Apa itu MDR Microsoft Defender Experts?

Berlaku untuk:

  • Microsoft Defender Experts MDR Rencana 1
  • Microsoft Defender Experts MDR Rencana 2

Microsoft Defender Experts MDR adalah layanan deteksi dan respons yang dikelola. Analis keamanan Microsoft mengelola antrean insiden Anda sepanjang waktu, memilah dan menyelidiki insiden atas nama Anda, serta mengambil tindakan atau membimbing tim Anda melalui respons. Layanan ini memperkuat pusat operasi keamanan (SOC) Anda daripada menggantikannya, sehingga tim Anda menghabiskan lebih sedikit waktu pada volume peringatan dan lebih banyak pada ancaman yang memengaruhi organisasi Anda.

Defender Experts MDR tersedia dalam dua paket. Rencana 1 memberikan deteksi dan respons terkelola untuk beban kerja Microsoft Defender Anda. Rencana 2 mencakup semua yang ada di Rencana 1 dan memperluas deteksi, investigasi, respons, dan perburuan ancaman yang dipimpin ahli ke telemetri non-Microsoft terpilih yang Anda kumpulkan di Microsoft Sentinel.

Important

Microsoft Defender Experts MDR dijual terpisah dari produk Microsoft Defender lainnya. Pelanggan Microsoft Defender yang tertarik untuk membeli Defender Experts MDR sebagai penawaran terpisah dapat mengisi formulir minat pelanggan.

Defender Experts MDR juga tersedia sebagai bagian dari Microsoft Defender Experts Suite. Pelanggan yang tertarik dengan suite dapat mempelajari lebih lanjut di halaman layanan Defender Experts Suite dan menghubungi tim Microsoft Security untuk tindak lanjut.

Note

Setiap layanan respons insiden yang ditawarkan oleh Defender Experts ditawarkan berdasarkan Ketentuan Layanan Ahli Defender.

Rencana mana yang tepat untuk Anda

Kedua rencana tersebut menawarkan model layanan yang dipimpin oleh ahli yang sama. Mereka berbeda dalam telemetri yang disortir dan diselidiki oleh analis Defender Experts atas nama Anda.

  • Rencana 1 memberikan deteksi dan respons terkelola untuk beban kerja Microsoft Defender Anda. Ini adalah pilihan bagi organisasi yang pusat operasi keamanannya terutama bekerja di dalam Microsoft Defender.
  • Rencana 2 mencakup semua yang ada di Rencana 1 dan memperluas layanan yang dipimpin ahli ke telemetri keamanan non-Microsoft tertentu yang Anda kumpulkan di Microsoft Sentinel. Dirancang untuk organisasi yang membutuhkan visibilitas ke lingkungan Microsoft dan non-Microsoft mereka. Rencana 2 memerlukan Microsoft Sentinel.

Tip

Jika operasi keamanan Anda berpusat pada Microsoft Defender, mulai dengan Rencana 1. Jika Anda juga mengumpulkan sinyal keamanan dari sistem bisnis kritis di luar ekosistem Microsoft, seperti firewall non-Microsoft, penyedia identitas, atau platform cloud, Plan 2 membawa telemetri tersebut ke dalam layanan terkelola yang dipimpin ahli yang sama.

Defender Experts MDR Rencana 1

Rencana 1 berfokus pada telemetri Microsoft Defender Anda. Analis ahli mendeteksi ancaman menggunakan sinyal keamanan Microsoft Defender, mengelola antrean insiden Anda, serta menangani triase, investigasi, dan panduan respons untuk beban kerja Microsoft Defender Anda.

Rencana 1 mencakup kemampuan berikut:

  • Deteksi dan respons terkelola – Analis ahli mengelola antrean insiden Microsoft Defender Anda dan menangani triase serta investigasi atas nama Anda. Mereka bermitra dengan Anda untuk mengambil tindakan atau membimbing Anda melalui respons.
  • Berburu ancaman proaktifMicrosoft Defender Experts Hunting dibangun untuk memperluas kemampuan tim Anda dalam memburu ancaman dan memprioritaskan ancaman signifikan.
  • Tanya Defender Experts – Pilih Ask Defender Experts di portal Microsoft Defender untuk mendapatkan saran ahli tentang insiden tertentu, atau tentang notifikasi terkait aktor negara atau vektor serangan.
  • Dasbor dan laporan langsung – Dapatkan tampilan transparan dan tanpa gangguan tentang pekerjaan yang dilakukan atas nama Anda, beserta analitik yang mendetail.
  • Check-in proaktif – Temui secara berkala dengan tim layanan Anda untuk membimbing pengalaman Anda dan meningkatkan posisi keamanan Anda.

