 365 / Google Workspace paskyros, el. paštas, ugniasienė? Užpuolikai renkasi nestebimą grandį.
4. Klaidingų signalų valdymas
Geras SOC pritaiko taisykles jūsų aplinkai, kad nebūtumėte bombarduojami nereikšmingais įspėjimais, ir praneša tik tai, kam reikia jūsų sprendimo.
5. Ataskaitos ir atitiktis
Mėnesinės ataskaitos turi rodyti, kas pastebėta ir kas padaryta. Jei jums taikomas NIS2, SOC turi padėti laikytis 24 val. pranešimo NKSC termino ir surinkti incidento informaciją.
6. Duomenų vieta ir privatumas
Paklauskite, kur saugomi žurnalai ir telemetrija, kas turi prieigą, ar pasirašoma duomenų tvarkymo sutartis. ES duomenų centrai supaprastina BDAR atitiktį.
7. Kaina ir apimtis
Kainodara dažniausiai skaičiuojama už įrenginį ar naudotoją per mėnesį. Palyginkite, kas įeina: ar incidento tyrimas ir atkūrimas įskaičiuoti, ar apmokami valandomis.
Kam reikia SOC
- Įmonėms, kurioms taikomas Kibernetinio saugumo įstatymas.
- Įmonėms, tvarkančioms jautrius asmens duomenis ar finansinę informaciją.
- Įmonėms, kurių veikla negali sustoti ilgiau nei parą.
- Įmonėms, kurių klientai ar draudikai reikalauja 24/7 saugumo stebėsenos.
Sužinokite, kaip veiktų SOC jūsų įmonėje
Aptarsime jūsų aplinką, rizikas ir pasiūlysime EDR + SOC sprendimą su aiškiu SLA.
Susijusios KSG paslaugos
SOC paslaugosEDR sprendimaiKibernetinio saugumo centrasKibernetinis saugumas verslui