O que é um serviço de MDR
Managed Detection and Response é a evolução do modelo tradicional de segurança gerenciada. Em vez de entregar apenas monitoramento e alertas, o MDR assume a responsabilidade ponta a ponta: detecta, investiga, valida e responde a incidentes em nome do cliente, com analistas humanos operando 24x7 e SLA contratual.
No CyberWatch, o serviço de MDR é operado por SOC brasileiro, com integração nativa a EDR/XDR de mercado, SIEM e SOAR próprios, threat intelligence aplicada ao contexto brasileiro e playbooks alinhados ao framework MITRE ATT&CK. O resultado é resposta em menos de 15 minutos, com contenção real — não apenas notificação por e-mail.
MDR vs EDR vs XDR vs SIEM: qual a diferença
Essas siglas se confundem porque descrevem camadas diferentes do mesmo problema. A tabela abaixo esclarece o que cada uma resolve e onde o MDR se posiciona.
| Categoria | O que é | Operação | Resposta |
|---|---|---|---|
| SIEM | Plataforma de correlação de logs | Cliente opera | Manual |
| EDR | Detecção e resposta em endpoints | Cliente opera | Manual/automática local |
| XDR | Correlação entre endpoint, e-mail, rede e nuvem | Cliente opera | Automática por playbooks |
| MDR CyberWatch | Serviço gerenciado sobre EDR/XDR/SIEM | SOC brasileiro 24x7 | Menos de 15 min, hands-on-keyboard |
O que está incluído no serviço de MDR CyberWatch
O escopo do MDR CyberWatch é desenhado para eliminar as lacunas típicas entre ferramenta e operação. Todos os itens abaixo estão inclusos no serviço, sem custos adicionais por incidente.
- Monitoramento 24x7: turnos ativos N1, N2 e N3 em SOC brasileiro.
- Triagem por IA: mais de 95% dos alertas processados automaticamente.
- Threat hunting recorrente: hipóteses baseadas em MITRE ATT&CK.
- Resposta hands-on-keyboard: contenção executada pelos analistas.
- Playbooks SOAR: orquestração de isolamento, revogação, bloqueio.
- Threat intelligence: feeds globais e IOCs regionais aplicados ao SIEM.
- Comitê de crise: ativado em incidentes de alto impacto.
- Relatórios executivos: métricas, MTTA, MTTR, cobertura MITRE.
Cobertura: endpoints, nuvem, identidade, SaaS e Kubernetes
Um serviço de MDR só é efetivo se cobrir toda a superfície de ataque. O CyberWatch se integra às principais plataformas do mercado e correlaciona sinais entre elas:
- Endpoints e servidores: EDR/XDR (CrowdStrike, SentinelOne, Defender, Trellix).
- Nuvem pública: AWS, GCP e Azure — CloudTrail, GuardDuty, Defender for Cloud.
- Identidade: Entra ID, Okta, Google Workspace, Active Directory.
- SaaS críticos: Microsoft 365, Google Workspace, Salesforce, GitHub.
- Kubernetes e contêineres: EKS, GKE, AKS, Falco, runtime security.
- Rede, e-mail e WAF: firewalls, proxies, gateways, plataformas anti-phishing.
SLA de resposta e métricas reais
O contrato de MDR CyberWatch estabelece SLA de resposta em menos de 15 minutos para incidentes críticos. As métricas reais da operação incluem MTTA médio de 11 minutos, MTTR médio de 2h10, e mais de 126 mil tickets tratados nos últimos 12 meses — 56,8% deles fora do horário comercial.
Cada indicador é observado semanalmente pelos analistas N3 e revisado mensalmente com o cliente em comitê executivo. Um pico de MTTA acima de 15 minutos aciona revisão de playbook; uma queda de cobertura MITRE ATT&CK dispara novos casos de uso. Exemplos práticos recorrentes incluem contenção de ransomware em endpoints via isolamento automatizado em menos de 4 minutos após o primeiro sinal, revogação de sessão comprometida em Entra ID em menos de 2 minutos e bloqueio de exfiltração para bucket S3 desconhecido em menos de 8 minutos — todos executados sem intervenção do time do cliente, com registro completo para auditoria.
Threat hunting e engenharia de detecção contínua
Além do monitoramento reativo, o serviço inclui ciclos semanais de threat hunting conduzidos pela camada N3. Cada ciclo parte de uma hipótese — por exemplo, "abuso de OAuth em Microsoft 365 por aplicativos de terceiros" ou "persistência via tarefas agendadas em servidores Windows" — mapeada a técnicas específicas do MITRE ATT&CK. As descobertas realimentam a biblioteca de detecções, que hoje soma centenas de regras ativas por cliente.
A engenharia de detecção também é responsável pelo tuning contínuo. Regras ruidosas são ajustadas, casos redundantes são unificados e novas fontes são incorporadas conforme o ambiente do cliente evolui. Esse trabalho é o que impede que o SOC vire uma fila infinita de alertas sem contexto — problema clássico de operações apoiadas apenas em SIEM padrão.
Integração com o time interno do cliente
O MDR CyberWatch não substitui o time interno de segurança — potencializa. Analistas do cliente recebem acesso ao portal, aos dashboards e aos casos abertos, com trilha completa de cada investigação. Canais dedicados no Microsoft Teams ou Slack conectam o SOC diretamente ao responsável técnico da conta, e reuniões quinzenais alinham prioridades, riscos emergentes e novos projetos.
Para empresas em jornada de conformidade, o serviço entrega evidências prontas para LGPD, ISO 27001 e PCI DSS: relatórios de incidentes, métricas de detecção, matrizes de cobertura MITRE e logs de resposta. Esse pacote reduz significativamente o esforço de auditoria interna e externa, e sustenta programas de gestão de risco perante conselho e reguladores.
Add-ons: DRP, Security Awareness e Alert Management
O serviço de MDR pode ser combinado com módulos complementares para ampliar a defesa. O Digital Risk Protection monitora exposição de marca, credenciais vazadas e ameaças externas. O Security Awareness reduz o risco humano com trilhas de conscientização, e o Alert Management centraliza a triagem de alertas de múltiplas plataformas em um único fluxo.
Próximos passos
Solicite uma demonstração para ver o MDR aplicado ao seu ambiente. Você também pode conhecer o SOC as a Service e o SOC Gerenciado 24x7, e aprofundar em SIEM, MDR e SOC: qual escolher e O futuro do SOC com IA. Para uma visão geral da plataforma, volte à página inicial.