MDR در برابر SOC داخلی: کدام مقرونبهصرفهتر است؟
مقدمه: MDR در برابر SOC — چرا اکثر سازمانها SOC داخلی نمیسازند؟
راهاندازی یک SOC (Security Operations Center) داخلی با پوشش ۲۴/۷ نیازمند حداقل ۸ تا ۱۲ نفر تحلیلگر (برای پوشش شیفتی) و ابزارهای SIEM گرانقیمت است. چنین هزینهای فقط برای سازمانهای بسیار بزرگ توجیه اقتصادی دارد.
برای اکثر سازمانهای متوسط، سوال دیگر «SOC بسازیم یا نه؟» نیست، بلکه «چگونه بدون هزینه SOC داخلی، پوشش تشخیص و پاسخ ۲۴/۷ داشته باشیم؟» است. پاسخ رایج صنعتی، MDR (Managed Detection & Response) است. طبق گزارش Verizon DBIR، بهرهبرداری از آسیبپذیریها و مهندسی اجتماعی همچنان اصلیترین بردارهای نفوذ هستند - چیزی که تشخیص سریع میتواند اثر آن را بهشدت محدود کند.
پاسخ کوتاه: برای اکثر سازمانهای متوسط، MDR اقتصادیتر از ساخت SOC داخلی است. هزینه راهاندازی یک SOC با پوشش ۲۴/۷ معمولاً چند برابر یک سرویس MDR با پوشش معادل است، بدون نیاز به استخدام ۸ تا ۱۲ تحلیلگر.
واقعیت هزینه: هزینه سالانه راهاندازی و نگهداشت یک SOC داخلی، حتی در کوچکترین مقیاس (تیم، ابزار SIEM، مجوزها)، بالاست. این هزینه معمولاً چند برابر یک سرویس MDR با پوشش معادل یا بهتر است.
چالشهای ساخت SOC داخلی
۱. کمبود نیروی متخصص
تحلیلگران SOC ماهر، از کمیابترین نقشهای حوزه امنیت سایبری هستند. جذب و نگهداشت چنین تیمی، بهویژه برای پوشش ۲۴/۷، برای اکثر سازمانها عملاً غیرممکن است. تحلیل تکنیکهای مهاجمان بر اساس چارچوب MITRE ATT&CK نیازمند تخصصی است که خارج از دسترس اکثر تیمهای داخلی کوچک قرار دارد.
۲. هزینه ابزار SIEM
از سوی دیگر، پلتفرمهای SIEM سازمانی (Splunk، QRadar) هزینه لایسنس بالایی دارند که معمولاً بر اساس حجم داده ورودی محاسبه میشود و بهسرعت رشد میکند.
۳. Alert Fatigue
علاوه بر این، یک SOC تازهتاسیس بدون Tuning صحیح، هزاران هشدار روزانه تولید میکند که اکثراً False Positive هستند. این وضعیت باعث خستگی تحلیلگران و از دست رفتن هشدارهای واقعی میشود.
نکته کلیدی: داشتن ابزار SIEM بدون تیم تحلیلگر ماهر برای بررسی مداوم هشدارها، عملاً بیفایده است. بسیاری از سازمانها میلیونها تومان صرف خرید SIEM میکنند اما هیچکس هشدارهای آن را در ساعت ۳ بامداد نمیبیند.
MDR چیست و چگونه کار میکند؟
MDR (Managed Detection and Response) یک سرویس است که در آن یک تیم خارجی از تحلیلگران امنیتی این کار را انجام میدهد. این تیم مانیتورینگ ۲۴/۷، تشخیص تهدید و پاسخ به حادثه را برای سازمان شما انجام میدهد؛ نیازی به ساخت SOC داخلی نیست.
| ویژگی | SOC داخلی | MDR (برونسپاری) |
|---|---|---|
| پوشش زمانی | نیازمند ۸-۱۲ نفر برای ۲۴/۷ | استاندارد ۲۴/۷/۳۶۵ |
| زمان راهاندازی | ۶ تا ۱۲ ماه | چند هفته |
| هزینه اولیه | بسیار بالا (استخدام + ابزار) | اشتراک ماهانه/سالانه |
| دسترسی به Threat Intelligence | نیازمند اشتراک جداگانه | معمولاً شامل سرویس |
| مقیاسپذیری | کند و پرهزینه | سریع، متناسب با رشد سازمان |
مقایسه عمیقتر: MDR در برابر SOC — چه زمانی SOC داخلی توجیه دارد؟
MDR برای اکثر سازمانها انتخاب منطقی است، اما SOC داخلی هم در شرایط خاصی معنا دارد.
