Managed XDR (MXDR) là một dịch vụ giám sát an ninh mạng, mở rộng phạm vi giám sát từ các điểm cuối (endpoint) đơn lẻ sang việc phân tích dữ liệu từ nhiều nguồn khác nhau như mạng, email, danh tính (identity) và đám mây (cloud). Điều này giúp các nhà phân tích có cái nhìn toàn diện hơn về bức tranh an ninh, vượt ra ngoài giới hạn của các giải pháp MDR truyền thống vốn chỉ tập trung vào các điểm cuối.
Phân biệt Managed XDR và Managed Detection and Response (MDR)
Trong lịch sử, MDR chủ yếu đề cập đến việc một nhóm nhà phân tích giám sát các cảnh báo từ hệ thống EDR (Endpoint Detection and Response). Ngược lại, MXDR sử dụng cùng một đội ngũ phân tích nhưng mở rộng phạm vi giám sát dữ liệu tương quan từ các nguồn đa dạng hơn, bao gồm điểm cuối, mạng, email, danh tính và đám mây, trên một nền tảng XDR.
Các cuộc tấn công mạng hiện đại thường vượt ra ngoài phạm vi điểm cuối, tiến triển qua các lớp danh tính và đám mây thay vì chỉ giới hạn trên điểm cuối. Do đó, một dịch vụ chỉ nhìn thấy điểm cuối có thể bỏ lỡ các phần quan trọng nhất của một cuộc tấn công.
Đánh giá và xếp hạng các giải pháp MXDR
Việc đánh giá các giải pháp MXDR được thực hiện dựa trên năm tiêu chí chính, bao gồm:
- Độ bao phủ của Telemetry (25%): Số lượng nguồn dữ liệu được giám sát ngoài điểm cuối, như danh tính, đám mây, email, mạng, SaaS, OT.
- Chất lượng Phát hiện (25%): Năng lực của các nhà phân tích và nguồn dữ liệu nghiên cứu mối đe dọa cung cấp cho việc phát hiện.
- Thẩm quyền Phản hồi (20%): Khả năng của nhà cung cấp trong việc thực hiện hành động mà không cần sự cho phép của khách hàng trước.
- Tính linh hoạt của Nền tảng (15%): Khả năng tương thích với nền tảng bảo mật hiện có của khách hàng hay yêu cầu sử dụng nền tảng của nhà cung cấp.
- Giá trị (15%): Chi phí tương quan với phạm vi bảo hiểm, có tính đến giá cả minh bạch.
Dựa trên các tiêu chí này, một số nhà cung cấp nổi bật bao gồm:
Palo Alto Unit 42
Dịch vụ Unit 42 của Palo Alto ghi điểm cao nhất về sự kết hợp giữa chiều sâu nền tảng và kinh nghiệm ứng phó sự cố. Họ cung cấp độ bao phủ telemetry gốc vượt trội, đặc biệt là ngữ cảnh mạng khi sử dụng tường lửa Palo Alto. Đội ngũ Unit 42 có thể mở rộng từ phát hiện sang ứng phó sự cố đầy đủ.
CrowdStrike
CrowdStrike dẫn đầu về chất lượng phát hiện và thẩm quyền phản hồi. Các dịch vụ quản lý của họ kết hợp khả năng phát hiện ưu việt với khả năng ngăn chặn mối đe dọa một cách chủ động, triển khai trên nền tảng EDR hàng đầu.
Trend Micro Vision One
Trend Micro Vision One đạt điểm tuyệt đối về độ bao phủ telemetry, đặc biệt là khả năng tích hợp email như một nguồn dữ liệu gốc, một lợi thế đáng kể vì email là điểm khởi đầu của hầu hết các cuộc tấn công. Dịch vụ này cũng cung cấp khả năng bao phủ máy chủ và đám mây mạnh mẽ.
Secureworks Taegis
Secureworks Taegis dẫn đầu về nghiên cứu phát hiện và cung cấp tính linh hoạt cao cho nền tảng. Họ có khả năng thu thập dữ liệu từ nhiều nguồn của bên thứ ba và có mạng lưới đối tác triển khai rộng lớn.
Sophos
Sophos cung cấp thẩm quyền phản hồi đầy đủ, nơi các nhà phân tích có thể trực tiếp ngăn chặn các mối đe dọa. Dịch vụ này có kinh tế tốt cho phân khúc thị trường trung cấp và khả năng tích hợp với các sản phẩm Sophos.
Critical Start
Critical Start là lựa chọn mạnh mẽ nếu việc giữ lại các công cụ bảo mật hiện có là ưu tiên. Dịch vụ này hỗ trợ nhiều loại công cụ và có một mô hình giải quyết cảnh báo riêng biệt.
Lưu ý khi lựa chọn dịch vụ MXDR
Khi đánh giá các nhà cung cấp MXDR, điều quan trọng là phải xem xét các yếu tố cụ thể thay vì chỉ dựa vào các thuật ngữ viết tắt.
Hãy yêu cầu mỗi nhà cung cấp cung cấp một danh sách bằng văn bản về các nguồn dữ liệu telemetry mà họ sẽ thực sự thu thập, giám sát và viết các quy tắc phát hiện. Danh sách này phản ánh sản phẩm mà bạn thực sự nhận được.
Phân biệt rõ chi phí nền tảng và chi phí dịch vụ. Các dịch vụ yêu cầu nền tảng riêng biệt của nhà cung cấp sẽ phát sinh chi phí cấp phép công nghệ. Các nhà cung cấp như Secureworks, Critical Start, và Rapid7 linh hoạt hơn trong việc tích hợp với các công cụ hiện có.
Ước tính chi phí thu thập dữ liệu (data ingestion) một cách rõ ràng. MXDR thu thập nhiều dữ liệu hơn, và chi phí này thường tỷ lệ thuận với khối lượng dữ liệu. Yêu cầu báo giá chi tiết dựa trên khối lượng log thực tế của bạn và chính sách xử lý khi vượt ngưỡng.
Xác định rõ thẩm quyền phản hồi trong hợp đồng. Điều này bao gồm các hành động cụ thể, điều kiện áp dụng và quy trình thông báo. “Managed XDR” không mặc định bao gồm thẩm quyền ngăn chặn mối đe dọa; nhiều nhà cung cấp chỉ hoạt động ở chế độ tư vấn.
Tránh các sai lầm phổ biến như mua MXDR nhưng loại trừ dữ liệu về danh tính, trong khi đây là nơi phần lớn các cuộc tấn công diễn ra. Ngoài ra, không nên giả định MXDR bao gồm toàn bộ quy trình ứng phó sự cố, vì thông thường nó chỉ giới hạn ở việc ngăn chặn.
Tóm lại, Managed XDR là một dịch vụ quan trọng giúp các tổ chức nâng cao khả năng phòng thủ trước các mối đe dọa mạng ngày càng tinh vi. Bằng cách tập trung vào các nguồn dữ liệu thực tế được giám sát và thẩm quyền phản hồi, doanh nghiệp có thể lựa chọn giải pháp phù hợp nhất với nhu cầu bảo mật của mình. Để có thêm thông tin chi tiết, bạn có thể tham khảo CISA Known Exploited Vulnerabilities Catalog.










