MDRとは検知と対応を任せるサービス
侵入を防ぐだけでなく、入られた後にいち早く気づいて止める考え方が広まり、検知のための製品を導入する企業が増えました。ただし製品は警告を出すまでが役目で、読み解く人が要ります。その隙間を埋める手段がMDRです。
MDRの正式名称と基本の考え方
MDRは「Managed Detection and Response」の頭文字を取った言葉です。日本語では「マネージドディテクションアンドレスポンス」と読み、訳すと「管理された検知と対応」という意味です。名前が示すとおり、脅威を見つける作業と、見つけた後の対応を、専門の事業者が企業に代わって担います。
押さえておきたいのは、MDRが製品の分類ではなくサービスの分類である点です。事業者はEDRをはじめとする製品を使って監視しますが、契約した企業が受け取るのは製品そのものではなく、専門家による分析と判断を含む役務です。同じMDRという名称を掲げていても、使う製品や対応の深さ、報告の形式は事業者ごとに異なります。名称だけで横並びに比べないよう注意してください。
監視・調査・封じ込めまでが任せられる範囲
MDRで任せられる作業は、大きく三つの段階に分かれます。第一に、パソコンやサーバーの動きを常時見張り、不審な挙動を検知する監視です。第二に、検知された警告が本当の攻撃なのか誤検知なのかを見極める調査です。第三に、攻撃だと判断した端末を切り離すなど、被害を広げないための封じ込めです。
ただし、三段階目の封じ込めをどこまで事業者が実施するかは契約によって幅があります。遠隔で端末を隔離するところまで行う形もあれば、助言にとどめて操作は企業側が担う形もあります。侵入経路の特定や再発防止策の提示、復旧作業の支援まで範囲に含めるかどうかも事業者によって分かれます。どこまでを任せたいのかを先に社内で決めてから相談すると、提案の中身を比べやすくなり、導入後の認識のずれも防げます。
EDRとMDRは何が違うのか
MDRを調べていると、必ずEDRという言葉が一緒に出てきます。この二つは競合するものではなく、役割の層が違うものです。道具と運用という関係で捉えると、両者の違いがすっきりと整理できます。
EDRは道具、MDRは運用まで含む仕組み
EDRは「Endpoint Detection and Response」の略で、パソコンやサーバーといった端末の動きを記録し、不審な振る舞いを検知して対処するための製品です。あくまでソフトウェアであり、導入すれば警告を出してくれますが、その警告に誰が対応するかまでは面倒を見ません。
一方のMDRは、そうした製品を動かし続ける人と手順を含めて提供するサービスです。契約すると、事業者がEDRの設定を整え、届いた警告を分析し、必要な連絡や対応を行います。EDRが監視カメラだとすれば、MDRは映像を見続けて異常があれば駆けつける警備員に近い役割です。どちらか一方を選ぶものではなく、カメラと警備員のように組み合わせて使うものと捉えると、検討の道筋がはっきりします。
EDRを導入しただけでは守り切れない理由
EDRを導入した企業がつまずきやすいのが、警告の量と判断の難しさです。EDRは疑わしい動きを幅広く拾うため、実際には業務上問題のない動作まで警告として上がってきます。これを一つずつ確かめる作業は手間がかかり、担当者が兼任だと後回しになりがちです。
結果として、警告が溜まったまま確認されず、本当に危険な兆候を見逃す状態に陥ります。また、攻撃だと分かった後に何をすべきかという手順が決まっていないと、端末の切り離しや関係者への連絡が遅れ、被害が広がります。MDRは、この判断と初動の部分を専門家が担うことで、製品を導入しただけで止まっている状態から一歩進めるための選択です。社内に残る作業は、報告を受けて社内調整や周知を進める役割が中心となり、担当者の負担を抑えやすくなります。
導入の進め方そのものを知りたい方は、以下の記事もご覧ください。
MSSやSOCサービスとの違いを整理する
外部に任せるセキュリティサービスには、MDRのほかにMSSやSOCサービスといった呼び方があります。重なる部分が多く混同されやすいため、どこに違いがあるのかを言葉の意味から確かめておきましょう。
MSSとの違いは対応まで踏み込むかどうか
