Kibernetinis saugumas

Kaip veikia SOC ir EDR, ir kas svarbiausia renkantis paslaugas

Paprastai apie SOC, EDR, XDR ir SIEM: kaip jie veikia kartu, kuo skiriasi nuo antiviruso ir ką būtinai paklausti prieš renkantis paslaugų teikėją.

✍️ KSG ekspertai 📅 ⏱️ 4 min. skaitymo

Antivirusas sustabdo žinomas grėsmes. Tačiau šiuolaikinės atakos dažnai naudoja teisėtus įrankius ir pavogtus slaptažodžius — jų joks parašų sąrašas neatpažins. Čia prireikia EDR ir SOC: technologijos, kuri mato elgseną, ir žmonių, kurie supranta, ką ji reiškia.

Sąvokos be žargono

TerminasKą reiškia
EDR (Endpoint Detection and Response)Programinė įranga kompiuteriuose ir serveriuose, kuri stebi procesus, failus ir tinklo ryšius, aptinka įtartiną elgseną ir gali ją sustabdyti.
XDR (Extended Detection and Response)EDR išplėtimas: sujungia įrenginių, el. pašto, tapatybių ir debesų signalus į vieną vaizdą.
SIEMSistema, kuri surenka ir analizuoja žurnalus iš įvairių šaltinių — serverių, ugniasienių, debesų paslaugų.
SOC (Security Operations Center)Saugumo analitikų komanda ir procesai, kurie stebi signalus, tiria incidentus ir reaguoja.
MDR (Managed Detection and Response)EDR/XDR + SOC kaip paslauga: technologija ir žmonės iš vieno teikėjo.

Kaip tai veikia kartu: vienos atakos pavyzdys

  • 1. Darbuotojas atidaro suklastotą sąskaitą — paleidžiamas makrokomandos scenarijus.
  • 2. EDR pastebi, kad Word procesas paleido PowerShell ir bando atsisiųsti failą iš interneto — tai netipinė elgsena.
  • 3. EDR automatiškai sustabdo procesą ir sukuria įspėjimą.
  • 4. SOC analitikas per kelias minutes įvertina: ar tai tikra ataka, ar klaidingas signalas; patikrina, ar panašių veiksmų nebuvo kituose kompiuteriuose.
  • 5. Jei ataka tikra — kompiuteris izoliuojamas nuo tinklo, paskyros slaptažodis keičiamas, sesijos atšaukiamos.
  • 6. Įmonė gauna ataskaitą: kas įvyko, kas padaryta, ar reikia pranešti NKSC ar VDAI.

Kodėl vien antiviruso nebepakanka

  • Užpuolikai naudoja teisėtus Windows įrankius (PowerShell, RDP), kurių antivirusas neblokuoja.
  • Pavogtais slaptažodžiais prisijungiama kaip įprastas naudotojas.
  • Kenkėjiška programa keičiama kiekvienai aukai, todėl neturi žinomo parašo.
  • Išpirkos programos operatoriai savaites žvalgo tinklą prieš šifruodami — tai laikas, kai juos galima sugauti.

Kas svarbiausia renkantis SOC / EDR paslaugą

1. Reagavimas, ne tik stebėsena

Paklauskite: ką teikėjas daro, kai pastebi ataką 3 val. nakties? Ar jis gali pats izoliuoti kompiuterį, ar tik išsiunčia el. laišką, kurį perskaitysite ryte?

2. Reakcijos laikas

SLA turi nurodyti, per kiek laiko kritinis įspėjimas peržiūrimas ir per kiek imamasi veiksmų. Išpirkos programos atveju svarbios minutės ir valandos.

3. Aprėptis

Ar stebimi visi kompiuteriai ir serveriai, ar tik dalis? Ar įtrauktos Microsoft 365 / Google Workspace paskyros, el. paštas, ugniasienė? Užpuolikai renkasi nestebimą grandį.

4. Klaidingų signalų valdymas

Geras SOC pritaiko taisykles jūsų aplinkai, kad nebūtumėte bombarduojami nereikšmingais įspėjimais, ir praneša tik tai, kam reikia jūsų sprendimo.

5. Ataskaitos ir atitiktis

Mėnesinės ataskaitos turi rodyti, kas pastebėta ir kas padaryta. Jei jums taikomas NIS2, SOC turi padėti laikytis 24 val. pranešimo NKSC termino ir surinkti incidento informaciją.

6. Duomenų vieta ir privatumas

Paklauskite, kur saugomi žurnalai ir telemetrija, kas turi prieigą, ar pasirašoma duomenų tvarkymo sutartis. ES duomenų centrai supaprastina BDAR atitiktį.

7. Kaina ir apimtis

Kainodara dažniausiai skaičiuojama už įrenginį ar naudotoją per mėnesį. Palyginkite, kas įeina: ar incidento tyrimas ir atkūrimas įskaičiuoti, ar apmokami valandomis.

Kam reikia SOC

  • Įmonėms, kurioms taikomas Kibernetinio saugumo įstatymas.
  • Įmonėms, tvarkančioms jautrius asmens duomenis ar finansinę informaciją.
  • Įmonėms, kurių veikla negali sustoti ilgiau nei parą.
  • Įmonėms, kurių klientai ar draudikai reikalauja 24/7 saugumo stebėsenos.

Sužinokite, kaip veiktų SOC jūsų įmonėje

Aptarsime jūsų aplinką, rizikas ir pasiūlysime EDR + SOC sprendimą su aiškiu SLA.

SOC paslaugos →
#SOC#EDR#XDR#SIEM#Incidentų valdymas

← Visi KSG straipsniai

Dažni klausimai

Ar EDR sulėtina kompiuterius?
Šiuolaikiniai EDR sprendimai yra lengvi ir daugumai naudotojų nepastebimi. Dažnai jie pakeičia seną antivirusą, todėl apkrova nepadidėja.
Ar mažai įmonei reikia SOC?
Jei įmonė negali sau leisti kelių dienų prastovos ar duomenų nutekėjimo — taip. Valdoma SOC paslauga kainuoja gerokai mažiau nei savo komanda.
Kuo MDR skiriasi nuo SOC?
MDR yra SOC paslaugos forma, kurioje teikėjas teikia ir technologiją (EDR/XDR), ir žmones, ir aktyviai reaguoja į grėsmes.

Reikia pagalbos dėl kibernetinio saugumo?

KSG komanda padės įvertinti riziką, sustiprinti apsaugą ir pasiekti NIS2 / KSĮ atitiktį.