B BROCENT

凌晨兩點沒人醒著看見的那則告警:一家新加坡物流公司的 MDR 選擇

一個來自新加坡的複合情境:一家貨代公司的端點代理程式在 02:14 標記出憑證竊取行為,而這則告警在隔天上午 10:20 才被讀到。為什麼偵測、監控與回應是三件不同的事、為什麼分析師的時區很重要,以及 MDR 相對於委外 IT 方案裡既有的端點防護,究竟站在什麼位置。

夜間貨運港口的空中俯瞰,貨櫃與通道在黑暗中被燈光照亮,象徵一家新加坡物流企業通宵運轉的作業
一句話總結: 一家新加坡貨代公司凌晨的資安告警是準確的、可行動的——而當有人讀到它時,它已經過去八個小時。偵測本身沒問題。缺的是一個「以處置它為職責、在新加坡時區裡醒著」的人。偵測與回應之間的這道縫隙,正是託管式偵測與回應(MDR)要解決的。

告警產生於 02:14。它是對的:一個端點代理程式在營運室的一台工作站上標記出憑證竊取行為,並寫下一筆結構清晰的事件紀錄,包含處理程序名稱、父處理程序與涉及的帳號。

它在隔天上午 10:20 被讀到——一位 IT 經理正在處理一夜之間累積了四十一則通知的收件匣。到那時,財務團隊已經工作了兩小時,六點上班的班次也已登入同一批系統,而要重建 02:14 到 10:20 之間發生了什麼,花的時間將超過這起事件本身。

這個情境裡的公司是一家新加坡的貨運承攬與合約物流企業——約一百名員工,辦公室加倉庫作業,在上班時間之外仍有人在現場,系統也不停:倉儲管理系統、運輸管理系統、通宵送出的報關,以及一個半間公司都打得開的營運共用信箱。這是一個複合情境,取材自新加坡物流企業常見的模式,不是任何一家具名客戶。

事後檢討的結論不是「我們需要更好的偵測」。偵測很好。結論是「我們有看得見東西的工具,卻沒有一個以『在事情發生的時段裡對看見的東西做點什麼』為職責的人」。

為什麼這道縫隙在物流業特別貴

多數公司都有這個問題的某個版本。物流公司的版本更尖銳,原因是結構性的,不是技術性的。

作業不會在六點結束。貨物通宵在動。報關、訂艙與配送排程,遵循的是船期、班機與通關窗口訂下的時程,而不是上班時間。這表示系統在有人使用、因而也有暴露面的那些時段裡,除了「它還活著嗎」之外,沒有人在盯著它的資安。

因此,按上班時間安排的涵蓋範圍,相對於風險來說是反過來的。一家新加坡物流公司在資安上注意力最少的時段,正是它系統最忙、從攻擊者角度看也最有價值的時段。攻擊者選凌晨兩點不是因為戲劇性,而是因為那個時候回應最慢。

作業層面的波及範圍也異常寬。在貨代業務裡,一個被入侵的帳號不只是資料問題,它可能是「出貨指示」問題、「送貨地址」問題,或者「收款帳號」問題——在這個產業裡,發票、銀行資訊與裝運指示每天都在眾多交易對手之間透過電郵流動。偵測與回應之間的間隔,衡量的正是「在這段時間裡,拿著這份存取權限能做成什麼」。

而且,這個規模的公司大多沒有資安團隊。他們有一位、有時兩位 IT 經理,負責 WMS 可用、倉庫裡的手持終端能掃、辦公室能運作。再要求他們通宵做告警分級,與其說是人手缺口,不如說是把事情歸錯了類。

監控不等於回應

在整個議題裡最有用、也最常在廠商對話中被模糊掉的,是三個聽起來很像的東西之間的區別:

偵測工具。 能看見可疑行為並產生事件的軟體——端點代理程式、雲端資安告警、防火牆日誌。幾乎每家公司都有一些。它是最便宜的一層,也最容易被買來之後無人看管。

監控。 有人或有系統在事件抵達時看著它。這可以是自動化關聯、可以是人,也可以兩者都有。監控意味著事件被看見了。但它本身並不表示會發生任何事。

回應。 有權限、也有授權去動手的人做了點什麼——隔離端點、停用帳號、阻斷連線、打電話給客戶——而且是在還來得及的時間窗口裡。

在這個情境裡,公司有第一項,有第二項的近似物,完全沒有第三項。端點代理程式盡了它的職責。事件進了一個「算是被監控」的信箱——因為終究會有人讀它。而沒有人擁有相應的職責、處置手冊,或者那個時間點的清醒狀態。

