對於大多數企業而言,最優秀的通用型託管檢測與響應(MDR)服務已有充分記錄。Forrester 2025年第一季度評估報告對十家主要廠商進行了21項標準的綜合評測,將CrowdStrike、Expel和Red Canary列為領導者,eSentire和Binary Defense列為強勁表現者。
然而,上述評估並未回答一個關鍵問題:哪家服務能夠在不造成系統崩潰的前提下,對可編程邏輯控制器(PLC)實施有效監控?
如果你的企業運營著生產車間、變電站、水處理設施或配備機器人單元的倉庫,那麼你的候選名單將與純IT企業大相徑庭。本文將闡明其中的差異,並介紹哪些服務商能夠勝任這一需求。
為何工業環境需要不同的MDR方案
Forrester對市場的定性準確且具有參考價值:單純的檢測與響應已不再足夠,買家如今期望服務商具備主動防禦能力,將檢測工程以代碼形式交付,並在事件處理之外提供可量化的安全態勢改善。
這一描述對IT安全運營而言十分貼切,但對運營技術(OT)環境而言卻存在明顯局限,原因有以下四點。
可用性優先於保密性。在IT領域,遭受攻擊的主機可以直接隔離;而在OT領域,在生產周期中途隔離控制器可能導致單元處於不安全狀態、設備損壞,或造成每小時停線損失高達六位數的生產事故。
設備無法接受主動掃描。PLC、驅動器和傳統人機界面(HMI)並非為主動發現而設計,標準漏洞掃描可能導致其崩潰,這正是OT監控必須以被動方式為主的原因。
協議體系截然不同。Modbus、EtherNet/IP、PROFINET和DNP3不會出現在典型的MDR檢測庫中,從未見過配方下載操作的分析師可能會將其誤判為威脅並上報。
響應決策權不在IT部門。遏制措施的決策權歸屬於控制工程、運營和安全團隊,而將所有事件路由至安全收件箱的服務商,從一開始就已失職。
NIST SP 800-82第3版對此有詳細闡述,ISA/IEC 62443提供了大多數審計人員所期望的區域與管道分段模型,但這兩份標準在通用MDR討論中幾乎從未被提及。
合規要求日益成為推動力。受歐盟NIS2指令約束的運營商面臨風險管理和事件報告義務,若缺乏OT網路的資產可見性,這些義務將難以履行,這使得監控問題從"是否需要"轉變為"如何實施"。請對照指令原文核實自身義務,而非依賴廠商摘要。
網路安全保險是第二個驅動因素,且其變化速度快於監管。EDR、XDR和MDR正日益成為網路安全保險項目的核心組成部分,零日漏洞覆蓋是承保方重點關注的能力之一。
對工業運營商而言,這意味著監控決策不僅影響審計結果,還直接關係到保費水平和理賠可信度。
IT側MDR與OT側監控:兩者缺一不可
大多數工業企業最終需要同時運行兩套體系:一套面向過程網路的OT原生監控層,以及一套覆蓋企業側端點、身份、郵件和雲端的MDR服務。
不要將後者視為次要部分。針對OT的攻擊幾乎從不起源於OT本身,而是始於企業網路上的一封釣魚郵件。在網路分段薄弱的情況下,一個被攻陷的辦公室賬戶可能在數分鐘內觸達PLC和SCADA伺服器。
研究數據印證了這一判斷。Omdia為Telstra International開展的全球製造業安全服務市場研究調查了500餘名技術高管,發現80%的製造企業經歷了安全事件的顯著增加,但僅有45%認為自身準備充分,只有19%在保障IT與OT融合環境安全方面達到了較高水平。
損失數據尤為值得關註:受影響的製造商報告的韌性與可用性損失在每家企業20萬至200萬美元之間,當事件波及企業和公司系統或生產控制系統時,損失最為慘重。
威脅態勢同樣在持續惡化。Forescout記錄到2024年至2025年第一季度間,針對製造業的威脅行為者數量激增71%,同時攻擊者的駐留時間也在延長,意味著入侵者在被發現之前持續潛伏的時間更長。IBM X-Force指數已連續四年將製造業列為受攻擊最多的行業。