Plan 1 adalah layanan yang sebelumnya ditawarkan sebagai Defender Experts for XDR, yang kemudian berganti nama menjadi Defender Experts MDR. Layanannya sama; Hanya namanya yang berubah.

Note

Security Delivery Experts (SDX) termasuk dalam Rencana 1 jika layanan MDR Defender Experts Anda berlisensi untuk 1500 kursi atau lebih, beban kerja cloud, atau keduanya.

Untuk produk Microsoft Defender yang dicakup oleh Rencana 1 dan lisensi yang masing-masing diperlukan, lihat Prasyarat cakupan layanan.

Note

Pengayaan sinyal jaringan pihak ketiga sudah tidak lagi diaktifkan dalam Plan 1, efektif mulai 1 September 2026, dan ditutup untuk pengaktifan baru. Jika pengayaan diaktifkan untuk organisasi Anda, perlindungan akan berlanjut hingga pembaruan berikutnya dan berakhir saat perpanjangan. Cakupan telemetri non-Microsoft yang dipimpin ahli disampaikan melalui Plan 2. Untuk informasi lebih lanjut, lihat Defender Experts MDR Plan 2.

Defender Experts MDR Rencana 2

Rencana 2 mencakup semua yang ada di Rencana 1 dan memperluas deteksi, investigasi, respons, dan perburuan ancaman yang dipimpin ahli ke telemetri non-Microsoft terpilih yang Anda kumpulkan di Microsoft Sentinel. Microsoft Sentinel adalah prasyarat untuk Rencana 2.

Penyerang jarang berada dalam satu tumpukan teknologi. Investigasi dapat dimulai pada endpoint yang diamankan Microsoft, melewati penyedia identitas non-Microsoft, mencapai platform cloud, dan menghasilkan event pada firewall non-Microsoft. Microsoft Sentinel menyediakan platform untuk mengumpulkan dan mengkorelasikan telemetri tersebut, dan Defender Experts menyediakan investigasi dan respons yang dipimpin oleh para ahli.

Selain semua yang ada di Plan 1, Plan 2 menambahkan kemampuan berikut:

  • Deteksi dan investigasi telemetri pihak ketiga terpilih – Analis ahli memantau peringatan, serta memilah dan menyelidiki insiden, untuk beban kerja Microsoft Defender Anda dan untuk beban kerja pihak ketiga yang didukung di Microsoft Sentinel.
  • Konten Microsoft Sentinel yang ditulis oleh para ahli – Defender Experts membuat aturan analitik, aturan otomatisasi, dan playbook orkestrasi, otomatisasi, dan respons keamanan (SOAR) untuk mendeteksi, memilah, dan merespons aktivitas mencurigakan, serta menerapkan penekanan untuk mengurangi noise. Ini termasuk deteksi korelasi yang menghubungkan sinyal dari identitas, endpoint, cloud, jaringan, dan email untuk menampilkan skenario serangan end-to-end, bukan peringatan terisolasi.
  • Panduan respons untuk produk pihak ketiga yang didukung – Untuk beban kerja Microsoft Defender, Defender Experts mengambil tindakan atau memberikan respons terpandu. Untuk produk pihak ketiga yang didukung, Defender Experts memberikan panduan tentang tindakan respons yang harus diambil.
  • Pemantauan kesehatan Microsoft Sentinel – Defender Experts memantau kesehatan konektor bawaan dan konten Microsoft Sentinel yang mereka terapkan, serta memberi tahu Anda ketika tindakan korektif diperlukan untuk menjaga deteksi dan pemantauan tetap beroperasi.
  • Panduan optimasi biaya Microsoft Sentinel – Defender Experts mengevaluasi dan memberi saran tentang langkah-langkah optimasi biaya, seperti kebijakan retensi, pemilihan sumber data, aturan pengumpulan data, dan konektor bawaan, tanpa mengorbankan visibilitas telemetri.
  • Seorang ahli pengiriman keamanan khusus – Defender Experts menugaskan seorang ahli pengiriman keamanan yang mengelola hubungan layanan secara keseluruhan, memimpin penemuan lingkungan, mengelola eskalasi, serta memberikan pelaporan dan pengarahan secara rutin.

Pelaporan untuk Plan 2 disampaikan melalui laporan Defender Experts yang sudah ada dan mencakup data berburu dan operasi pihak ketiga bersama data Microsoft Defender Anda.

Karena Plan 2 beroperasi pada data Microsoft Sentinel, program ini memerlukan ruang kerja Microsoft Sentinel dan konfigurasi pendukung untuk sumber yang ingin Anda cakup. Untuk persyaratan tersebut, lihat Sebelum Anda mulai menggunakan Defender Experts MDR.

