Logo NEXSYS menu
ISO 9001

Nexsys Srl è certificata
ISO 9001:2015

Microsoft Solutions Partner

Siamo Microsoft Solution Partner per il Modern Work

APPROFONDIMENTI E NEWS

Cosa significa MDR, EDR, EPP e XDR

EDR, MDR, EPP e XDR: significato e differenze

EPP, EDR, XDR e MDR descrivono componenti diversi della difesa cyber. EPP ed EDR riguardano soprattutto la protezione degli endpoint; XDR estende la correlazione a più domini; MDR indica un servizio gestito di rilevamento e risposta. Non sono sinonimi e non sempre si escludono a vicenda.

La differenza più utile riguarda la natura della soluzione: alcune sigle descrivono tecnologie, altre un servizio erogato da persone, processi e piattaforme. Capire questo confine evita confronti impropri e aiuta a definire chi deve analizzare gli eventi e intervenire quando viene rilevata una minaccia.

In affiancamento ad una soluzione MDR vengono tipicamente utilizzare diverse soluzioni per fornire una visibilità più completa e relativa quindi, capacità di rilevamento e risposta più complete. Tra queste soluzioni in affiancamento agli MDR citiamo i:

EDR, MDR, EPP e XDR in breve

SiglaSignificatoNaturaPerimetro principale
EPPEndpoint Protection PlatformPiattaformaPrevenzione e protezione endpoint
EDREndpoint Detection and ResponseTecnologia / capacitàTelemetria, indagine e risposta endpoint
XDRExtended Detection and ResponsePiattaforma / architetturaCorrelazione tra più domini
MDRManaged Detection and ResponseServizio gestitoRilevamento e risposta con perimetro contrattuale

 

RISPOSTA RAPIDA

EPP previene, EDR osserva e risponde sull'endpoint, XDR correla più fonti, MDR aggiunge un servizio operativo gestito. Il SOC governa persone, processi e tecnologie su un perimetro ancora più ampio.

managed detection and response

Cosa significa EPP

EPP significa Endpoint Protection Platform. È la piattaforma usata per proteggere workstation e server attraverso funzioni preventive e di controllo. Può includere antivirus di nuova generazione, analisi comportamentale, controllo di exploit, policy applicative e altre capacità, a seconda del prodotto e della licenza.

Nelle piattaforme moderne, EPP ed EDR possono essere moduli della stessa console. EPP descrive quindi il livello di protezione dell'endpoint; non implica automaticamente che qualcuno analizzi gli alert e gestisca la risposta per conto dell'azienda.

Cosa significa EDR

EDR significa Endpoint Detection and Response. La tecnologia raccoglie telemetria su processi, file, memoria, comandi, connessioni e altre attività dell'endpoint per supportare rilevamento, indagine e risposta.

In funzione della piattaforma, delle policy e delle autorizzazioni, un EDR può consentire di isolare un dispositivo, terminare un processo, mettere in quarantena un file o raccogliere evidenze. L'EDR è però una capacità tecnologica: perché diventi efficace servono configurazione, copertura degli agent, tuning, analisi e procedure di escalation.

Per progettazione e selezione delle piattaforme consulta Endpoint Protection aziendale. Per delegare la gestione operativa consulta EDR as a Service.

Un EDR si occupa quindi delle minacce che hanno superato le funzioni di previsione e prevenzione.

edr

Cosa significa XDR

XDR significa Extended Detection and Response. Estende rilevamento, indagine e risposta oltre il singolo endpoint, correlando segnali provenienti da più domini: identità, email, rete, cloud, applicazioni e workload.

Il termine XDR è usato in modo diverso dai vendor. In alcuni casi indica un ecosistema nativo composto da prodotti dello stesso produttore; in altri una piattaforma aperta che integra fonti eterogenee. Per confrontare due soluzioni bisogna quindi verificare sorgenti supportate, normalizzazione dei dati, qualità delle correlazioni, capacità di risposta e dipendenza dallo stack del produttore.

Cosa significa MDR

MDR significa Managed Detection and Response. Non identifica un singolo prodotto, ma un servizio nel quale analisti, processi e tecnologie vengono utilizzati per monitorare un perimetro, qualificare gli eventi e supportare o svolgere azioni di risposta concordate.

Due servizi MDR possono essere molto diversi. Il confronto deve considerare fonti monitorate, orari di copertura, livelli di severità, tempi di presa in carico, modalità di escalation, azioni autorizzate, threat hunting, incident response, reporting e responsabilità del cliente.

epp

Che cos'è un SOC e come si collega a MDR e XDR

Un Security Operations Center è un modello organizzativo che coordina persone, processi e tecnologie per il monitoraggio e la gestione degli eventi di sicurezza. Può utilizzare SIEM, SOAR, EDR, XDR, threat intelligence e strumenti di case management.