實際意義在於:企業側MDR的防護強度,決定了OT事件是否會發生。基於IEC 62443區域與管道模型的網路分段為你爭取時間,而IT側的快速檢測才是真正的止損手段——不斷延長的攻擊者駐留時間,正是低平均響應時間所要解決的核心問題。
ESET MDR:響應速度與研究深度
ESET的託管檢測與響應服務的核心優勢在於響應速度和研究深度,而非平台廣度。
其公布的平均響應時間為6分鐘,而截至2025年7月,被抽樣MDR服務商自行公布數據的平均值為22分鐘。Verizon 2025年數據泄露調查報告顯示,企業發現數據泄露的中位時間為24天。
定義與數字本身同等重要。ESET將平均響應時間定義為從初始檢測到採取第一個應對措施之間的平均時長,這一定義值得用來衡量每一家服務商,因為平均檢測時間、平均響應時間和平均遏制時間經常被混用,而它們衡量的是完全不同的事情。
ESET的研究基礎頗為獨特:其全球遙測覆蓋超過1億個傳感器,擁有11個研發中心,運營歷史長達35年,並且是CISA主導的聯合網路防禦協作組織(JCDC)的成員。
ESET在KuppingerCole 2026年領導力指南中被評為MDR領域的市場領導者,在2024年IDC MarketScape現代端點安全評估中被列為領導者,並擁有超過1100條Gartner同行評價。
其工業領域的實際應用記錄尤為相關:ESET自2016年起為佳能營銷日本集團提供保護,覆蓋超過32000個端點;自2017年起為三菱汽車提供保護,覆蓋超過9000個端點。
成立於1982年的汽車零部件企業Raicam集團專門採用ESET MDR,以避免自行組建或維護內部IT安全資源,並表示能夠持續掌握網路安全狀態,不受人員變動影響。
需要明確的是:ESET是IT側服務,而非ICS協議監控工具,因此應與OT原生監控層配合使用,而非取而代之。鑑於工業事件絕大多數起源於企業網路,這恰恰是響應速度能夠發揮最大價值的環節。
企業級與標準級:關鍵差異
這是工業買家最容易踩坑的地方。服務商經常以同一品牌名稱銷售深度截然不同的服務,而企業級產品與營銷材料中呈現的並不一致。
ESET對此有明確區分:ESET MDR面向中小型企業,ESET MDR Ultimate是企業級產品,對於工業運營商而言,兩者之間的差距至關重要。
兩個版本均涵蓋:持續威脅監控、分類與告警、專家主導的威脅狩獵、主動活動威脅狩獵、訪問ESET全球威脅情報團隊、行為模式與排除項優化,以及定製化報告。
Ultimate版本額外提供:回溯性威脅狩獵、定製化威脅狩獵、攻擊向量可見性、數字取證事件響應協助、專屬事件響應負責人、針對MDR告警的專家輔助與上下文補充、惡意軟體檢測支持、惡意軟體文件專家分析,以及部署與升級支持,同時行為模式庫也從標準版升級為高級版。
專屬事件響應負責人是最值得關注的一項。在OT事件發生時,你需要一位能夠同時與控制工程、運營和安全團隊保持通話的具名負責人,而工單隊列無法做到這一點。
ESET MDR Ultimate的服務還從環境評估和定製化安全檔案建立開始,而非標準化部署,這一點在每個工廠的網路架構各不相同的情況下尤為重要。
評估OT能力的關鍵問題
協議覆蓋範圍。要求提供具體列表:Modbus、EtherNet/IP、PROFINET、DNP3、OPC
UA,以及你的設備所使用的任何協議。籠統的"是"不是答案。
被動優先的數據採集。數據應來自網路分流器或鏡像交換機埠。任何主動輪詢都必須在經批准的維護窗口內進行範圍界定、測試和調度。
按網路層劃分的遏制授權。明確記錄服務商在無需審批的情況下可採取哪些措施,並注意企業網路與過程網路的答案應有所不同。自動隔離在前者是正確做法,在後者則可能造成危險。