مزایا
- MDR: هزینه قابلپیشبینی و مقیاسپذیر متناسب با اندازه سازمان
- MDR: دسترسی فوری به تخصص و Threat Intelligence جهانی
- MDR: زمان راهاندازی کوتاه (هفتهها، نه ماهها)
- SOC داخلی: کنترل کامل و دید مستقیم بر تمام فرآیندها
- SOC داخلی: مناسب برای سازمانهای بسیار بزرگ با نیازهای بسیار خاص انطباقی
معایب
- MDR: وابستگی به یک ارائهدهنده خارجی برای تصمیمات حساس
- SOC داخلی: هزینه سنگین اولیه و نگهداشت مستمر
- SOC داخلی: ریسک بالای کمبود نیرو و Turnover تیم
- SOC داخلی: زمانبر بودن رسیدن به بلوغ عملیاتی کامل
نقش سنتیوا: MDR به سبک بومی
سنتیوا سرویس MDR را متناسب با نیاز سازمانهای ایرانی طراحی کرده است:
- مانیتورینگ ۲۴/۷: تیم تحلیلگر امنیتی که هشدارها را در تمام ساعات شبانهروز بررسی میکند
- Tuning اختصاصی: کاهش False Positive با تنظیم قوانین تشخیص متناسب با محیط واقعی هر سازمان
- پاسخ سریع به حادثه: نه فقط اعلام هشدار، بلکه اقدام عملی برای مهار تهدید
- گزارشدهی قابلفهم برای مدیریت: نه فقط لاگ فنی، بلکه خلاصه ریسک قابلتصمیمگیری
اصل طلایی انتخاب MDR: همیشه بپرسید «زمان میانگین تشخیص (MTTD) و زمان میانگین پاسخ (MTTR)» سرویس MDR چقدر است؛ اعداد مشخص، معیار واقعی کیفیت سرویس هستند، نه شعارهای بازاریابی.
فرآیند پیادهسازی MDR
مرحله ۱: ارزیابی سطح دید فعلی (هفته ۱)
- بررسی اینکه چه منابعی (Endpoint، شبکه، ابرها) در حال حاضر لاگ تولید میکنند
- شناسایی نقاط کور (Blind Spots) در پوشش فعلی
مرحله ۲: استقرار Sensor و ابزار EDR (هفته ۲-۳)
- نصب Agentهای EDR روی Endpointها برای جمعآوری داده رفتاری
- اتصال منابع لاگ (فایروال، سرور، ابر) به پلتفرم MDR
مرحله ۳: Tuning و بهرهبرداری (هفته ۴ به بعد)
- تنظیم قوانین تشخیص بر اساس رفتار عادی محیط سازمان
- شروع مانیتورینگ فعال و گزارشدهی منظم
هرگز این کارها را نکنید: فعال کردن MDR بدون تعریف دقیق داراییهای حیاتی. نادیده گرفتن دوره Tuning اولیه. انتظار صفر False Positive از روز اول. عدم تعریف فرآیند Escalation برای حوادث بحرانی.
مطالعه موردی: از هشدارهای نادیدهگرفتهشده تا تشخیص در ۱۲ دقیقه
«سازمان یک SIEM خریده بود، اما هیچکس هشدارهایش را در آخر هفته چک نمیکرد. یک نفوذ که جمعه شب شروع شد، تا دوشنبه صبح کشف نشد.»
مشخصات سازمان: شرکت تجاری، ۱۵۰ کارمند، دارای SIEM خریداریشده اما بدون تیم مانیتورینگ فعال.
نتیجه پس از فعالسازی MDR
- میانگین زمان تشخیص از «کشف تصادفی چند روز بعد» به ۱۲ دقیقه رسید
- یک تلاش نفوذ مشابه چند ماه بعد، در همان شب کشف و مهار شد
- هزینه سرویس، کمتر از یکسوم هزینه تخمینی راهاندازی SOC داخلی بود
چکلیست عملیاتی انتخاب سرویس MDR
سوالات پیش از انتخاب
- MTTD و MTTR واقعی سرویس چقدر است؟
- آیا پاسخ به حادثه شامل اقدام فعال (Containment) است یا فقط اعلام هشدار؟
- پوشش شامل Endpoint، شبکه و Cloud است یا فقط یکی؟
در حین پیادهسازی
- داراییهای حیاتی سازمان را برای اولویتبندی مشخص کنید
- دوره Tuning اولیه (معمولاً ۲-۴ هفته) را در نظر بگیرید
پس از استقرار
- گزارش عملکرد ماهانه و بازبینی قوانین تشخیص را رسمی کنید
- تمرین Tabletop برای سناریوهای حادثه واقعی برگزار کنید
سوالات متداول تخصصی
آیا MDR جایگزین EDR است؟
آیا سازمانهای کوچک هم به MDR نیاز دارند؟
تفاوت MDR با MSSP سنتی چیست؟
آیا با فعال کردن MDR نیازی به تیم امنیتی داخلی نداریم؟
زمان راهاندازی MDR چقدر است؟
هزینه MDR چگونه محاسبه میشود؟
جمعبندی: امنیت ۲۴/۷، بدون هزینه ساخت SOC
در نهایت، انتخاب MDR در برابر SOC داخلی، یک تصمیم مبتنی بر مقیاس و بودجه واقعی سازمان است.
برای اکثر سازمانها، ساخت SOC داخلی نه از نظر مالی و نه از نظر نیروی انسانی توجیه ندارد. MDR این شکاف را با هزینهای بهمراتب پایینتر و زمان راهاندازی کوتاهتر پر میکند.
- SOC داخلی برای اکثر سازمانهای متوسط توجیه اقتصادی ندارد
- MDR پوشش ۲۴/۷ را بدون هزینه استخدام تیم کامل فراهم میکند
- MTTD و MTTR واقعی، معیار اصلی انتخاب یک سرویس MDR خوب است
- MDR اقدام فعال است، نه فقط اعلام هشدار
🛡️ تهدید ساعت اداری نمیشناسد؛ دفاع شما هم نباید بشناسد.
«چکلیست انتخاب سرویس MDR» را رایگان دریافت کنید
۱۴ سوال کلیدی برای ارزیابی هر ارائهدهنده MDR، شامل الگوی مقایسه MTTD/MTTR.