Pular para o conteúdo
Segurança Gerenciada · MDR

O ataque não espera o expediente começar. O alerta, sozinho, também não resolve.

Ferramenta de endpoint detecta e avisa. MDR é o time de analistas que recebe esse aviso a qualquer hora, separa o que é ruído do que é ataque e age antes de virar incidente.

Analista de plantão
Contenção assistida
Fora do expediente

A diferença que quase todo mundo confunde

EDR é a tecnologia. MDR é a operação que faz ela valer.

São camadas que se somam, e não alternativas. Contratar MDR sem endpoint protegido não faz sentido, e manter só o endpoint deixa o alerta sem destino.

Antivírus e EDR Gerenciado

A ferramenta instalada na máquina, configurada, atualizada e com política mantida. Ela detecta e bloqueia o que reconhece.

MDR

Analistas que recebem o que a ferramenta levantou, investigam, descartam o ruído e conduzem a contenção junto com a empresa.

Por que um sem o outro fica pela metade

Detecção sem resposta vira log. Resposta sem detecção não tem o que investigar. O ganho aparece quando as duas operam juntas.

O que aparece no diagnóstico

A empresa comprou detecção e recebeu notificação. São coisas diferentes.

A ferramenta faz a parte dela: registra o comportamento suspeito e dispara o alerta. O que falta é quem leia aquilo no momento em que acontece e saiba o que fazer.

O painel acumula alertas que ninguém abre, porque a maioria é ruído e separar o que importa exige tempo que o TI interno não tem.

O incidente acontece na madrugada ou no fim de semana, e a resposta só começa quando alguém liga o computador na segunda.

Quando o alerta é real, a pergunta seguinte fica sem resposta: isolar a máquina, cortar o acesso, avisar quem? Ninguém definiu antes.

Depois de contido, não sobra registro do que aconteceu, então o mesmo caminho de entrada continua aberto.

O que entra nesse serviço

Monitoramento conduzido por analistas do parceiro de operação, com a Composto Web responsável pela ponte com a sua empresa.

Monitoramento contínuo

O sinal do endpoint passa a ser acompanhado por um time que existe para isso, com cobertura definida em contrato e não dependente de alguém estar disponível.

Cobertura contratadaSinal acompanhadoSem depender de plantão interno

Triagem de alerta

A maior parte do que a ferramenta levanta não é ataque. A triagem separa o ruído do que merece atenção, para o TI interno receber só o que precisa de decisão.

Ruído descartadoInvestigação conduzidaChegada só do relevante

Contenção assistida

Quando o alerta é real, existe procedimento acordado: isolar a máquina, cortar credencial, bloquear o caminho de entrada, com quem autoriza definido antes do incidente.

Procedimento acordadoAutorização definidaAção no momento

Registro do incidente

O que aconteceu, como entrou e o que foi feito ficam documentados. É o que permite fechar a porta usada e o que responde à pergunta do cliente, do auditor ou da seguradora.

Linha do tempoCausa de entradaAção tomada

Integração com o que já existe

O serviço se apoia no endpoint que a empresa já opera e conversa com o firewall e o controle de acesso, para a contenção alcançar mais que a máquina afetada.

Endpoint atualFirewallControle de acesso

Leitura periódica

Reunião de números com o que foi detectado, o que virou incidente e o que mudou na exposição, para a decisão de investimento deixar de ser palpite.

O que foi detectadoO que virou incidenteExposição ao longo do tempo

Quando faz sentido conversar

MDR vira assunto quando parar a operação por um dia já custa mais que o ano inteiro de monitoramento.

Empresa pequena, com poucas máquinas e nenhum dado sensível, resolve bem com endpoint gerenciado. O salto vale quando a parada tem preço e o ataque tem alvo.

A operação depende de sistema que não pode ficar fora do ar, e uma parada de um dia tem custo mensurável.

A empresa guarda dado sensível de cliente, de paciente ou financeiro.

O TI interno é pequeno e não tem como olhar alerta fora do expediente.

Já houve incidente, tentativa de sequestro de dados ou fraude por acesso indevido.

Cliente, seguradora ou auditor começou a perguntar como a empresa detecta e responde a incidente.

Como funciona o serviço gerenciado

Não é projeto com data de entrega. É um ciclo que fecha em revisão e recomeça, enquanto o contrato existir.

01

ETAPA 01

Levantamento

Levantamos o que já está protegido, qual ferramenta de endpoint está em uso, quais sistemas não podem parar e quem autoriza uma ação de contenção.

02

ETAPA 02

Implantação

Conectamos o sinal do endpoint ao monitoramento e acordamos o procedimento de resposta, incluindo horário de cobertura e caminho de acionamento.

03

ETAPA 03

Operação

O ambiente passa a ser monitorado, com triagem de alerta e contenção conduzida junto com o seu time quando o caso exige.

04

ETAPA 04

Revisão

Revisão do que foi detectado, do que virou incidente e do que precisa mudar na proteção. Daí o ciclo recomeça.

O que muda quando o alerta tem destino

Resposta que não espera o expediente

A janela entre o alerta e a ação deixa de depender de alguém estar acordado. É nessa janela que um acesso indevido vira sequestro de dados.

TI interno liberado do ruído

O time para de garimpar painel e passa a receber o que já foi investigado, com contexto e recomendação de ação.

Histórico que responde por você

Quando perguntam como a empresa detecta e responde, existe registro de incidente e de tratativa, e não uma descrição do que se pretende fazer.

Dúvidas mais comuns

O que perguntam antes de contratar

“Já tenho antivírus. Isso não é a mesma coisa?”

Não. Antivírus e EDR são a ferramenta que detecta na máquina. MDR são analistas que recebem esse sinal, investigam e conduzem a resposta. Uma coisa avisa, a outra age.

“Vocês têm um centro de operações próprio?”

Não, e dizer que sim seria conveniente e falso. O monitoramento é conduzido por um parceiro de operação que mantém essa estrutura. A Composto Web responde pela ponte com a sua empresa: escopo, acionamento e o que é feito no seu ambiente.

“Preciso trocar minha ferramenta atual?”

Nem sempre. O levantamento diz se o endpoint em uso entrega o sinal necessário. Quando não entrega, isso é dito com o motivo técnico, e não como condição comercial.

“Alguém de fora vai poder mexer nas minhas máquinas?”

O que pode ser feito sem autorização e o que exige aprovação são definidos antes de o serviço começar. Isolar uma máquina em ataque costuma ser pré-aprovado; o resto passa por quem a empresa indicar.

“Qual a cobertura de horário?”

Depende do que a operação exige e do que o contrato define. Empresa que só opera em horário comercial nem sempre precisa de cobertura integral, e dizemos isso quando for o caso.

“Minha empresa é pequena demais para ser alvo?”

Ataque de sequestro de dados não escolhe por porte, escolhe por facilidade de entrada. O que muda com o porte é quanto uma parada custa, e essa conta é a que orienta o escopo.

Próximo passo

Se a empresa já tem ferramenta de endpoint, a pergunta não é o que comprar a seguir. É quem lê o que ela está avisando.

O diagnóstico olha o que já está detectando, o que chega a alguém e o que aconteceria hoje com um alerta real às três da manhã.

  • Leitura do que já está instalado e do sinal que ele gera
  • Separação entre o que é detecção, o que é resposta e o que é registro
  • Direção de escopo: cobertura necessária e caminho de acionamento