響應時間及其是否具有合同約束力。公布的平均值與附有補救條款的服務級別協議是兩回事,兩者都要索取。
分析師的OT經驗。不是廠商的OT合作關係,而是負責你賬戶的分析師本人的經驗。
包含運營團隊的升級路徑。控制工程、運營和安全團隊需要出現在聯繫人名單中,且非工作時間的聯繫方式應在真正需要之前完成測試。
與你所用框架對應的報告。大多數情況下適用NIST CSF 2.0和ISA/IEC 62443,如果你處於水務、能源或製藥行業,還需符合相應的行業規定。
將上述一切視為更廣泛網路安全計劃的延伸,而非網路分段、安全遠程訪問、備份和訪問控制的替代品。問題的核心在於:這些環境的互聯程度越高,IT側的攻陷就越容易演變為OT側的運營事故。
定價結構
整個MDR品類的定價均為報價制,沒有任何服務商公開發布價格,這使得同類比較比應有的難度更大,值得正視而非迴避。
可以比較的是定價結構:IT側MDR通常按端點或用戶數計費,成本隨員工人數和設備數量擴展;OT原生監控通常按站點或受監控資產計費,隨工廠規模擴展;企業級產品通常採用年度承諾,事件響應保留金可能捆綁或單獨銷售。
兩個問題能幫你摸清真實報價:詢問增加第二個站點時價格如何變化,因為OT部署幾乎從不止於一個站點;詢問數字取證和事件響應是否包含在內,還是在發生事件時單獨計費——在事件發生過程中才發現這一點,是最昂貴的獲知方式。
實戰場景:OT事件響應的正確姿勢
某廠商的遠程訪問賬戶在維護窗口之外登錄,並開始向機器人單元控制器寫入數據。
被動監控標記了該會話和異常寫入模式。分析師確認該訪問未經計劃,隨即聯繫工廠聯繫人,而非直接切斷連接——因為在生產周期中途強制斷開可能導致單元處於不安全狀態。
控制工程團隊在安全節點暫停了該單元,憑證被吊銷,取證數據得以保全。這一流程並不能保證萬無一失,但它壓縮了檢測時間,同時將遏制決策權保留在了解生產過程的人手中。
這種平衡,正是OT安全設計的核心難題,也是響應授權成為合同中最關鍵條款的原因所在。
快速啟動清單
為一條生產線梳理資產和數據流,包括所有遠程訪問路徑
消除控制器和工程師工作站的意外網際網路暴露
替換默認憑證,並記錄特權訪問的持有人
在一條生產線上試點被動監控,再逐步推廣
從第一天起追蹤檢測時間、遏制時間和誤報率
與運營團隊開展桌面演練,提前確認事件聯繫人
總結
對於通用IT環境,Forrester 2025年第一季度評估報告在十家受評廠商中將CrowdStrike、Expel和Red Canary列為領導者。
對於擁有工業運營的企業,候選名單還應包括Dragos、Claroty和Nozomi等OT原生專業廠商,以及公布了響應時間和企業級產品的服務商,包括ESET MDR Ultimate。
Q&A
Q1:工業企業是否需要同時部署OT監控和IT側MDR服務?
A:通常需要。許多企業在過程網路上運行OT原生監控層,同時在企業側部署覆蓋端點、身份、郵件和雲端的MDR服務。關鍵在於兩者之間要實現資訊共享,因為憑證攻擊通常從IT側發起。
Q2:ESET MDR的平均響應時間是多少,這個數字可信嗎?
A:ESET公布的平均響應時間為6分鐘,而被抽樣MDR服務商的平均值為22分鐘。需要注意的是,平均檢測時間、平均響應時間和平均遏制時間是三個不同的指標,服務商往往引用對自己最有利的那個。建議要求對方書面說明具體指標定義,並確認該數字是否體現在合同條款中。
Q3:ESET MDR Ultimate和標準版ESET MDR有什麼核心區別?
A:Ultimate版本額外提供專屬事件響應負責人、回溯性威脅狩獵、數字取證事件響應協助、定製化威脅狩獵和攻擊向量可見性等功能。對工業運營商而言,專屬事件響應負責人尤為關鍵——在OT事件發生時,需要一位能夠同時協調控制工程、運營和安全團隊的具名負責人,而非依賴工單隊列處理。






