EDR куплен, но срабатывания разбираются по остаточному принципу; в штате нет людей на дежурство, а инциденты случаются не в рабочее время; парк устройств распределён по площадкам; была атака на конечные точки; требования регуляторов предполагают выявление и реагирование, а закрыть это своими силами нечем; есть ИТ-служба, но нет выделенной функции ИБ.
Managed EDR: обнаружение и реагирование на конечных точках
Берём на себя эксплуатацию системы защиты конечных точек: контролируем агентов и политики, разбираем срабатывания, расследуем подозрительную активность и выполняем действия на самих устройствах — в границах сценария, согласованного с вами. Вы получаете результат работы EDR, не собирая под неё отдельную команду.
EDR останавливает часть угроз автоматически, по настроенным политикам. Но подозрительные цепочки, требующие оценки специалиста, остаются без разбора, а политики, исключения и покрытие агентами со временем теряют актуальность. Услуга закрывает именно эксплуатацию.
Что это за услуга и как она соотносится с мониторингом
Услуга реализует модель управляемого обнаружения и реагирования (MDR) в пределах конечных точек и возможностей подключённой EDR-платформы. Полноценный MDR — более широкая сервисная модель, объединяющая несколько источников, постоянный поиск угроз и расследование; здесь речь о её endpoint-части.
Managed EDR не заменяет общий мониторинг и не является его урезанной версией. Услуги различаются по трём параметрам:
| Проактивный мониторинг ИБ | Managed EDR | |
|---|---|---|
| Источники | SIEM и события разных систем | Глубокая телеметрия конечных точек |
| Охват | Инфраструктура в пределах подключённых источников | Рабочие станции, серверы и другие поддерживаемые устройства |
| Реагирование | По согласованным сценариям услуги | Через возможности EDR непосредственно на защищаемых устройствах |
Кому подходит
Вы рассчитываете закрыть услугой всю безопасность — она работает на конечных точках, а не в сети, приложениях и облаках; организация не готова согласовать никаких действий с нашей стороны — тогда услуга сводится к разбору и уведомлениям, и это нужно понимать заранее; покрытие агентами низкое — устройства без агента для сервиса невидимы; некому выполнять то, что остаётся на вашей стороне.
Режимы работы и мандат на действия
Главный организационный вопрос услуги решается до подключения, а не в момент инцидента. Режимы можно комбинировать по группам устройств.
Разбор и уведомление
Обнаруживаем, расследуем, передаём вам разобранный результат; действия выполняете вы. Начальный режим: максимальный контроль, минимальная скорость.
Реагирование по согласованию
Предлагаем меру и выполняем после подтверждения назначенного представителя. Работает, если есть кому подтверждать в нужное время.
Автономное реагирование в границах
Действуем сами по заранее описанному перечню. Например: изоляция рабочей станции — без согласования, изоляция сервера — только по согласованию, критичные системы исключены полностью.
Что фиксируется письменно до старта:
- Перечень допустимых мер и группы устройств, к которым они применимы, с исключениями
- Признаки, при которых мера применяется
- Приоритет между сдерживанием и сохранением доказательств — немедленная остановка процесса или удаление файла может уничтожить артефакты, нужные для последующего расследования; для каких случаев приоритет у сдерживания, а для каких сначала снимаются данные, определяется заранее
- Какие действия обратимы и порядок отмены — как быстро снимается изоляция при ошибочном решении и кто это делает
- Контакты, порядок замещения, канал связи и действия при недоступности контакта
Зоны ответственности
| Задача | АйЭсТи | Заказчик |
|---|---|---|
| Первичное развёртывание агентов и настройка политик | Выполняем в рамках подключения | Предоставляет доступ, средства распространения (GPO, MDM), согласует окна |
| Установка агента на новые устройства после старта | Контролируем факт и сообщаем о пробелах | Выполняет установку |
| Сохранность агентов, разбор несовместимостей | Диагностируем | Устраняет на своей стороне |
| Разбор срабатываний, расследование на устройстве | Выполняем | — |
| Действия на конечных точках | Выполняем в границах мандата | Согласует режим, выполняет всё за его пределами |
| Донастройка политик и исключений | Выполняем | Согласует влияние на бизнес-процессы |
| Устранение причин: обновления, уязвимости, настройки | Формулируем рекомендации | Выполняет |
| Уведомление регуляторов | Даём техническую основу, информируем в согласованный срок | Квалифицирует событие и направляет сведения |
| Расширенное расследование за пределами конечных точек | Выполняем по отдельному согласованию | Принимает решение о запуске |
Чей EDR
Если EDR приобретён и развёрнут, берём его в эксплуатацию. Лицензии остаются вашими, при прекращении услуги система остаётся у вас вместе с настроенными политиками.
Если системы нет, предоставляем её в составе услуги. Быстрый старт без отдельной закупки; условия перехода на собственные лицензии оговариваются в договоре.
Показатели и приёмка
Единица объёма — защищаемое устройство и период обслуживания. В договоре фиксируются группы устройств, режим по каждой, состав отчётности и порядок приёмки.
В договоре определяются:
- Момент начала отсчёта; время до классификации срабатывания; время до уведомления; время до начала реагирования
- Уровни критичности; часы действия показателей
- Основания для приостановки отсчёта; порядок действий при недоступности контакта; последствия несоблюдения
Доступ, данные и договорная сторона
Услуга предполагает привилегированный доступ к консоли EDR и возможность выполнять действия на конечных точках. Порядок фиксируется до подключения.
Телеметрия EDR содержит идентификаторы пользователей, сведения о действиях на устройствах, пути и имена файлов, запускаемые процессы и команды. Это означает, что при оказании услуги мы обрабатываем персональные данные по вашему поручению, и договор должен содержать соответствующее поручение с определением перечня данных, действий с ними, целей обработки, требований к защите и порядка уведомления об инцидентах (152-ФЗ, ч. 3 ст. 6).
