Cos'è Microsoft Defender Experts MDR?

si applica a:

  • Microsoft Defender Experts MDR Plan 1
  • Microsoft Defender Experts MDR Piano 2

Microsoft Defender Experts MDR è un servizio gestito di rilevamento e risposta. Gli analisti di sicurezza Microsoft gestiscono la tua coda di incidenti 24 ore su 24, triano e indagano per tuo conto, e agiscono o guidano il tuo team nella risposta. Il servizio integra il tuo security operations center (SOC) invece di sostituirlo, così il tuo team dedica meno tempo al volume degli allerti e più tempo alle minacce che riguardano la tua organizzazione.

Defender Experts MDR è disponibile in due piani. Plan 1 garantisce rilevamento e risposta gestiti per i tuoi carichi di lavoro Microsoft Defender. Il Piano 2 include tutto ciò che è presente nel Piano 1 ed estende la stessa rilevazione, indagine, risposta e caccia alle minacce guidate da esperti a telemetrie selezionate non Microsoft che raccogli in Microsoft Sentinel.

Importante

Microsoft Defender Experts MDR viene venduto separatamente da altri prodotti Microsoft Defender. Microsoft Defender i clienti interessati all'acquisto di Defender Experts MDR come offerta autonoma possono completare il modulo di interesse dei clienti.

Defender Experts MDR è disponibile anche come parte del Famiglia di prodotti Microsoft Defender Experts. I clienti interessati alla suite possono saperne di più nella pagina del servizio Defender Experts Suite e contattare il team Microsoft Security per un follow-up.

Note

Tutti i servizi di risposta agli eventi imprevisti offerti da Defender Experts sono offerti in base alle condizioni di servizio degli esperti Defender.

Quale piano è giusto per te

Entrambi i piani offrono lo stesso modello di servizio guidato da esperti. Differiscono per la telemetria che gli analisti di Defender Experts selezionano e indagano per tuo conto.

  • Plan 1 garantisce rilevamento e risposta gestiti per i tuoi carichi di lavoro Microsoft Defender. È la scelta per le organizzazioni il cui centro operativo di sicurezza lavora principalmente all'interno di Microsoft Defender.
  • Il Piano 2 include tutto ciò che è presente nel Piano 1 ed estende lo stesso servizio guidato da esperti a telemetrie di sicurezza selezionate non Microsoft che raccogli in Microsoft Sentinel. È pensato per organizzazioni che hanno bisogno di visibilità sia nei loro ambienti Microsoft che non Microsoft. Il piano 2 richiede Microsoft Sentinel.

Tip

Se le tue operazioni di sicurezza sono incentrate su Microsoft Defender, inizia con il Piano 1. Se raccogli anche segnali di sicurezza da sistemi business critical esterni all'ecosistema Microsoft, come firewall non Microsoft, provider di identità o piattaforme cloud, Plan 2 porta quella telemetria nello stesso servizio gestito guidato da esperti.

Defender Experts MDR Plan 1

Il piano 1 si concentra sulla telemetria Microsoft Defender. Gli analisti esperti rilevano le minacce utilizzando i segnali di sicurezza di Microsoft Defender, gestiscono la tua coda di incidenti e si occupano di triagem, indagine e guida di risposta per i tuoi carichi di lavoro Microsoft Defender.

Il Piano 1 include queste capacità:

  • Rilevamento e risposta gestiti – Gli analisti esperti gestiscono la tua coda di incidenti Microsoft Defender e gestiscono il triage e le indagini per tuo conto. Collaborano con te per agire o guidarti nella risposta.
  • Caccia proattiva alle minacceMicrosoft Defender Experts Hunting è integrata per estendere le capacità di caccia alle minacce del tuo team e dare priorità alle minacce significative.
  • Chiedi a Defender Experts – Seleziona Chiedi a Defender Experts nel portale Microsoft Defender per ricevere consigli esperti su un incidente specifico o su notifiche relative a un attore statale-nazione o a un vettore di attacco.
  • Dashboard e report in tempo reale – Ottieni una visione trasparente e senza rumore del lavoro svolto per te, insieme ad analisi dettagliate.
  • Controlli proattivi – Incontrati periodicamente con il team di erogazione del servizio per guidare la tua esperienza e migliorare la tua postura di sicurezza.

