MDR در برابر SOC داخلی: کدام مقرون‌به‌صرفه‌تر است؟

مقدمه: MDR در برابر SOC — چرا اکثر سازمان‌ها SOC داخلی نمی‌سازند؟

راه‌اندازی یک SOC (Security Operations Center) داخلی با پوشش ۲۴/۷ نیازمند حداقل ۸ تا ۱۲ نفر تحلیلگر (برای پوشش شیفتی) و ابزارهای SIEM گران‌قیمت است. چنین هزینه‌ای فقط برای سازمان‌های بسیار بزرگ توجیه اقتصادی دارد.

برای اکثر سازمان‌های متوسط، سوال دیگر «SOC بسازیم یا نه؟» نیست، بلکه «چگونه بدون هزینه SOC داخلی، پوشش تشخیص و پاسخ ۲۴/۷ داشته باشیم؟» است. پاسخ رایج صنعتی، MDR (Managed Detection & Response) است. طبق گزارش Verizon DBIR، بهره‌برداری از آسیب‌پذیری‌ها و مهندسی اجتماعی همچنان اصلی‌ترین بردارهای نفوذ هستند - چیزی که تشخیص سریع می‌تواند اثر آن را به‌شدت محدود کند.

پاسخ کوتاه: برای اکثر سازمان‌های متوسط، MDR اقتصادی‌تر از ساخت SOC داخلی است. هزینه راه‌اندازی یک SOC با پوشش ۲۴/۷ معمولاً چند برابر یک سرویس MDR با پوشش معادل است، بدون نیاز به استخدام ۸ تا ۱۲ تحلیلگر.

واقعیت هزینه: هزینه سالانه راه‌اندازی و نگه‌داشت یک SOC داخلی، حتی در کوچک‌ترین مقیاس (تیم، ابزار SIEM، مجوزها)، بالاست. این هزینه معمولاً چند برابر یک سرویس MDR با پوشش معادل یا بهتر است.

چالش‌های ساخت SOC داخلی

۱. کمبود نیروی متخصص

تحلیلگران SOC ماهر، از کمیاب‌ترین نقش‌های حوزه امنیت سایبری هستند. جذب و نگه‌داشت چنین تیمی، به‌ویژه برای پوشش ۲۴/۷، برای اکثر سازمان‌ها عملاً غیرممکن است. تحلیل تکنیک‌های مهاجمان بر اساس چارچوب MITRE ATT&CK نیازمند تخصصی است که خارج از دسترس اکثر تیم‌های داخلی کوچک قرار دارد.

۲. هزینه ابزار SIEM

از سوی دیگر، پلتفرم‌های SIEM سازمانی (Splunk، QRadar) هزینه لایسنس بالایی دارند که معمولاً بر اساس حجم داده ورودی محاسبه می‌شود و به‌سرعت رشد می‌کند.

۳. Alert Fatigue

علاوه بر این، یک SOC تازه‌تاسیس بدون Tuning صحیح، هزاران هشدار روزانه تولید می‌کند که اکثراً False Positive هستند. این وضعیت باعث خستگی تحلیلگران و از دست رفتن هشدارهای واقعی می‌شود.

نکته کلیدی: داشتن ابزار SIEM بدون تیم تحلیلگر ماهر برای بررسی مداوم هشدارها، عملاً بی‌فایده است. بسیاری از سازمان‌ها میلیون‌ها تومان صرف خرید SIEM می‌کنند اما هیچ‌کس هشدارهای آن را در ساعت ۳ بامداد نمی‌بیند.

MDR چیست و چگونه کار می‌کند؟

MDR (Managed Detection and Response) یک سرویس است که در آن یک تیم خارجی از تحلیلگران امنیتی این کار را انجام می‌دهد. این تیم مانیتورینگ ۲۴/۷، تشخیص تهدید و پاسخ به حادثه را برای سازمان شما انجام می‌دهد؛ نیازی به ساخت SOC داخلی نیست.