Также в договоре закрепляются: состав собираемой телеметрии, место её обработки и хранения, наличие или отсутствие передачи в облако, перечень привлекаемых субподрядчиков, разграничение доступа внутри нашей команды и защита привилегированных учётных записей, журналирование всех выполненных действий с предоставлением журнала вам, срок хранения материалов и подтверждение их удаления, порядок действий при компрометации инфраструктуры исполнителя. Для ГИС, объектов КИИ и закрытых сегментов отдельно согласуется допустимость удалённого доступа.
Режим сбора и использования телеметрии, отражающей действия сотрудников, закрепляется в ваших внутренних документах — помогаем это оформить.
Регуляторный контекст
Для субъектов КИИ, а также органов и организаций, на которые распространяется часть 4 статьи 9 Федерального закона № 187-ФЗ, действует порядок информирования по приказу ФСБ России от 25.12.2025 № 547 (применяется с 30 января 2026 года): инцидент на значимом объекте КИИ — не позднее 3 часов с момента обнаружения; инцидент на иных объектах КИИ и на информационных ресурсах органов и организаций — не позднее 24 часов; компьютерная атака — не позднее 24 часов.
В ходе оказания услуги могут быть выявлены признаки компьютерной атаки или инцидента, требующие квалификации заказчиком и, в установленных случаях, направления сведений регулятору. При обнаружении таких признаков мы информируем назначенных представителей в согласованный срок; квалификацию события, фиксацию момента обнаружения и направление сведений в НКЦКИ осуществляет заказчик по своему регламенту при нашей экспертной поддержке.
Практическое следствие для субъектов КИИ со значимыми объектами: трёхчасовой срок отсчитывается от обнаружения, поэтому срок нашего уведомления должен оставлять вам достаточный запас на квалификацию и подачу. Это учитывается при согласовании показателей — регуляторный срок определяет требования к услуге, а не наоборот.
Для операторов персональных данных при выявлении неправомерной или случайной передачи, предоставления, распространения или доступа к персональным данным, повлёкшего нарушение прав субъектов: первичное уведомление Роскомнадзора в течение 24 часов, результаты внутреннего расследования — в течение 72 часов (152-ФЗ, ч. 3.1 ст. 21).
Защита конечных точек и реагирование на инциденты входят в состав мер, предусмотренных действующими приказами ФСТЭК России для регулируемых систем. Отчётность по услуге может использоваться как материалы, документирующие фактическое выполнение этих мер.
Подключение, пилот, стоимость
Порядок: бесплатная оценка (до 30 минут — уточним парк устройств, действующий EDR, необходимый режим реагирования и скажем, какая модель подключения подходит) → обследование парка и действующей системы → согласование режима, границ и показателей → договор, поручение на обработку и NDA → пилот на ограниченной группе → вывод на полный парк.
Пилот обязателен. Первые недели система работает в режиме наблюдения на ограниченной группе: калибруются политики, снимаются ложные срабатывания, проверяется, что реагирование не заденет рабочие процессы. Выводить автономное реагирование на весь парк без этого этапа мы не будем.
Стоимость рассчитывается на устройство и период; зависит от числа устройств, модели (ваша система или подписка), режима реагирования и требуемого режима обслуживания.
Почему АйЭсТи
- В сфере информационной безопасности с 2011 года
- Более 80 специалистов; офисы в Самаре, Оренбурге и Нижнем Новгороде, представительство в Москве
- Лицензии ФСТЭК и ФСБ
- Оказываем проактивный мониторинг информационной безопасности — услуга встраивается в уже работающую практику наблюдения
- Имеем опыт внедрения систем мониторинга и защиты конечных точек: настраиваем то, что затем эксплуатируем
- Режим действий и порядок их отмены фиксируем письменно до подключения — чтобы в момент инцидента не выяснять, кто на что имеет право
- Работаем с ГИС, ИСПДн и объектами КИИ: понимаем, как сроки уведомления регулятора влияют на требования к сервису
Частые вопросы
Чем это отличается от проактивного мониторинга?
Источниками, охватом и способом реагирования. Мониторинг работает с событиями разных систем через SIEM в пределах подключённых источников. Managed EDR работает с глубокой телеметрией конечных точек и выполняет действия непосредственно на устройствах средствами EDR. Услуги дополняют друг друга.
Вы сможете отключить наш рабочий сервер?
Только если это разрешено согласованным режимом. По умолчанию критичные системы исключаются, для серверов применяется режим согласования. Порядок отмены изоляции описывается наравне с порядком её применения.
У нас уже куплен EDR. Придётся менять?
Как правило, нет: берём в эксплуатацию то, что есть. Если система не поддерживается или не отвечает требованиям к вашим объектам, скажем об этом на обследовании с обоснованием.
Заменит ли услуга службу информационной безопасности?
Нет. Она закрывает эксплуатацию защиты конечных точек. Управление безопасностью, устранение причин и работа с регуляторами остаются за организацией; если этим заниматься некому, отдельно есть аутсорсинг роли CISO.
Сотрудники узнают, что на их устройствах стоит агент?
Это решается вашими внутренними документами. Телеметрия отражает действия на рабочих устройствах, поэтому режим её сбора должен быть закреплён и доведён до сотрудников. Помогаем оформить.
Обсудить подключение
Расскажите, что есть: сколько конечных точек, куплен ли EDR, кто сейчас разбирает срабатывания, есть ли дежурство. Оценим объём, предложим модель подключения и режим реагирования.
Первичная оценка — бесплатно, до 30 минут, без подключения к инфраструктуре.