Note

Defender Experts MDR Plan 2 memerlukan minimal 1.500 kursi berlisensi dan tersedia di wilayah yang sama dengan Defender Experts MDR Plan 1. Hubungi tim akun Microsoft Anda untuk mengonfirmasi ketersediaan organisasi Anda.

Cakupan sumber pihak ketiga untuk Plan 2

Selain cakupan Microsoft Defender yang termasuk dalam Rencana 1, Rencana 2 mencakup sumber non-Microsoft berikut:

Category Source
Perlindungan identitas Okta
Keamanan email Proofpoint TAP
Keamanan infrastruktur cloud AWS CloudTrail
Keamanan infrastruktur cloud AWS GuardDuty
Keamanan jaringan dan firewall Palo Alto PAN-OS firewall generasi berikutnya
Keamanan jaringan dan firewall Cisco ASA/Meraki
Keamanan jaringan dan firewall Zscaler ZIA/ZPA
Keamanan jaringan dan firewall Fortinet FortiGate

Defender Experts mengevaluasi penambahan sumber baru secara kasus per kasus. Perubahan cakupan tercermin dalam dokumentasi ini saat tersedia.

Bandingkan Rencana 1 dan Rencana 2

Gunakan perbandingan ini untuk melihat apa yang dicakup oleh setiap rencana dan di mana kedua rencana tersebut berbeda.

Capability Paket 1 Paket 2
Cakupan
Beban kerja Microsoft Defender termasuk termasuk
Sumber pihak ketiga melalui Microsoft Sentinel Tidak termasuk Disertakan untuk sumber yang didukung
Operasi terkelola
Pemantauan peringatan Beban kerja Microsoft Defender Beban kerja Microsoft Defender dan beban kerja pihak ketiga yang didukung
Triase dan investigasi insiden Beban kerja Microsoft Defender Beban kerja Microsoft Defender dan beban kerja pihak ketiga yang didukung
Respons yang dikelola Beban kerja Microsoft Defender: tindakan atau respons terpandu Beban kerja Microsoft Defender: tindakan atau respons terpandu. Beban kerja pihak ketiga yang didukung: panduan respons
Perburuan ancaman proaktif termasuk termasuk
Tanyakan Kepada Pakar Pertahanan termasuk termasuk
Dasbor dan laporan langsung termasuk termasuk
Microsoft Sentinel
Microsoft Sentinel diperlukan No Yes
Konten Microsoft Sentinel yang ditulis oleh ahli Tidak termasuk termasuk
Pemantauan kesehatan konektor dan panduan penyetelan Tidak termasuk termasuk
Panduan optimasi biaya Tidak termasuk termasuk
Keterlibatan layanan
Onboarding termasuk termasuk
Check-in proaktif termasuk termasuk
Ahli pengiriman keamanan Untuk pelanggan yang memenuhi syarat termasuk

Batas layanan

Mengetahui apa yang tidak dilakukan layanan sama pentingnya dengan mengetahui apa yang dilakukannya.

Rencana 2 bukanlah layanan manajemen informasi dan kejadian keamanan terkelola (SIEM). Defender Experts beroperasi pada data yang didukung di ruang kerja Microsoft Sentinel Anda dan pada konten deteksi yang dibuat oleh Defender Experts. Anda tetap memiliki deployment Microsoft Sentinel Anda, termasuk:

  • Menerapkan dan memelihara konektor data.
  • Membangun dan menjalankan pipeline ingestion kustom.
  • Migrasi konten dari SIEM lain.
  • Membuat dan memelihara aturan analitik dan konten lainnya sendiri.
  • Mengelola kualitas data, retensi, izin, dan biaya pengambilan.

Tidak ada paket yang mencakup beban kerja Microsoft Defender untuk Cloud. Beban kerja cloud seperti penyimpanan, kontainer, dan basis data tidak termasuk dalam kedua paket tersebut. Cakupan telemetri multicloud Plan 2 melalui Microsoft Sentinel terpisah dari perlindungan beban kerja cloud. Deteksi dan respons terkelola untuk server hybrid dan multicloud tersedia secara terpisah melalui Microsoft Defender Experts for Servers.

Kedua rencana tersebut bukan respons insiden. Defender Experts MDR tidak menyediakan layanan respons insiden untuk kompromi aktif. Untuk itu, lihat Microsoft Defender Experts Respons Insiden Keamanan Siber.

Tip

Apakah Anda ingin mempelajari lebih lanjut? Terlibatlah dengan komunitas Microsoft Security di Komunitas Teknologi kami: Microsoft Defender XDR Tech Community.