ویژگیSOC داخلیMDR (برون‌سپاری)
پوشش زمانینیازمند ۸-۱۲ نفر برای ۲۴/۷استاندارد ۲۴/۷/۳۶۵
زمان راه‌اندازی۶ تا ۱۲ ماهچند هفته
هزینه اولیهبسیار بالا (استخدام + ابزار)اشتراک ماهانه/سالانه
دسترسی به Threat Intelligenceنیازمند اشتراک جداگانهمعمولاً شامل سرویس
مقیاس‌پذیریکند و پرهزینهسریع، متناسب با رشد سازمان

مقایسه عمیق‌تر: MDR در برابر SOC — چه زمانی SOC داخلی توجیه دارد؟

MDR برای اکثر سازمان‌ها انتخاب منطقی است، اما SOC داخلی هم در شرایط خاصی معنا دارد.

مزایا

  • MDR: هزینه قابل‌پیش‌بینی و مقیاس‌پذیر متناسب با اندازه سازمان
  • MDR: دسترسی فوری به تخصص و Threat Intelligence جهانی
  • MDR: زمان راه‌اندازی کوتاه (هفته‌ها، نه ماه‌ها)
  • SOC داخلی: کنترل کامل و دید مستقیم بر تمام فرآیندها
  • SOC داخلی: مناسب برای سازمان‌های بسیار بزرگ با نیازهای بسیار خاص انطباقی

معایب

  • MDR: وابستگی به یک ارائه‌دهنده خارجی برای تصمیمات حساس
  • SOC داخلی: هزینه سنگین اولیه و نگه‌داشت مستمر
  • SOC داخلی: ریسک بالای کمبود نیرو و Turnover تیم
  • SOC داخلی: زمان‌بر بودن رسیدن به بلوغ عملیاتی کامل

نقش سنتیوا: MDR به سبک بومی

سنتیوا سرویس MDR را متناسب با نیاز سازمان‌های ایرانی طراحی کرده است:

  • مانیتورینگ ۲۴/۷: تیم تحلیلگر امنیتی که هشدارها را در تمام ساعات شبانه‌روز بررسی می‌کند
  • Tuning اختصاصی: کاهش False Positive با تنظیم قوانین تشخیص متناسب با محیط واقعی هر سازمان
  • پاسخ سریع به حادثه: نه فقط اعلام هشدار، بلکه اقدام عملی برای مهار تهدید
  • گزارش‌دهی قابل‌فهم برای مدیریت: نه فقط لاگ فنی، بلکه خلاصه ریسک قابل‌تصمیم‌گیری

اصل طلایی انتخاب MDR: همیشه بپرسید «زمان میانگین تشخیص (MTTD) و زمان میانگین پاسخ (MTTR)» سرویس MDR چقدر است؛ اعداد مشخص، معیار واقعی کیفیت سرویس هستند، نه شعارهای بازاریابی.

فرآیند پیاده‌سازی MDR

مرحله ۱: ارزیابی سطح دید فعلی (هفته ۱)

  1. بررسی اینکه چه منابعی (Endpoint، شبکه، ابرها) در حال حاضر لاگ تولید می‌کنند
  2. شناسایی نقاط کور (Blind Spots) در پوشش فعلی

مرحله ۲: استقرار Sensor و ابزار EDR (هفته ۲-۳)

  1. نصب Agentهای EDR روی Endpointها برای جمع‌آوری داده رفتاری
  2. اتصال منابع لاگ (فایروال، سرور، ابر) به پلتفرم MDR

مرحله ۳: Tuning و بهره‌برداری (هفته ۴ به بعد)

  1. تنظیم قوانین تشخیص بر اساس رفتار عادی محیط سازمان
  2. شروع مانیتورینگ فعال و گزارش‌دهی منظم

هرگز این کارها را نکنید: فعال کردن MDR بدون تعریف دقیق دارایی‌های حیاتی. نادیده گرفتن دوره Tuning اولیه. انتظار صفر False Positive از روز اول. عدم تعریف فرآیند Escalation برای حوادث بحرانی.

مطالعه موردی: از هشدارهای نادیده‌گرفته‌شده تا تشخیص در ۱۲ دقیقه

«سازمان یک SIEM خریده بود، اما هیچ‌کس هشدارهایش را در آخر هفته چک نمی‌کرد. یک نفوذ که جمعه شب شروع شد، تا دوشنبه صبح کشف نشد.»

مشخصات سازمان: شرکت تجاری، ۱۵۰ کارمند، دارای SIEM خریداری‌شده اما بدون تیم مانیتورینگ فعال.