Plan 1 è il servizio precedentemente offerto come Defender Experts for XDR, che in seguito è stato rinominato Defender Experts MDR. Il servizio è lo stesso; solo il nome cambiò.

Note

Gli Esperti di Erogazione della Sicurezza (SDX) sono inclusi nel Piano 1 se il tuo servizio MDR Defender Experts è autorizzato per 1500 o più posti, carichi di lavoro cloud o entrambi.

Per i prodotti Microsoft Defender coperti da Plan 1 e le licenze richieste da ciascuno, vedi Prerequisiti di copertura del servizio.

Note

L'arricchimento del segnale di rete di terze parti è scomparso dal Piano 1, con effetto dal 1° settembre 2026, ed è chiuso a nuove autorizzazioni. Se l'arricchimento è abilitato per la tua organizzazione, la copertura continua fino al prossimo rinnovo e termina al rinnovo. La copertura guidata da esperti sulla telemetria non Microsoft è fornita tramite Plan 2. Per maggiori informazioni, consulta Defender Experts MDR Plan 2.

Defender Experts MDR Plan 2

Il Piano 2 include tutto ciò che è presente nel Piano 1 ed estende la stessa rilevazione, indagine, risposta e caccia alle minacce guidate da esperti a telemetrie selezionate non Microsoft che raccogli in Microsoft Sentinel. Microsoft Sentinel è un prerequisito per il Piano 2.

Gli attaccanti raramente restano all'interno di uno stesso stack tecnologico. Un'indagine potrebbe iniziare su un endpoint protetto da Microsoft, passare attraverso un fornitore di identità non Microsoft, raggiungere una piattaforma cloud e generare eventi su un firewall non Microsoft. Microsoft Sentinel fornisce la piattaforma per raccogliere e correlare quella telemetria, mentre Defender Experts fornisce l'indagine e la risposta guidata da esperti per essa.

Oltre a tutto ciò che è stato proposto nel Piano 1, il Piano 2 aggiunge queste possibilità:

  • Rilevamento e indagine di telemetrie selezionate da terze parti – Gli analisti esperti monitorano gli avvisi, e triano e investigano gli incidenti, sia per i tuoi carichi di lavoro Microsoft Defender che per i carichi di lavoro di terze parti supportati in Microsoft Sentinel.
  • Contenuti Microsoft Sentinel scritti da esperti – Defender Experts creano regole di analisi, regole di automazione e playbook di coordinazione, automazione e risposta alla sicurezza (SOAR) per rilevare, triare e rispondere ad attività sospette, applicando la soppressione per ridurre il rumore. Questo include rilevamenti di correlazione che concatenano segnali da identità, endpoint, cloud, rete ed email a scenari di attacco end-to-end di superficie, piuttosto che allarmi isolati.
  • Linee guida per la risposta per prodotti di terze parti supportati – Per i carichi di lavoro Microsoft Defender, gli esperti Defender agiscono o forniscono risposte guidate. Per i prodotti di terze parti supportati, Defender Experts fornisce indicazioni sulle azioni di risposta da intraprendere.
  • Monitoraggio della salute Microsoft Sentinel – Gli esperti di Defender monitorano lo stato dei connettori integrati e dei contenuti Microsoft Sentinel che distribuiscono, e ti avvisano quando sono necessarie azioni correttive per mantenere operativi la rilevazione e il monitoraggio.
  • Guida per l'ottimizzazione dei costi Microsoft Sentinel – Gli esperti di Defender valutano e consigliano sulle misure di ottimizzazione dei costi, come le politiche di conservazione, la selezione delle sorgenti dati, le regole di raccolta dati e i connettori integrati, senza sacrificare la visibilità telemetrica.
  • Un esperto dedicato alla consegna della sicurezza – Defender Experts assegna un esperto di erogazione della sicurezza che gestisce l'intera relazione di servizio, guida la scoperta dell'ambiente, si occupa delle escalation e fornisce report e briefing regolari.

Il reporting per Plan 2 viene fornito tramite i rapporti esistenti di Defender Experts e include dati di caccia e operazioni di terze parti insieme ai tuoi dati Microsoft Defender.

Poiché Plan 2 funziona sui dati Microsoft Sentinel, richiede uno spazio di lavoro Microsoft Sentinel e una configurazione di supporto per le fonti che si desidera coperte. Per questi requisiti, consulta Prima di iniziare a usare Defender Experts MDR.