MSSは「Managed Security Service」の略で、日本語ではマネージドセキュリティサービスと呼ばれます。提供する事業者はMSSPと呼ばれることもあります。ファイアウォールや侵入検知の仕組みなど、企業が持つセキュリティ機器を代わりに運用し、異常を見つけたら知らせるところまでを担うのが従来からの形です。
一般に、MSSは機器の運用と警告の通知に重心があり、MDRは通知の先にある調査と対応に重心があると説明されます。ただしこの線引きは絶対ではなく、MSSを名乗りながら対応支援まで含む例もあります。比べるときは呼び方ではなく、提供範囲を書いた資料や契約書の記載を一つずつ突き合わせ、どの作業が誰の担当になるのかを確かめてください。
SOCサービスとの違いは組織か役務か
SOCは「Security Operation Center」の略で、セキュリティの監視と分析を担う専門の組織や拠点を指す言葉です。もともとは企業が自社内に置く部門を表す呼び方であり、サービスの名前ではありません。これを外部から提供する形が、SOCサービスやSOCの外部委託と呼ばれるものです。
つまりSOCは体制を表す言葉、MDRは提供されるサービスの内容を表す言葉であり、比べる軸がそもそも違います。実務の上では、外部のSOCサービスとMDRの提供範囲が近いこともあります。判断に迷ったら、監視だけなのか、調査と報告まで含むのか、端末の隔離といった対応まで踏み込むのかという三段階で確かめると、名称の違いに惑わされずに済みます。
製品の比べ方を知りたい方は、以下の記事もご覧ください。
ITトレンドでは、最新の製品・サービスを多数比較・掲載しています。まず資料を取り寄せて、さまざまな製品の機能や特徴を比較してみてください。忙しい業務時間内でも、各社に問い合わせる手間なく、たった1回の入力(約60秒)でEDRの一括資料請求が可能です。浮いた時間で、じっくりと製品を比較検討し進めましょう。
自社運用とMDR、どちらを選ぶべきか
検知と対応は、社内の担当者で回す道もあります。どちらが適しているかは企業の規模や体制で変わるため、必要になる負担を具体的に並べて比べることが大切です。ここでは判断の材料を整理します。
社内で常時監視の体制を組む場合の負担
攻撃は深夜や休日にも起こるため、社内だけで備えるなら、業務時間外に警告へ対応できる仕組みが必要です。交代で見張る形を取るなら複数名の担当者が要りますし、休暇や退職に備えた引き継ぎも欠かせません。人件費だけでなく、教育や訓練にかける時間も積み上がります。
加えて、攻撃の手口は移り変わるため、知識を新しく保つ努力も求められます。警告の意味を読み解くには、自社の業務システムの事情と攻撃の傾向の両方を知る必要があり、育成には相応の期間がかかります。情報システム担当が数名という規模の企業では、この負担を本業と両立させるのが難しい場面も多くあります。仕組みを整えること自体が目的化し、本来の業務が滞る例もあります。
中小規模での進め方は、以下の記事もあわせてご覧ください。
MDRが向いている企業の条件
MDRが力を発揮しやすいのは、セキュリティの専任担当者を置きにくい企業や、拠点が分散していて端末の状況を把握しづらい企業です。取引先から一定のセキュリティ水準を求められているものの、社内に監視の仕組みがないという場合にも適しており、短期間で体制を整えられる点が利点です。
反対に、すでに監視の担当部門があり、業務システムの事情を踏まえた細かな判断を自分たちで行いたい企業では、全面的に任せる必要はありません。夜間と休日だけ任せる、高度な調査が必要なときだけ支援を受けるという部分的な組み合わせも選べます。担当者が使える時間を洗い出し、足りない部分だけを補う形にすると、費用と効果の釣り合いを取りやすくなります。
費用を抑える選択肢を探している方には、以下の記事もおすすめです。
契約前に確認したい条件と費用の考え方
MDRは継続して使うサービスであり、契約内容がそのまま守りの厚さに直結します。導入してから想定と違ったと気づく事態を避けるため、見積もりを受け取る前に確かめておきたい点をまとめます。
対応時間とSLAはどこまで約束されるか
最初に確かめたいのが、いつ対応してもらえるかという点です。平日の日中のみなのか、24時間365日なのかで備えの意味は変わります。常時監視と書かれていても、機械による監視は常時でも、人が確認して連絡するのは営業時間内という区分けの場合があります。
