MDR dla ESET Inspect

Jak wybrać usługę MDR dla ESET Inspect? 12 pytań, które warto zadać dostawcy

Decyzja o wdrożeniu MDR na tym etapie najczęściej jest już podjęta. Jak odróżnić dostawcę, który faktycznie zapewni tę ciągłość, od takiego, który sprzeda licencję z etykietą usługi?

Większość ofert MDR na poziomie sloganu: monitoring 24/7, zespół ekspertów, szybka reakcja – brzmi niemal identycznie. Różnice pokazują się dopiero wtedy, gdy zapyta się o konkrety. Oto kilka pytań, które warto zadać rozważanemu dostawcy MDR dla ESET Inspect.

Co dokładnie jest monitorowane?

Odpowiedź „całe środowisko” nie wystarcza. Warto ustalić, czy monitoring obejmuje wyłącznie telemetrię z urządzeń końcowych zbieraną przez ESET Inspect, czy dostawca uwzględnia też kontekst z ESET PROTECT i innych źródeł, do których ma dostęp. Dobra odpowiedź precyzuje zakres danych, rodzaje zdarzeń objętych analizą i to, czy monitoring dotyczy wszystkich urządzeń objętych licencją, czy tylko wybranego podzbioru.

Czy usługa działa 24/7/365?

Brzmi jak formalność, ale warto dopytać o szczegóły. Czy pokrycie 24/7/365 oznacza stały dyżur analityków, czy system rotacji z gotowością reagowania w określonym czasie od wykrycia. Różnica między „ktoś patrzy na konsolę bez przerwy” a „ktoś zostanie powiadomiony i zareaguje w ciągu X minut” ma wpływ na to, jak szybko zostanie obsłużone zdarzenie wykryte w środku nocy.

Kto analizuje alerty i jakie ma kompetencje?

Warto zapytać wprost o profil zespołu. To certyfikowani inżynierowie ze specjalizacją w ekosystemie ESET, czy ogólni specjaliści obsługujący wiele różnych platform EDR jednocześnie? Znajomość konkretnej platformy oraz sposobu, w jaki klasyfikuje zdarzenia, jakie dane udostępnia, jak działa jej silnik reguł – przekłada się na jakość i szybkość analizy.

Jak wygląda eskalacja?

Kto zostaje powiadomiony, gdy zdarzenie wykracza poza standardowy scenariusz? Jaką formą kontaktu – telefon, dedykowany kanał, e-mail? Ile czasu mija między wykryciem a próbą kontaktu z przedstawicielem klienta? Czy istnieje zdefiniowana ścieżka na wypadek, gdy główna osoba kontaktowa po stronie klienta nie odpowiada? Solidny dostawca ma na te pytania gotowe, konkretne odpowiedzi, nie deklarację „oczywiście się skontaktujemy”.

Jakie działania dostawca może wykonać samodzielnie?

Warto ustalić, jaki zakres reakcji (izolacja urządzenia, blokowanie pliku wykonywalnego, zakończenie procesu) dostawca może podjąć bez dodatkowej zgody, a które działania wymagają kontaktu z klientem przed wykonaniem. Dostawca, który deklaruje pełną automatyzację reakcji bez rozróżnienia na kategorie ryzyka, powinien wzbudzić czujność. To sygnał, że zakres decyzyjny nie został przemyślany pod kątem wpływu na ciągłość działania klienta.

Czy usługa obejmuje dochodzenie i analizę przyczyn?

Obsługa zdarzenia, która kończy się na „wykryliśmy i zablokowaliśmy”, jest niepełna. Warto zapytać, czy usługa obejmuje ustalenie źródła i przebiegu incydentu, analizę głównej przyczyny oraz przygotowanie rekomendacji ograniczających ryzyko jego powtórzenia. To właśnie różnica między reagowaniem na pojedynczy alert a rzeczywistym zrozumieniem, co się wydarzyło i dlaczego.

Kto zarządza regułami ESET Inspect?

Reguły detekcji wymagają bieżącego aktualizowania. Bez tego z czasem generują albo za dużo fałszywych alarmów, albo przestają wychwytywać nowe wzorce zagrożeń. Warto ustalić, czy dostawca aktywnie rozwija i optymalizuje konfigurację konsoli na podstawie obsłużonych zdarzeń, czy tylko korzysta z reguł domyślnych. Warto zwrócić również uwagę czy zmiany w regułach są uzgadniane z klientem, czy wprowadzane bez jego wiedzy.

