Managed Detection and Response

Auch bekannt als:Managed Erkennung und Reaktion · MDR

Managed Detection and Response: Ausgelagerter Dienst für kontinuierliche ÜberwachungMonitoringKontinuierliche Beobachtung von Systemen, Identitäten, Netzen und Kontrollen auf relevante Veränderungen., Analyse und Reaktion auf Bedrohungen. Der Begriff gehört zum operativen SicherheitsbetriebSecurity OperationsTägliches Zusammenspiel von Menschen, Prozessen und Technik zur Überwachung und Verteidigung einer Organisation.. Menschen, Prozesse und Technik müssen zusammenspielen, damit AlarmeSecurity AlertMeldung, dass eine Regel, ein Modell oder eine Kontrolle potenziell relevante Aktivität erkannt hat. bewertet, Maßnahmen koordiniert und Erkenntnisse nachhaltig umgesetzt werden.

Funktionsweise und Einordnung

Managed Detection and Response verbindet Datenquellen mit einer Erkennungs- oder Bewertungslogik. Rohdaten werden erst dann sicherheitsrelevant, wenn Zeitbezug, Identität, Systemkontext und erwartetes Normalverhalten berücksichtigt werden. Regeln, Korrelationen, statistische Modelle oder Analystenentscheidungen können dabei zusammenwirken; keine einzelne Methode deckt alle Angriffsmuster zuverlässig ab.

Bedeutung in der Praxis

Operative Qualität zeigt sich an Abdeckung, Datenvollständigkeit, Erkennungszeit und der Belastung durch Fehlalarme. Datenquellen benötigen definierte Verantwortliche, Zeitsynchronisation, Aufbewahrung und Qualitätskontrollen. Erkennungen müssen getestet, versioniert und anhand realer Vorfälle verbessert werden. Für jeden relevanten Alarm sind außerdem Triage-Schritte, Eskalation und mögliche Reaktionsmaßnahmen erforderlich.

Verwandte Begriffe

  • Endpunkterkennung und -reaktionEndpoint Detection and ResponseÜberwacht Endgeräte kontinuierlich und unterstützt Erkennung, Untersuchung und Eindämmung.: Überwacht Endgeräte kontinuierlich und unterstützt Erkennung, Untersuchung und Eindämmung.
  • Erweiterte Erkennung und ReaktionExtended Detection and ResponseKorrelierte Erkennung und Reaktion über Endpunkte, Identitäten, E-Mail, Netzwerk und Cloud.: Korrelierte Erkennung und Reaktion über Endpunkte, Identitäten, E-Mail, Netzwerk und Cloud.
  • SicherheitsleitstelleSecurity Operations CenterZentrale Funktion zur kontinuierlichen Überwachung, Analyse und Reaktion auf Sicherheitsereignisse.: Zentrale Funktion zur kontinuierlichen Überwachung, Analyse und Reaktion auf Sicherheitsereignisse.
  • Proaktive BedrohungssucheThreat HuntingSucht hypothesenbasiert nach bislang unentdeckter Angreiferaktivität.: Sucht hypothesenbasiert nach bislang unentdeckter Angreiferaktivität.