Note

Il Piano MDR 2 di Defender Experts richiede un minimo di 1.500 posti autorizzati ed è disponibile nelle stesse regioni del Piano MDR 1 di Defender Experts. Contatta il team del tuo account Microsoft per confermare la disponibilità per la tua organizzazione.

Copertura di fonti terze per il Piano 2

Oltre alla copertura Microsoft Defender inclusa nel Plan 1, il Plan 2 copre queste fonti non Microsoft:

Categoria Origine
Protezione delle identità Okta
sicurezza Email Proofpoint TAP
Sicurezza dell'infrastruttura cloud AWS CloudTrail
Sicurezza dell'infrastruttura cloud AWS GuardDuty
Sicurezza di rete e firewall Firewall di nuova generazione PAN-OS Palo Alto
Sicurezza di rete e firewall Cisco ASA/Meraki
Sicurezza di rete e firewall Zscaler ZIA/ZPA
Sicurezza di rete e firewall Fortinet FortiGate

Defender Experts valutano l'aggiunta di nuove fonti caso per caso. Le modifiche all'ambito di applicazione sono riflesse in questa documentazione man mano che diventano disponibili.

Confronta Piano 1 e Piano 2

Usa questo confronto per vedere cosa copre ciascun piano e in cosa differiscono i due piani.

Capacità Piano 1 Piano 2
Copertura
Carichi di lavoro di Microsoft Defender Included Included
Fonti di terze parti tramite Microsoft Sentinel Non inclusa Inclusi per fonti supportate
Operazioni gestite
Monitoraggio degli allerti Carichi di lavoro di Microsoft Defender Carichi di lavoro Microsoft Defender e carichi di lavoro supportati da terze parti
Triage e indagine sugli incidenti Carichi di lavoro di Microsoft Defender Carichi di lavoro Microsoft Defender e carichi di lavoro supportati da terze parti
Risposta gestita Carichi di lavoro di Microsoft Defender: azione o risposta guidata Carichi di lavoro Microsoft Defender: azione o risposta guidata. Carichi di lavoro supportati da terze parti: guida alla risposta
Ricerca proattiva delle minacce Included Included
Chiedi a Defender Experts Included Included
Dashboard e report live Included Included
Microsoft Sentinel
Microsoft Sentinel è necessario No Yes
Contenuti Microsoft Sentinel scritti da esperti Non inclusa Included
Guida per il monitoraggio e la regolazione dello stato dei connettori Non inclusa Included
Linee guida per l'ottimizzazione dei costi Non inclusa Included
Impegno in servizio
Onboarding Included Included
Controlli proattivi Included Included
Esperto di erogazione della sicurezza Per clienti qualificati Included

Confini di servizio

Sapere cosa non fa il servizio è importante quanto sapere cosa fa.

Il piano 2 non è un servizio di gestione delle informazioni e degli eventi di sicurezza (SIEM). Defender Experts opera sui dati supportati nel tuo spazio di lavoro Microsoft Sentinel e sui contenuti di rilevamento che Defender Experts redicono. Continui a possedere la tua implementazione Microsoft Sentinel, tra cui:

  • Dispiegare e mantenere i connettori dati.
  • Costruire ed eseguire pipeline di ingestione personalizzate.
  • Migrazione di contenuti da un altro SIEM.
  • Creare e mantenere le proprie regole di analisi e altri contenuti.
  • Gestione della qualità dei dati, della conservazione, dei permessi e dei costi di ingestione.

Nessuno dei due piani copre i carichi di lavoro Microsoft Defender per il cloud. I carichi di lavoro cloud come storage, container e database non sono inclusi in nessuno dei due piani. La copertura del piano 2 della telemetria multicloud tramite Microsoft Sentinel è separata dalla protezione dei carichi di lavoro cloud. La rilevazione e la risposta gestita per server ibridi e multicloud sono disponibili separatamente tramite Microsoft Defender Experts for Servers.

Nessuno dei due piani è un coinvolgimento di risposta agli incidenti. Defender Experts MDR non fornisce servizi di risposta agli incidenti per una compromessa attiva. Per questo, vedi Microsoft Defender Experts Cybersecurity Incident Response.

Tip

Vuoi saperne di più? Interagisci con la community Microsoft Security nella nostra Tech Community: Microsoft Defender XDR Tech Community.