Jak wygląda onboarding?

Proces wdrożenia mówi wiele o dojrzałości operacyjnej dostawcy. Ile czasu zajmuje pełne uruchomienie usługi? Co dokładnie dzieje się na starcie – ustalenie zasobów krytycznych, zdefiniowanie scenariuszy reakcji, konfiguracja kanałów komunikacji? Dostawca, który nie ma jasno opisanego procesu onboardingu, prawdopodobnie improwizuje po drodze. W efekcie to wydłuża czas, zanim usługa faktycznie zacznie działać zgodnie z oczekiwaniami.

Jakie raporty otrzymuje klient?

Raportowanie powinno wykraczać poza listę wykrytych zdarzeń. Warto zapytać o częstotliwość raportów, ich zawartość oraz, czy dostawca oferuje regularne spotkania techniczne do omówienia wykonanej pracy i planowanych usprawnień. Raport, którego nikt z Tobą nie omawia jest bezwartościowy.

Co obejmuje SLA?

Parametry SLA powinny być konkretne i mierzalne. Czas do pierwszej reakcji na wykryte zdarzenie, czas do eskalacji w przypadkach tego wymagających, zakres dostępności usługi. Warto zapytać, co dzieje się w przypadku niedotrzymania tych parametrów. To tylko deklaracja, czy zapisane zobowiązanie kontraktowe z konsekwencjami?

Jak określane są wyłączenia i odpowiedzialność stron?

Często pomijane na etapie entuzjazmu związanego z wyborem dostawcy, istotne przy pierwszym incydencie. Co dokładnie należy do zakresu usługi, a co jest z niego wyłączone? Kto odpowiada w sytuacji, gdy coś pójdzie nie tak? Jasność w tym punkcie na etapie umowy oszczędza sporów w momencie prawdziwego incydentu.

Jak zmienia się cena wraz ze skalą środowiska?

Model cenowy MDR zwykle zależy od liczby urządzeń objętych usługą, zakresu funkcjonalnego, poziomu SLA i głębokości raportowania. Warto zapytać, jak cena skaluje się wraz ze wzrostem środowiska – nowe oddziały, więcej urządzeń, rozszerzenie o kolejne lokalizacje. Taka zmiana wymaga renegocjacji całej umowy, czy jest przewidziana jako prosty mechanizm dostosowania? Rzetelny dostawca przedstawia te zależności indywidualnie, dopasowane do konkretnego środowiska, zamiast operować jedną uniwersalną stawką bez odniesienia do realnego zakresu usługi.

Jak my odpowiadamy na te pytania?

Usługa MDR Perceptus dla ESET Inspect została zbudowana wokół dokładnie tych dwunastu obszarów. Monitoring obejmuje pełną telemetrię z urządzeń końcowych objętych ESET Inspect, prowadzony przez całą dobę, 24/7/365. Zespół stanowią certyfikowani inżynierowie specjalizujący się w tej konkretnej platformie.

Zakres działań możliwych do wykonania samodzielnie oraz sytuacji wymagających kontaktu z przedstawicielem klienta jest ustalany przed uruchomieniem usługi, podobnie jak scenariusze reakcji i ścieżka eskalacji. Usługa obejmuje pełne dochodzenie i analizę przyczyn, nie tylko wykrycie i zablokowanie pojedynczego zdarzenia. Reguły i konfiguracja ESET Inspect są rozwijane na bieżąco na podstawie obsłużonych incydentów, a zmiany są uzgadniane z klientem. Klient otrzymuje regularne raporty oraz uczestniczy w miesięcznych spotkaniach technicznych, na których omawiane są aktualne działania oraz rekomendacje na przyszłość.

Chcesz zadbać o cyberbezpieczeństwo?

Skontaktuj się z nami

Zostaw dane - oddzwonimy

Nasz specjalista odezwie się do Ciebie najpóźniej kolejnego dnia roboczego. Nie musisz wypełniać pola wiadomości, ale krótka informacja o interesującym Cię temacie rozmowy będzie dla nas cenną wskazówką.


Powiązane wpisy