התחלתם לראות EDR, XDR ו-MDR בכל מצגת מכירות. ספק ה-IT שלכם הזכיר אחד מהם. פוסט בלינקדאין אמר שבלי שלושתם אתם בסכנה. אף אחד לא הסביר מה כל אחד מהם באמת עושה.
ההבדלים כן חשובים. עבור עסק קטן התשובה פשוטה יותר ממה שהשיווק מרמז - ואם אתם על Microsoft 365 Business Premium, כבר קניתם את רוב זה.
מה כל אחד באמת עושה
EDR (זיהוי ותגובה בנקודות קצה) הוא טכנולוגיה. הוא יושב על המחשבים והשרתים שלכם ובוחן התנהגות של תהליכים במקום להשוות קבצים לרשימת חתימות. כשמשהו נראה חריג הוא מתריע, ויכול לבודד את המכשיר בעצמו[1]. הבעיה: מישהו צריך לקרוא את ההתראות האלה.
XDR (זיהוי ותגובה מורחבים) גם הוא טכנולוגיה. הוא עושה מה ש-EDR עושה ומצליב את זה עם אותות מדואר, מזהויות ומאפליקציות ענן, כך שהתמונה הופכת ל"התיבה קיבלה הודעת פישינג, אחר כך הזהות התחברה ממדינה חדשה, ואז המחשב ניסה לכבות את ההגנה" במקום שלוש התראות מנותקות[2].
MDR (זיהוי ותגובה מנוהלים) הוא שירות, לא מוצר. מישהו אחר צופה בהתראות, חוקר אותן ומגיב. מתחת ל-MDR רץ EDR או XDR; מה שאתם קונים היא השכבה האנושית שמעליהם.
ההבחנה שחשובה: EDR ו-XDR הם כלים. MDR הוא מישהו שמשתמש בכלים האלה עבורכם.
קו הבסיס הכן לעסק של 10 אנשים
רוב העסקים הקטנים לא צריכים לקנות את שלושתם. Microsoft Defender for Business כלול ב-Microsoft 365 Business Premium ומספק זיהוי בנקודות קצה, צמצום משטח תקיפה ותיקון אוטומטי על Windows, macOS, iOS ו-Android[1]. Business Premium מתומחר ב-22 דולר למשתמש לחודש בהתחייבות שנתית[3].
זו שכבת ה-EDR שלכם, ומתאם ה-XDR בין דואר לזהות מגיע איתה. היא כבר רצה אם המכשירים רשומים ב-Intune - וזה בדיוק החלק שכדאי לבדוק, כי רישיון שמעולם לא הוטמע לא מגן על כלום.
לגבי איכות הזיהוי, השתמשו במעבדות עצמאיות ולא בהצהרה של ספק. AV-TEST מפרסמת תוצאות תקופתיות למוצרי קצה עסקיים, והמוצר העסקי של מיקרוסופט יושב בראש הטבלה הזו לצד הספקים המתמחים[4].
| שכבה | מה זה | עלות חודשית ל-10 אנשים |
|---|
| Microsoft Defender for Business | EDR, כלול ב-M365 Business Premium | כלול ברישיון |
| Defender XDR | הצלבת אותות בין דואר, זהות וקצה | כלול ב-Business Premium |
| EDR עצמאי (ספק מתמחה) | מנוע זיהוי בלבד, בלי ניטור | 50-90 € |
| שירות זיהוי מנוהל | מישהו צופה ומגיב | 70-250 € |
| SIEM (ריכוז לוגים) | שמירת לוגים ברמת ציות | 200-400 € ומעלה |
הטווחים מגיעים מעבודת התמחור שלנו מול עסקים קטנים בישראל ובאירופה, לא ממחירון מפורסם. שורות הרישוי מפורסמות; שורות השירות זזות לפי מספר עובדים וספק.
מתי להוסיף MDR
MDR מתאים כשאין בעסק איש אבטחה. רוב החברות של 10 אנשים הן בדיוק כאלה. השאלה איננה "האם אני צריך MDR" אלא "מי קורא את ההתראה ב-02:00 בלילה".
