Detekcija i odgovor15. lipnja 2026. · 8 min čitanja

Što je MDR (upravljana detekcija i odgovor)?

MDR je usluga koja kontinuirano nadzire sustave, otkriva prijetnje i vodi odgovor. Evo što obuhvaća, po čemu se razlikuje od SOC-a i kada ga tvrtka treba.
Analitičarka upravljane detekcije prati sigurnosna upozorenja u stvarnom vremenu na nadzornoj ploči.

MDR, od engleskog Managed Detection and Response, usluga je koja spaja tehnologiju i tim ljudi da kontinuirano nadziru vaše sustave, otkrivaju prijetnje i vode odgovor na njih. Razlika u odnosu na obične sigurnosne alate je presudna. Alat generira upozorenje, ali ga netko mora pročitati, procijeniti i nešto poduzeti. MDR pokriva upravo taj dio. Pružatelj preuzima nadzor, trijažu upozorenja, lov na napadače i prve korake odgovora, najčešće 24 sata dnevno, sedam dana u tjednu. Za tvrtku to znači da napad netko prati i kad nema nikoga u uredu.

Problem koji MDR rješava praktičan je i skup. Vlastiti sigurnosni operativni centar koji radi neprekidno traži više smjena obučenih analitičara, alate i procese, a kvalitetne ljude na tržištu je teško naći i zadržati. Većina srednjih i reguliranih tvrtki u Hrvatskoj to ne može ni izgraditi ni održati. Istovremeno NIS2 i DORA traže da incidente otkrijete i prijavite u kratkim rokovima, a to bez kontinuiranog nadzora nije izvedivo. MDR daje tu sposobnost kao uslugu, bez gradnje internog tima.

Ovo je dio našeg pregleda detekcije i odgovora. Sposobnost nadzora i odgovora pružamo kroz upravljanu detekciju i odgovor, a širi kontekst pokrivamo u tekstu o sigurnosnom operativnom centru.

Koji problem MDR rješava

Većina napada ne uspije zbog jednog koraka, nego zato što ostane neprimijećena dovoljno dugo. Napadač uđe kroz phishing ili ranjivost, miruje, širi se mrežom i tek onda kreira štetu, najčešće ransomware ili krađu podataka. Što dulje to traje neopaženo, to je sanacija skuplja i bolnija. Vrijednost MDR-a je u skraćivanju tog prozora. Cilj je prijetnju vidjeti rano i zaustaviti je prije nego dosegne kritične sustave.

Druga strana problema je organizacijska. Klasični IT tim radi u radno vrijeme i bavi se dostupnošću sustava, ne lovom na napadače. Analiza sigurnosnih upozorenja traži drugo znanje i puno vremena, jer velik dio upozorenja je šum. MDR preuzima taj posao s ljudima koji to rade svaki dan i koji znaju razlikovati stvarnu prijetnju od lažne uzbune. Time vaš interni tim oslobađate za posao za koji je zadužen.

Treća dimenzija je trošak propuštene detekcije. Kada napad prođe neopaženo, šteta nije samo tehnička. Slijede zastoj poslovanja, troškovi sanacije i oporavka, moguće kazne regulatora i gubitak povjerenja klijenata. Kod ransomwarea uz to dolazi pritisak otkupnine i tjedni oporavka sustava. Pretplata na MDR je, gledano iz tog kuta, ulaganje u skraćivanje vremena otkrivanja, a upravo to vrijeme najviše utječe na konačni trošak incidenta.

MDR, vlastiti SOC i MSSP: u čemu je razlika

Tri se pojma redovito miješaju, a rješavaju ih različite stvari. Vlastiti SOC je interni tim i tehnologija koje sami gradite i plaćate. MSSP, upravljani pružatelj sigurnosnih usluga, klasično održava vaše uređaje i alate, na primjer vatrozide, i šalje upozorenja. MDR ide korak dalje od MSSP-a jer ne samo da nadzire, nego analizira i aktivno reagira na prijetnje.

ModelŠto pokrivaTko nosi odgovorKada ima smisla
Vlastiti SOCInterni tim, alati i 24/7 smjene.Vaš tim.Velike organizacije s resursima i ljudima.
Klasični MSSPOdržavanje alata i prosljeđivanje upozorenja.Najčešće vaš tim.Tvrtke koje trebaju upravljanje infrastrukturom.
MDRNadzor, detekcija, analiza i odgovor na prijetnje.Pružatelj uz vašu suglasnost.Tvrtke koje trebaju 24/7 detekciju i odgovor bez internog SOC-a.
MDR u odnosu na vlastiti SOC i klasični MSSP.

Granica nije uvijek oštra, jer mnogi pružatelji kombiniraju modele. Bitno je pitati što točno netko radi kada padne ozbiljno upozorenje u tri ujutro. Ako odgovor glasi da vam pošalju e-poštu i čekaju, to je bliže klasičnom MSSP-u nego pravom MDR-u.