نتیجه پس از فعال‌سازی MDR

  • میانگین زمان تشخیص از «کشف تصادفی چند روز بعد» به ۱۲ دقیقه رسید
  • یک تلاش نفوذ مشابه چند ماه بعد، در همان شب کشف و مهار شد
  • هزینه سرویس، کمتر از یک‌سوم هزینه تخمینی راه‌اندازی SOC داخلی بود

چک‌لیست عملیاتی انتخاب سرویس MDR

سوالات پیش از انتخاب

  • MTTD و MTTR واقعی سرویس چقدر است؟
  • آیا پاسخ به حادثه شامل اقدام فعال (Containment) است یا فقط اعلام هشدار؟
  • پوشش شامل Endpoint، شبکه و Cloud است یا فقط یکی؟

در حین پیاده‌سازی

  • دارایی‌های حیاتی سازمان را برای اولویت‌بندی مشخص کنید
  • دوره Tuning اولیه (معمولاً ۲-۴ هفته) را در نظر بگیرید

پس از استقرار

  • گزارش عملکرد ماهانه و بازبینی قوانین تشخیص را رسمی کنید
  • تمرین Tabletop برای سناریوهای حادثه واقعی برگزار کنید

سوالات متداول تخصصی

آیا MDR جایگزین EDR است؟

خیر، EDR ابزار (نرم‌افزار روی Endpoint) است، MDR سرویس (تیم انسانی + فرآیند) است که معمولاً از EDR به‌عنوان یکی از منابع داده استفاده می‌کند.

آیا سازمان‌های کوچک هم به MDR نیاز دارند؟

بله، در واقع سازمان‌های کوچک بیشترین نیاز را دارند چون توان ساخت SOC داخلی را ندارند و اغلب هیچ پوشش مانیتورینگ ۲۴/۷ ندارند.

تفاوت MDR با MSSP سنتی چیست؟

MSSP سنتی معمولاً فقط هشدار تولید و ارسال می‌کند. MDR فراتر می‌رود و شامل اقدام فعال برای مهار تهدید (Containment) هم می‌شود.

آیا با فعال کردن MDR نیازی به تیم امنیتی داخلی نداریم؟

MDR بار عملیاتی مانیتورینگ ۲۴/۷ را از دوش تیم داخلی برمی‌دارد، اما یک نقطه تماس داخلی برای هماهنگی در زمان حادثه بحرانی همچنان توصیه می‌شود.

زمان راه‌اندازی MDR چقدر است؟

معمولاً بین ۲ تا ۶ هفته، بسته به تعداد Endpoint و پیچیدگی محیط.

هزینه MDR چگونه محاسبه می‌شود؟

معمولاً بر اساس تعداد Endpoint یا کاربر محاسبه می‌شود؛ برخی ارائه‌دهندگان بسته‌های سطح‌بندی‌شده بر اساس عمق پوشش ارائه می‌دهند.

جمع‌بندی: امنیت ۲۴/۷، بدون هزینه ساخت SOC

در نهایت، انتخاب MDR در برابر SOC داخلی، یک تصمیم مبتنی بر مقیاس و بودجه واقعی سازمان است.

برای اکثر سازمان‌ها، ساخت SOC داخلی نه از نظر مالی و نه از نظر نیروی انسانی توجیه ندارد. MDR این شکاف را با هزینه‌ای به‌مراتب پایین‌تر و زمان راه‌اندازی کوتاه‌تر پر می‌کند.

  • SOC داخلی برای اکثر سازمان‌های متوسط توجیه اقتصادی ندارد
  • MDR پوشش ۲۴/۷ را بدون هزینه استخدام تیم کامل فراهم می‌کند
  • MTTD و MTTR واقعی، معیار اصلی انتخاب یک سرویس MDR خوب است
  • MDR اقدام فعال است، نه فقط اعلام هشدار

🛡️ تهدید ساعت اداری نمی‌شناسد؛ دفاع شما هم نباید بشناسد.

منبع رایگان

«چک‌لیست انتخاب سرویس MDR» را رایگان دریافت کنید

۱۴ سوال کلیدی برای ارزیابی هر ارائه‌دهنده MDR، شامل الگوی مقایسه MTTD/MTTR.

یا تماس مستقیم

نوشته‌های مشابه