אם התשובה היא "אף אחד", זה הפער. זיהוי בלי תגובה הוא גלאי עשן בבית ריק. ההנחיה של NIST לעסקים קטנים מחברת בין השניים בכוונה: פונקציות התגובה וההתאוששות אינן תוספת רשות מעל הזיהוי[5]. יעדי הביצוע של CISA ישירים אף יותר - הם מצפים לבעלים מוגדר להתראות ולנוהל תגובה כתוב, לא רק לכלי[6].
אם ספק ה-IT אומר ש-MDR כלול, בדקו. לא מעט ספקים מתקינים סוכן ולא פותחים את הקונסולה שוב.
ומה עם SIEM
מערכת SIEM אוספת לוגים מהכול ומצליבה אותם. היא חזקה, והיא נבנתה לארגונים עם אנליסטים. Microsoft Sentinel מחויבת לפי נפח הנתונים שנקלטים ונשמרים, כך שהעלות נגזרת מהלוגים ולא ממספר העובדים[7].
בעסק של 10 אנשים SIEM מייצרת בדרך כלל דשבורדים שאיש לא פותח. אלא אם רואה חשבון או מבקר דורש ריכוז לוגים, התקציב הזה שייך לשכבת התגובה.
גדלים: 25 אנשים
ב-25 אנשים החשבון משתנה. יותר נקודות קצה, יותר אפליקציות ענן, יותר זהויות - ואיומים שחוצים את הגבולות האלה, ושם ההצלבה מוכיחה את עצמה. ניצול לרעה של פרטי התחברות נשאר הטכניקה הנפוצה ביותר בשרשראות פריצה, והוא לעולם לא מופיע כקובץ חשוד בודד במחשב בודד[8].
| רכיב | עלות חודשית ל-25 אנשים |
|---|
| M365 Business Premium (Defender EDR + XDR + Intune) | 500-550 € |
| תוספת זיהוי מנוהל | 200-250 € |
| סך הכול | 700-800 € |
בגודל הזה שכבת הניטור מפסיקה להיות רשות. 25 נקודות קצה מייצרות יותר התראות ממה שאדם שאינו איש אבטחה יסנן, והחשובות מגיעות בשעות לא נוחות.
מה לא נמצא במספרים האלה
- 1תגובה לאירוע. חלק מהספקים כוללים אותה, חלק מחייבים בנפרד לפי שעה בדיוק כשאין לכם כוח מיקוח. שאלו לפני החתימה.
- 2ראיות ציות. הלוגים של Defender ו-Intune מכסים את רוב מה שמבקר NIS2 או ISO 27001 מבקש. SIEM נדרשת רק כשריכוז לוגים נדרש מפורשות.
- 3תצורה. EDR שמוגדר גרוע אינו טוב בהרבה מכלום. כללי צמצום משטח תקיפה וחקירה אוטומטית צריכים להיות מופעלים, לא רק מורשים[1].
- 4זהות. גישה מותנית ו-MFA נמצאות מתחת לכל זה. כלי קצה לא עוצרים התחברות תקינה עם סיסמה גנובה[8].
הערות לפי מדינה
ישראל. Defender for Business מגיע עם אותו רישיון Business Premium שנמכר בארץ, ורוב הספקים המקומיים משתמשים בו כשכבת בסיס עם שירות ניטור מעליו. כיסוי הפורטל והתמיכה בעברית משתנה בין ספקי MDR - שווה לשאול לפני התחייבות.
אירופה. NIS2 אינה מציינת מוצרים. סעיף 21 דורש טיפול באירועים וניטור כאמצעי ניהול סיכונים, ושירות זיהוי מנוהל עונה על כך נקי יותר מכלי שאיש אינו צופה בו[9].
ספרד. החקיקה המקומית עוקבת אחר משפחות הבקרה של ENS, שמפורטות לגבי הגנת קצה וניטור אירועים - שוב, זיהוי ותגובה, לא זיהוי לבדו.
מה לעשות עם זה
- 1ודאו אם יש לכם Microsoft 365 Business Premium. אם כן, שכבות ה-EDR וה-XDR כבר בבעלותכם.
- 2פתחו את Intune ובדקו שהמכשירים מדווחים כתואמים ושמדיניות Defender פעילה. מורשה זה לא מוטמע.
- 3שאלו את הספק, בכתב: מי קורא את ההתראות שלנו מחוץ לשעות העבודה, ומה הוא עושה אחר כך.
- 4קנו SIEM רק כשמסגרת רגולטורית דורשת. אחרת השקיעו את הכסף בשכבת התגובה.