Što dobivate s MDR uslugom

MDR nije jedan proizvod, nego skup povezanih sposobnosti koje zajedno čine kontinuiranu obranu. Dobra usluga pokriva sve elemente, a ne samo nadzor.

  • Kontinuirani nadzor sustava, mreže i krajnjih točaka, u pravilu 24 sata dnevno, svaki dan u godini.
  • Lov na prijetnje, gdje analitičari proaktivno traže napadače koji su zaobišli automatsku detekciju.
  • Trijažu i analizu upozorenja, koja stvarne prijetnje odvaja od lažnih uzbuna i šuma.1
  • Odgovor na incidente, od izolacije zaraženog uređaja do koordinacije sanacije s vašim timom.
  • Stalno ugađanje detekcija, jer se okruženje i prijetnje mijenjaju, pa pravila moraju pratiti.
  • Redovito izvještavanje, razumljivo i upravi i regulatoru, s pregledom incidenata i mjera.

Lov na prijetnje vrijedi izdvojiti. Automatska detekcija hvata poznato i očito, ali iskusan napadač se trudi izgledati kao normalan promet. Lov na prijetnje znači da netko aktivno postavlja hipoteze i traži tragove kompromitacije koje alat nije označio. To je razlika između usluge koja samo čeka alarm i usluge koja traži napadača.

Tehnologija iza MDR-a

MDR se oslanja na nekoliko slojeva alata koji daju vidljivost. EDR nadzire krajnje točke, dakle računala i poslužitelje, i bilježi ponašanje procesa. XDR proširuje tu vidljivost preko više izvora, na primjer mreže, e-pošte i oblaka, i povezuje signale u jednu sliku. SIEM prikuplja i korelira zapise iz cijele okoline da bi se obrasci napada vidjeli na jednom mjestu. Razliku između ta tri sloja detaljno objašnjavamo u tekstu o SIEM-u, EDR-u i XDR-u.

Tehnologija je nužna, ali nije dovoljna. Isti alati u rukama tima koji ih ne prati i ne ugađa daju gomilu upozorenja koja nitko ne čita. Zato pravi MDR vrijednost stvara u sloju iznad alata, u ljudima i procesima. Kad procjenjujete pružatelja, gledajte koga zapošljava i kako radi, ne samo koje logotipe alata navodi.

Alat vidi događaj. Analitičar vidi napad. MDR plaćate za drugo, ne za prvo.

Kako MDR teče, od uključivanja do odgovora

Dobra usluga ima jasan tijek, od prvog dana do trenutka kada se dogodi incident. Proces je u grubo isti kod ozbiljnih pružatelja, a razlikuju se brzina i dubina.

  1. 01
    Uključivanje i mapiranje
    Pružatelj upoznaje vaše okruženje, popisuje ključne sustave i podatke te postavlja senzore i prikupljanje zapisa.
  2. 02
    Postavljanje detekcija
    Detekcijska pravila prilagođavaju se vašim sustavima i prijetnjama. Generička pravila stvaraju previše šuma i previše propusta.
  3. 03
    Nadzor i trijaža
    Upozorenja se prate neprekidno, a analitičari odvajaju stvarne prijetnje od lažnih uzbuna i eskaliraju ozbiljne slučajeve.
  4. 04
    Lov na prijetnje
    Analitičari proaktivno traže tragove napadača koje automatska detekcija nije označila.
  5. 05
    Odgovor na incident
    Kod potvrđene prijetnje pružatelj poduzima dogovorene akcije, na primjer izolaciju uređaja, i koordinira sanaciju s vama. Detalje pokrivamo u tekstu o planu odgovora na incidente.
  6. 06
    Izvještavanje i ugađanje
    Nakon incidenta i periodički, pružatelj izvještava o nalazima i ugađa detekcije da se isti propust ne ponovi.

Kako odabrati MDR partnera

Kvaliteta MDR usluge ovisi o ljudima, procesima i transparentnosti, ne o popisu alata. Najvažnije pitanje je tko stvarno reagira i kako brzo, jer od toga ovisi šteta od napada. Tražite definirano vrijeme odziva na ozbiljno upozorenje i provjerite radi li se o stvarnoj akciji ili samo obavijesti.

Drugi presudan kriterij je predaja detekcija i vlasništvo nad podacima. Pitajte tko posjeduje detekcijska pravila i zapise te što ostaje vama ako prekinete suradnju. Loš scenarij je da odlaskom partnera ostanete bez ikakve vidljivosti. Dobar partner radi transparentno, pokazuje na čemu radi i ostavlja vam uvid, a ne crnu kutiju u koju ne možete pogledati. Kao neovisna tvrtka inzistiramo na tom načelu.

Model cijene MDR usluge

MDR se gotovo uvijek naplaćuje kao pretplata, najčešće mjesečna ili godišnja, jer je riječ o stalnoj usluzi, a ne jednokratnom projektu. Cijena se obično veže uz opseg, dakle broj nadziranih krajnjih točaka i korisnika ili količinu podataka koja se obrađuje, na primjer volumen zapisa u SIEM-u. Neki modeli kombiniraju oba mjerila.