還有一個相關的混淆值得說清楚。許多委外 IT 安排,包括 Brocent 自己的方案,都包含 24×7 NOC 監控。那是貨真價實的全天候涵蓋——但它是維運監控:伺服器還在嗎、線路斷了嗎、備份作業失敗了嗎。它和「一位資安分析師把憑證竊取事件與防火牆日誌做關聯、判斷是否要隔離一台機器」並不是同一回事。公司很自然會假設合約裡的「24×7 監控」涵蓋了凌晨兩點的資安告警。花五分鐘讀清楚裡面到底是哪一種監控,是值得做的事。

為什麼分析師所在的時區很重要

顯而易見的補救辦法是:向一個醒著的人買監控。而在這裡會出現第二個、更細微的問題,它對新加坡買家夠特定,值得攤開來說。

賣進亞洲的託管資安服務,有相當大一部分是從別處交付的。這本身不自動等於不好——一位稱職的分析師不會因為經度不同就不稱職,「跟著太陽走」的涵蓋模式也是正當的。但當回應職能坐在好幾個時區之外時,有三件事會劣化。

升級電話打在錯誤的時段。 確認了真實事件的分析師,需要找到客戶這邊有權核准處置動作的人——中斷一台正在被某個班次使用的機器,或者停用一個正做到一半的人的帳號。當分析師的下午是客戶的凌晨時,這通電話打給的是「誰接誰算」,或者語音信箱。

脈絡更薄。 凌晨三點從一個新地點登入,究竟是入侵事件還是夜班主管,取決於知不知道這家公司怎麼運作。一支按新加坡時間工作、並且知道「這是一家有夜班的物流企業」的團隊,讀同一筆事件的方式,跟不知道的團隊不一樣。

回應 SLA 是按廠商的工作日報的。 一個回應時間只有相對於「計時從何時開始」才有意義。「十五分鐘以內」在分析師正在輪班時是一回事,在它要等到另一個時區的上班時間才開始計時時是另一回事。這是能向任何 MDR 廠商提出的最有用的一個問題,而它很少出現在產品規格表上。

Brocent 的資安維運中心設在亞洲、連續排班,重大事件的平均「告警到回應」目標為十五分鐘以內,區域威脅脈絡來自實際在這些市場裡營運,而不是讀來的。我們的總部自 2021 年起設在新加坡——這是對「這家公司坐在哪裡」的一句陳述,而不是對任何具體班表的宣稱——但它確實意味著,一位新加坡客戶的升級路徑,不必跨過一個大洋才能找到一個能拍板的人。

託管式偵測與回應真正改變了什麼

MDR 是一項服務,不是一個產品,而這個區分正是全部要點。公司買的不是更好的感測器——通常它已有的感測器就夠用了——而是疊在感測器之上的分析師層與回應授權。

對這個情境裡的公司來說,實際上會有四件事改變。

告警去到一個背後有人的地方。 02:14 的事件進入的是一個受監控的佇列,而不是一個共用信箱。它會與其他遙測資料關聯——防火牆、身分、雲端登入——這正是一筆孤立的端點事件變成「這是雜訊」或者「這是二十分鐘內的第三個指標」的方式。

處置不必等到客戶醒來。 這需要事先就「分析師可以單方面做什麼」達成約定。通常,把端點從網路中隔離是預先授權的,因為它可逆、影響小;停用一位高階主管的帳號、或關停一套生產系統則不是,需要打電話。託管端點安全支援在確認偵測後數秒內自動隔離——而這只有在有人事先決定了「什麼情況下允許它觸發」時才有用。

用調查取代轉發告警。 「寄給你一封告警郵件的服務」和「告訴你發生了什麼的服務」,差別就是「更多工作」與「更少工作」的差別。一份有用的 MDR 交接會說:偵測到的是這個、我們深入查看後發現的是這個、我們做了這些、還需要你做這些。

隔天早上手上有一份文件。 事件之後,公司需要的是一份紀錄——發生了什麼、什麼時候、處置了什麼、根因是什麼、因此改了什麼。這對內部問責有用,對會來詢問的客戶有用,也對越來越常出現在貨運與物流採購流程中的稽核與保險問題有用。

MDR 不做的一件事,是取代端點防護。它疊在上面。端點代理程式照樣偵測、照樣自動處置;MDR 是那個判斷「這次偵測意味著什麼、接下來發生什麼」的層。對於已經在跑委外 IT 方案的公司來說,基本端點防護與 24×7 維運監控通常本來就在——所以把 MDR 理解成「補上既有涵蓋範圍裡的一個特定缺口」,比理解成「再上一套新架構」更準確。