MDR è normalmente un servizio focalizzato sul rilevamento e sulla risposta entro un perimetro definito. SOC as a Service può includere funzioni più ampie di raccolta multi-sorgente, correlazione, gestione dei casi, governance operativa e integrazione con i processi del cliente. Le denominazioni commerciali variano: il perimetro contrattuale è più importante dell'etichetta.

Approfondisci il modello di SOC as a Service.

Differenze operative: tecnologia, servizio e responsabilità

Domanda

EPP / EDR / XDR

MDR / SOC as a Service

Che cosa si acquista?

Licenza o piattaforma tecnologica

Servizio con persone, processi e tecnologie

Chi analizza gli alert?

Team interno o partner da definire

Provider secondo copertura e SLA

Chi autorizza le azioni?

Ruoli interni configurati

Regole di ingaggio concordate

Quali fonti copre?

Dipende dalla piattaforma

Dipende dal perimetro del servizio

Come si misura?

Copertura, qualità delle policy, telemetria

SLA, gestione casi, escalation, reporting

Ti serve un MDR gestito, non solo la definizione?

Nexsys gestisce EDR/XDR e risposta agli incidenti per PMI in tutta Italia, con analisti certificati.
Scopri Endpoint Protection e MDR

Quale soluzione scegliere

 

  1. Serve migliorare la prevenzione sugli endpoint: valutare EPP/NGAV e capacità di hardening, controllo e gestione centralizzata.
  2. Serve investigare e contenere attività sugli endpoint: valutare EDR, copertura della telemetria e procedure di risposta.
  3. Serve correlare endpoint, identità, email, rete e cloud: valutare XDR o un'architettura SIEM/SOAR coerente con le sorgenti.
  4. Mancano competenze o presidio per analizzare gli alert: valutare un servizio MDR o EDR gestito con responsabilità definite.
  5. Serve un presidio multi-sorgente con processi continuativi: valutare SOC as a Service, onboarding delle fonti, use case ed escalation.

Domande da porre a vendor e provider

  1. Quali endpoint e sorgenti sono realmente coperti?
  2. Quali funzioni richiedono moduli o licenze aggiuntive?
  3. Chi controlla lo stato degli agent e la qualità della telemetria?
  4. Chi analizza un alert, entro quali orari e con quali SLA?
  5. Quali azioni possono essere eseguite automaticamente e quali richiedono autorizzazione?
  6. Come vengono gestiti falsi positivi, eccezioni, escalation ed evidenze?
  7. Che cosa rimane in carico al team IT o security del cliente?

Dalla definizione al progetto

La scelta non dovrebbe partire dall'acronimo, ma da rischio, asset, fonti disponibili, capacità interne e modello di risposta. Una tecnologia avanzata senza copertura operativa può lasciare alert non gestiti; un servizio gestito senza sorgenti adeguate può avere visibilità insufficiente.

Se devi disegnare la tecnologia, visita Endpoint Protection. Se vuoi delegare l'operatività sull'EDR, consulta EDR as a Service. Se serve correlazione multi-sorgente e presidio continuativo, approfondisci SOC as a Service.

Domande frequenti su EDR, MDR, EPP e XDR

 

EDR ed EPP sono la stessa cosa?

No. EPP indica una piattaforma di protezione endpoint, mentre EDR descrive capacità di telemetria, rilevamento, indagine e risposta. Possono essere integrate nello stesso prodotto.

XDR sostituisce l'EDR?

Non necessariamente. L'EDR può essere una delle fonti dell'XDR, che estende correlazione e risposta ad altri domini come identità, email, rete e cloud.

MDR è un prodotto?

No. MDR è un servizio gestito che combina persone, processi e tecnologie per rilevamento e risposta entro un perimetro definito.

Qual è la differenza tra MDR e SOC as a Service?

Le etichette possono sovrapporsi. In genere MDR è focalizzato su rilevamento e risposta, mentre SOC as a Service può includere un modello operativo più ampio e multi-sorgente. Fa fede il perimetro contrattuale.

Un EDR funziona senza un team di sicurezza?

La tecnologia può prevenire o automatizzare alcune azioni, ma configurazione, tuning, analisi, autorizzazioni ed escalation devono comunque essere assegnati a un team interno o a un provider.

Che cosa significa EDR gestito?

È un servizio che aggiunge alla piattaforma EDR attività operative concordate, come controllo degli agent, gestione policy, triage, escalation, contenimento e reporting.

Da quale soluzione conviene partire?

Dall'analisi di asset, minacce, controlli esistenti, fonti di telemetria, capacità interne e tempi di risposta richiesti; non dal nome del prodotto.