Po našem iskustvu glavni pokretač cijene je veličina i složenost okoline, a ne sam alat, a stvarna procjena ovisi o opsegu. Kod usporedbe ponuda gledajte što je uključeno. Niska cijena često znači manje ljudskog rada, sporiji odgovor ili odgovor koji se naplaćuje dodatno po incidentu. Tražite da ponuda jasno kaže što ulazi u pretplatu, a što je izvan nje.

MDR i usklađenost s NIS2 i DORA

Za regulirane tvrtke MDR nije samo dobra praksa, nego izravno potkrepljuje zakonske obveze. NIS2, koji se u Hrvatskoj provodi kroz Zakon o kibernetičkoj sigurnosti, traži sposobnost otkrivanja i prijave značajnih incidenata u kratkim rokovima, s ranom prijavom u roku od 24 sata.2 Bez kontinuiranog nadzora taj rok je teško ispuniti, jer incident prvo morate primijetiti.

DORA, Uredba (EU) 2022/2554, postavlja slične zahtjeve za financijski sektor, uključujući detekciju, upravljanje i prijavu incidenata povezanih s informacijsko-komunikacijskom tehnologijom. MDR daje nadzor, detekciju i dokumentirane izvještaje koji te zahtjeve čine provedivima. Usluga sama po sebi ne osigurava usklađenost, ali pokriva sposobnost bez koje usklađenost nije moguća. Za reguliranog subjekta dobar je test pitati može li u svakom trenutku pokazati tko je incident primijetio, kada i kojim redoslijedom su slijedile mjere. MDR s urednim izvještavanjem na to pitanje daje jasan odgovor.

Kako Raptoric pomaže

Kroz upravljanu detekciju i odgovor gradimo sposobnost da prijetnju primijetite i zaustavite na vrijeme, prilagođenu vašem okruženju i bez crne kutije. Kao neovisna tvrtka radimo transparentno i ostavljamo vam vlasništvo nad detekcijama i podacima. Dogovorite uvodni razgovor.

Česta pitanja

Koja je razlika između MDR-a i MSSP-a?
Klasični MSSP najčešće održava vaše sigurnosne alate i prosljeđuje upozorenja vašem timu. MDR ide korak dalje: ne samo da nadzire, nego analitičari analiziraju prijetnje, love napadače i aktivno vode odgovor, uz vašu suglasnost. MDR preuzima odgovor, MSSP klasično ostavlja taj posao vama.
Treba li nam MDR ako već imamo IT tim?
Često da. Klasičan IT tim radi u radno vrijeme i bavi se dostupnošću sustava, ne lovom na napadače. MDR pokriva nadzor 24/7, specijaliziranu analizu prijetnji i odgovor, posebno izvan radnog vremena kada se događa velik dio napada. Time interni tim oslobađate za njegov posao.
Koliko košta MDR?
MDR se naplaćuje kao pretplata, najčešće prema broju krajnjih točaka i korisnika ili količini obrađenih podataka. Glavni pokretač cijene je veličina i složenost okoline. Niska cijena često znači manje ljudskog rada ili odgovor koji se naplaćuje dodatno, pa kod usporedbe gledajte što je točno uključeno u pretplatu.
Pomaže li MDR kod usklađenosti s NIS2 i DORA?
Da. NIS2, kroz Zakon o kibernetičkoj sigurnosti, i DORA traže otkrivanje i prijavu incidenata u kratkim rokovima, uz ranu prijavu u roku od 24 sata. MDR daje kontinuirani nadzor, detekciju i dokumentirane izvještaje koji te obveze čine provedivima. Usluga ne jamči usklađenost sama, ali pokriva nužnu sposobnost.
Kako prepoznati MDR koji je samo preprodaja alata?
Provjerite ima li ponuda definirani ljudski odgovor, jasno vrijeme odziva i lov na prijetnje. Ako pružatelj zapravo prodaje licencu za EDR ili XDR uz malo nadzora i šalje samo upozorenja, to nije prava upravljana detekcija i odgovor. Tada plaćate alat, a problem detekcije i odgovora ostaje vaš.
Koja tehnologija stoji iza MDR-a?
MDR se oslanja na EDR za krajnje točke, XDR koji povezuje signale iz više izvora i SIEM koji prikuplja i korelira zapise iz cijele okoline. Ti alati daju vidljivost, ali vrijednost stvara tim koji ih prati i ugađa. Razliku između EDR-a, XDR-a i SIEM-a objašnjavamo u zasebnom tekstu.

Izvori

  1. 1NIST. Cybersecurity Framework (CSF) 2.0: Detect & Respond. National Institute of Standards and Technology, 2024. Poveznica
  2. 2European Parliament and Council. Directive (EU) 2022/2555 (NIS2): incident reporting obligations. EUR-Lex, 2022. Poveznica
Povezana usluga
Detekcija i odgovor na incidente
Želite li ovakvu provjeru na vlastitim sustavima?
Naš tim definirat će opseg posla s vama u 30-minutnom razgovoru.
Dogovorite razgovor