あわせて確認したいのがSLAです。SLAは「Service Level Agreement」の略で、サービスの品質水準について提供側と利用側が取り決めた合意を指します。脅威を検知してから最初の連絡が届くまでの目安時間や、調査結果を知らせるまでの時間が示されているかを見てください。数値による約束がない場合は、どのような流れで連絡が来るのかを口頭ではなく書面で残しておくと安心です。
報告内容と緊急時の連絡手段をすり合わせる
報告の中身も事業者によって差が出やすい部分です。検知した事象の一覧だけが届く形もあれば、何が起きたのか、どこまで影響が及んだのか、次に何をすべきかまで書かれた報告が届く形もあります。社内で説明責任を果たす立場なら、経営層にそのまま示せる粒度かも見ておきましょう。
緊急時の連絡手段も忘れずに決めておきます。メールだけでは気づくのが遅れるため、電話や専用窓口を含むか、誰あてに連絡するか、担当者が不在のときの代わりの連絡先をどうするかまで取り決めます。報告の頻度も、月に一度の定例報告があるのか、重大な事象だけその都度連絡されるのかを確かめておきましょう。
法令や規程との関係が気になる方は、以下の記事も参考にしてください。
料金は端末台数を基準に決まる形が多い
MDRの料金は、監視する端末の台数に応じた月額や年額で示される形が多く見られます。見積もりを比べるときは、まず自社で守りたいパソコンやサーバーの数を数えておくと話が早く進みます。契約できる最低台数が決まっている場合もあるため、小規模な組織では条件を先に確かめてください。
金額の比較では、どこまでが基本料金に含まれるかに注意が必要です。実際に事故が起きたときの詳しい調査や現地での支援が別料金となる場合や、記録の保管期間の長さで金額が変わる場合があります。EDRなどの製品の利用料が含まれているのか、別に用意する必要があるのかも、総額を見誤らないための確認点です。初期費用や設定作業の費用の有無もあわせて確かめ、年間の総額で比べましょう。
検知と対応の運用を任せられるサービス
EDRの導入だけでは補えない監視・調査・対応の運用を任せられるサービスを紹介します。24時間365日の監視体制と、検知後の対応までの支援を掲げるものです。
ESET PROTECT MDR
- 業界最速のMDRレスポンス ※ESET社調べ
- エンドポイントのセキュリティ対策をひとまとめで任せられる
- 24×365でキヤノンMJグループが日本語対応!安心して任せられる
キヤノンマーケティングジャパン株式会社が提供する「ESET PROTECT MDR」は、マネージドサービス型のXDRソリューションです。エンドポイントのログ監視と脅威検知を24時間365日体制で行い、検知した事象の調査から封じ込め、脅威の排除までを支援します。ランサムウェア対策やフィッシング対策、クラウドサンドボックスによる解析、端末のネットワーク隔離といった機能を備え、月次のレポートにも対応します。
PSC EDRマネージドサービス
- EDRアラートを24時間365日体制で監視・分析
- アラート検知後、15分以内に一次報告を実施
- 運用状況を月次で可視化、セキュリティ改善を提案
株式会社ピーエスシーが提供する「PSC EDRマネージドサービス」は、EDRの運用を代行するマネージドサービスです。24時間365日の体制でセキュリティイベントを監視し、脅威の検知時は15分以内に一次報告を実施するとしています。インシデントの調査・分析から封じ込め、脅威の排除と復旧までを支援します。月次レポートでは攻撃状況の統計や対応履歴を可視化し、改善策を提案。運用範囲に応じた3つのプランがあります。
G DATA 365 | MXDR (G DATA CyberDefense AG.)
- ハイブリッド検出技術で未知の脅威をブロック
- 集中管理で運用負荷を軽減
- ドイツの厳格なデータ保護基準に準拠したサービス
まとめ
MDRは、検知と対応という運用の負担を外部の専門家に預けるためのサービスです。EDRという道具を入れただけでは回らなかった監視や判断を任せられる一方、どこまで対応してもらえるかは契約次第で変わります。MSSやSOCサービスとの違いも、名称ではなく提供範囲で見極めることが欠かせません。対応時間やSLA、報告の粒度、料金の決まり方を確かめて選びましょう。