簽 MDR 合約之前值得問的六個問題

MDR 是一個「規格表趨同、服務不趨同」的類別。每一家廠商都會寫持續監控、專家分析師、快速回應。差異是真實存在的,而它們會在少數幾個具體問題的答案裡現形。

回應計時從什麼時候開始? 一個十五分鐘的回應目標,如果不知道是什麼事件啟動計時器、以及這個計時器在週日凌晨三點是否也在跑,那它就沒有意義。請把涵蓋模式和數字一起要過來:是連續排班、在某個界定的時段內排班,還是待命(on-call)。這是三種不同的產品,卻常常用同一個形容詞描述。

在不先打給我們的前提下,分析師被授權做什麼? 這個問題把「監控服務」和「回應服務」區分開來。如果答案是「我們會通知貴方的升級聯絡人」,那麼處置動作仍然卡在「公司裡有人醒過來」這一步,價值主張就是預警,而不是回應。一份有用的安排會界定一組具體的預先授權:端點隔離幾乎總是在內,停用帳號有時在內,變更生產系統幾乎從不在內。

實際接入了哪些日誌來源? 只有端點遙測,畫面會比「端點 + 身分 + 防火牆 + 雲端登入」窄得多。關聯分析正是「一筆含糊的事件」變成「一起確認的事件」的地方,而關聯分析的上限,取決於餵給它的來源。請問清楚:預設範圍包含什麼,什麼要另外收費。

隔天早上的交接長什麼樣? 請對方給一份去識別化的樣例看看。「告警已轉發,詳見附件」與「偵測到了什麼、調查發現了什麼、處置了什麼、還剩什麼要你處理」之間的差別,就是這項服務替你省時間還是給你製造工作的差別。

升級電話那頭是誰,在哪個時區? 不是客戶經理——是那個在 02:30 確認事件、並且需要一個決定的人。那個人是否在一個可對接的時區工作,決定了升級是一場對話還是一通語音留言。

它和我們既有的東西怎麼銜接? 一家想把你正常運作的端點防護換成自己偏好平台的廠商,提的是一次遷移,不是一次服務增補。有時候這確實有必要。更多時候沒有必要——值得先弄清楚對方提的究竟是哪一種,以及為什麼。

還有第七個、語氣更軟但一樣值得問的問題:這家廠商判斷錯的時候會怎麼做?任何偵測服務都會產生誤報,而其中一些誤報會導致一台正在被人使用的機器被隔離。一家對此想過答案的廠商——怎麼撤銷、多快撤銷、通知誰——是真的思考過在一家真實企業裡運作是什麼樣。一家把這種可能性當成假設性問題的,則沒有。

涵蓋夜間時段的三種做法

有偵測工具,但沒有人在看

  • 樣子: 端點防護與雲端告警已部署,正在往一個通訊群組或共用信箱寄信。
  • 成本: 低;常常已經含在現有授權裡。
  • 得到什麼: 真實的偵測,以及事後可以重建的紀錄。
  • 在哪裡失效: 告警是對的,但沒有人及時讀到。涵蓋範圍實際上等於上班時間,而那正好是風險最高時段的反面;同時告警量會造成疲勞,讓真正的那一則更難被發現。

一家海外時區的 MDR 廠商

  • 樣子: 有真人分析師的託管服務,從另一個地區的 SOC 交付。
  • 成本: 中等;常常正因為交付地點而價格有競爭力。
  • 得到什麼: 真實的監控與調查,比「沒人看」是實質改善。
  • 在哪裡失效: 升級與核准落在客戶工作時間之外,本地脈絡更薄,而回應 SLA 可能是以廠商的工作日、而不是事件的真實時鐘來計量的。

一家新加坡時區的託管 MDR 服務

  • 樣子: 由亞洲分析師團隊執行的持續監控、事先約定的處置授權、以調查取代告警轉發,以及與委外 IT 方案中既有端點防護的整合。
  • 成本: 按環境報價而非按座席掛牌,因為範圍取決於端點數量、日誌來源與處置授權範圍。
  • 得到什麼: 「我們偵測到了」與「有人做了處置」之間的縫隙在同一個夜裡就閉合,隔天早上還有一份成文的交接。
  • 代價在哪裡: 它是一項服務承諾,不是一次工具採購;而且它要求公司事先決定:凌晨兩點,分析師被授權做到哪一步。

常見問題

MDR 和防毒軟體有什麼區別?

