İçeriğe geç
XEN BİLİŞİM — SOPHOS İŞ ORTAĞI PROJESİ 0850 259 5949
MDR

Sophos MDR'de Notify Only, Collaborate mi Authorize mı? Doğru Yanıt Modunu Seçmek

Sophos MDR'de Notify Only, Collaborate ve Authorize tehdit yanıt modları arasındaki fark, MDR Essentials ile MDR Complete paketinin nötralizasyon kapsamını nasıl değiştirdiği ve kurumun risk toleransına göre doğru modu seçme çerçevesi.

Sophos MDR’a geçen kurumların çoğu, hizmeti devreye alırken gözden kaçırdığı bir ayarla karşılaşır: tehdit tespit edildiğinde Sophos’un ne yapacağını belirleyen “yanıt modu”. Üç seçenek var — Notify Only, Collaborate ve Authorize — ve bu seçim, bir saldırı anında dakikalar içinde fidye yazılımının izole edilip edilemeyeceğini doğrudan belirliyor. Yanlış modda kalmak, MDR’a ödenen bedeli operasyonel olarak boşa çıkarabilir.

Üç Yanıt Modu Ne Anlama Geliyor?

Notify Only, Sophos’un yalnızca gözlemlediği aktiviteyi bildirmesi ve sınırlı bir ön araştırma yapması anlamına gelir; MDR ekibi tehdide müdahale edemez, karar tamamen kurumun kendi ekibine kalır. Sophos’un kendi belgelerinde bu mod uzun süreli kullanım için önerilmiyor, çünkü mesai dışı saatlerde gelen bir bildirim, karşılık verecek biri yoksa hiçbir işe yaramaz.

Collaborate modunda MDR ekibi olayı araştırır, bulgularını ve önerdiği aksiyonu iletir; ancak yazılı onay olmadan hiçbir işlem yapmaz. Sophos bunu “siz kaptansınız, biz pilotunuz” şeklinde tanımlıyor — kritik sistemlerde son kararı BT ekibinin vermek istediği kurumlar için uygun bir denge. Burada bir güvenlik ağı da var: tanımlı kişilerden hiçbirine telefonla ulaşılamazsa, MDR Ops ekibinin Authorize moduna geçip aksiyon alabilmesi için önceden yetki verilebiliyor.

Authorize modunda ise MDR ekibi tüm izolasyon ve engelleme işlemlerini proaktif olarak yönetir, kurumu sonradan bilgilendirir. Burada “kaptan” MDR ekibidir. Sophos MDR ürün sayfasında hizmetin genel kapsamı görülebilir.

Neden Çoğu Kurum Notify Only’de Kalmamalı?

Notify Only’i ilk kurulumda varsayılan bırakıp unutan kurumlar sık görülen bir hata yapıyor. Bir fidye yazılımı gece 03:00’te yayılmaya başladığında bildirim gelir ama harekete geçecek kimse olmayabilir; MDR’ın asıl değeri olan hızlı müdahale, bu modda devre dışı kalır. Sophos, kurumlara Authorize ya da en azından Collaborate modunu önemle tavsiye ediyor. Notify Only’in tek makul kullanım alanı, kurumun MDR’ı henüz değerlendirme veya pilot aşamasında olduğu, kısa süreli bir geçiş dönemidir — kalıcı ayar olarak bırakılmamalı.

Somut bir örnek üzerinden bakmak faydalı: bir muhasebe yazılımı sağlayıcısının BT sorumlusu, cuma akşamı saat 19:00’da bir çalışanın makinesinde şüpheli şifreleme davranışı tespit edildiğini bildiren bir e-posta alıyor. Notify Only’de bu e-postayı pazartesi sabahı okuyabilir — o noktada dosya sunucusu çoktan şifrelenmiş olabilir. Aynı senaryo Authorize modunda farklı işler: MDR ekibi makineyi ağdan izole eder, süreci durdurur ve BT sorumlusuna sabah “şu makinede şu saatte şu aksiyon alındı” diye bir özet geçer. Aradaki fark, saatlerin değil dakikaların konuşulduğu bir zaman penceresidir.