防毒軟體及其現代繼任者 EDR,是在裝置上偵測、並能自動阻擋或隔離威脅的軟體。MDR 是包在這套軟體外面的服務:由分析師看它產出什麼、調查看起來是真的那些、執行處置動作,並告訴你發生了什麼。工具回答的是「這個檔案是不是惡意的」。服務回答的是「這是不是一起事件,我們現在該怎麼辦」。

為什麼分析師的時區重要?

因為回應需要決策,而決策需要找得到的人。確認了事件的分析師,往往需要取得核准才能中斷某個正在被人使用的東西。當這通電話落在客戶的凌晨時,處置要嘛等待,要嘛在對方並不知情的情況下發生。時區對齊也會改善脈絡:知道一家公司有通宵倉庫班次,會改變你怎麼解讀凌晨三點的異常登入。

委外 IT 方案裡包含 MDR 嗎?

預設不包含。Brocent 的各檔方案在每個層級都包含基本防毒/EDR 與 24×7 NOC 監控,那是維運監控,不是資安分析師監控。MDR 與 SOC 服務是附加項,按環境報價。這是刻意的——範圍取決於有多少端點、多少日誌來源,以及客戶願意下放多少處置授權。

典型的 MDR 回應有多快?

要問的數字是「已確認的重大事件從告警到回應」用時,而更重要的追問是:計時從什麼時候開始。Brocent 的 SOC 對重大事件的「告警到回應」目標是十五分鐘以內。任何廠商的數字,都應當和它的涵蓋模式一起讀:有人值班時段內的十五分鐘目標,和全天候的十五分鐘目標,是非常不同的兩種產品。

它是取代我們現有的端點防護,還是疊在上面?

疊在上面。端點代理程式繼續做它在做的事,包括在確認威脅後數秒內自動隔離。MDR 增加的是人的那一層——跨來源關聯、調查、工具做不了的判斷,以及一份交接文件。某種意義上,MDR 會讓既有的端點投入更有價值,因為終於有人在對它的輸出採取行動了。

MDR 怎麼計價?

按環境而不是按座席,因為工作量隨端點數量、接入日誌來源的數量與類型,以及處置授權範圍而變化,而不是只隨人數變化。它在一次範圍盤點對話之後報價。至於周邊的方案成本可作參考:新加坡的委外 IT 方案在我們的價格頁上按每使用者每月公開標價,因此基礎與附加可以分開計算。

夜間事件發生時,實際上會怎麼走?

告警會與其他遙測資料關聯,以確認它是真的。如果是,就套用預先授權的處置動作——通常是隔離受影響的端點。分析師接著調查範圍:那個帳號還碰過什麼、有沒有其他指標、是否已被控制住。如果需要超出事先約定授權的動作,就呼叫升級聯絡人。到了早上,客戶會收到:偵測到了什麼、查到了什麼、做了什麼、還有什麼需要他們處理。

最後回到哪裡

02:14 那則告警真正讓人不舒服的地方,不是這家公司粗心。它買了偵測、部署了偵測,而偵測完全按設計運作了。它從來沒買的,是那個把「正確的偵測」變成「被控制住的事件」的部分——而那個部分是人,在值班,並且有授權。

對一家新加坡物流公司來說,這不是疊在成熟資安體系之上的「錦上添花」。它是「02:20 就被處理掉的事件」與「10:20 才開始重建、中間空著八小時未知、而作業早已在上面跑起來的事件」之間的差別。

務實的閉合方式,是把偵測、回應與日常 IT 當成一套安排,而不是三筆採購。Brocent 的委外 IT 支援方案承載地基——基本端點防護、24×7 維運監控、修補、備份、服務台、一位專屬 vCIO——而委外 IT 資安服務(含 MDR 與 SOC 涵蓋)把它延伸到方案級監控搆不到的那些時段與那些決策裡。新加坡的方案價格在我們的價格頁上按每使用者每月公開,資安服務則在範圍盤點之後按環境報價。

如果「誰讀凌晨兩點的告警」這個問題的誠實答案是「一個共用信箱」,那麼在它值得成為一個專案之前,先值得一次對話。歡迎與我們聯絡,聊聊在你們的環境裡,真正的涵蓋會是什麼樣子——包括你們希望分析師在凌晨兩點、不吵醒任何人的前提下,被授權做到哪一步。

分享:

立即採取行動

將這些洞察轉化為您企業的IT路線圖。

預約15分鐘免費諮詢,與我們的亞太IT專家交流。我們將評估您的現有環境,並在24小時內提供定製化IT發展路線圖。

📋

免費清單

進入大中華區IT部署前必須檢查的10項關鍵事項

PIPL合規、網絡分段、雙語服務台配置等——企業進入中國大陸第一天所需的完整IT準備清單。

獲取清單 →