MDR Essentials ile MDR Complete Farkı Nerede Devreye Giriyor?

Üç yanıt modu, hem MDR Essentials hem MDR Complete abonelerine açık; mod seçimi paket bağımsız çalışır. Ancak Authorize modunda alınan aksiyonun kapsamı pakete göre değişiyor: Sophos’un belgelerine göre tam nötralizasyon (tehdidin yalnızca izole edilmesi değil, tamamen kaldırılması) MDR Complete müşterilerine sağlanıyor. Essentials tarafında MDR ekibi yine proaktif containment uygular, ama üst düzey temizleme adımları Complete paketinin kapsamında. Pratikte bu, “Authorize modunu seçtim, artık tamamen korunuyorum” varsayımının pakete göre farklı sonuç verebileceği anlamına gelir — mevcut aboneliğin hangi pakette olduğunu Sophos Central üzerinden veya teklif alın üzerinden teyit etmek gerekir.

Hangi Kurum Hangi Modu Seçmeli?

Kritik üretim sistemleri olan, her izolasyon kararının iş sürekliliğine doğrudan etkisi bulunan kurumlarda (örn. 7/24 çalışan üretim hattı, hastane bilgi sistemi) Collaborate mantıklı bir başlangıç noktası olabilir — ama yalnızca mesai dışı saatlerde de karar verecek bir nöbetçi tanımlıysa. Böyle bir nöbetçi yoksa Collaborate, pratikte Notify Only’e dönüşür ve gece saatlerinde aynı boşluğu yaratır.

Küçük ve orta ölçekli kurumların büyük kısmı için Authorize önerilen moddur: iç ekip her saldırı türünde 7/24 karar verecek kapasiteye zaten sahip değildir, MDR’ın devreye alınma nedeni de budur. Mevzuat açısından hassas sektörlerde (finans, sağlık, kritik altyapı) Authorize’ın yanına, alınan her aksiyonun sonradan iç denetim için raporlanmasını sağlayacak bir süreç eklenmesi faydalı olur; bu raporlama zaten MDR sözleşmesinin standart bir parçasıdır.

Mod seçimi statik bir karar değil — kurum büyüdükçe, kritik sistem sayısı arttıkça veya iç ekibin nöbet kapasitesi değiştikçe yeniden gözden geçirilmesi gereken bir ayar. Sophos Central üzerinden mod her an değiştirilebilir; asıl risk, ilk kurulumda seçilen modun bir daha hiç sorgulanmamasıdır.

Sık sorulan sorular

Yanıt modunu kim değiştirebilir? Kurumun Sophos Central’da yetkili yöneticisi MDR ayarları altından modu değiştirebilir; değişiklik anında etkili olur.

Collaborate modunda onay gelmezse ne olur? Tanımlı iletişim kişilerine telefonla ulaşılamazsa ve önceden izin verilmişse, MDR Ops ekibi Authorize moduna geçip aksiyon alabilir; bu ayar isteğe bağlıdır ve kurulumda ayrıca açılması gerekir.

MDR Essentials’tan Complete’e geçiş mümkün mü? Evet, bu bir paket/lisans değişikliğidir; mevcut lisans yenileme süreci içinde ele alınabilir.

Notify Only modunu hiç kullanmamalı mıyım? Kalıcı ayar olarak önerilmez; yalnızca değerlendirme veya kısa pilot dönemlerinde, en kısa sürede Collaborate veya Authorize’a geçilmesi kaydıyla kullanılabilir.

Kurumun mevcut MDR paketi ve yanıt modu ayarının risk toleransına uygun olup olmadığını değerlendirmek için iletişim sayfasından bir görüşme talep edilebilir.

Paylaş

Size özel güncel teklif, 24 saat içinde.

Cihaz modelinizi, kullanıcı sayınızı veya mevcut lisans bilginizi iletin; doğru ürün ve süre önerisiyle dönelim.