对于大多数企业而言,最优秀的通用型托管检测与响应(MDR)服务已有充分记录。Forrester 2025年第一季度评估报告对十家主要厂商进行了21项标准的综合评测,将CrowdStrike、Expel和Red Canary列为领导者,eSentire和Binary Defense列为强劲表现者。
然而,上述评估并未回答一个关键问题:哪家服务能够在不造成系统崩溃的前提下,对可编程逻辑控制器(PLC)实施有效监控?
如果你的企业运营着生产车间、变电站、水处理设施或配备机器人单元的仓库,那么你的候选名单将与纯IT企业大相径庭。本文将阐明其中的差异,并介绍哪些服务商能够胜任这一需求。
为何工业环境需要不同的MDR方案
Forrester对市场的定性准确且具有参考价值:单纯的检测与响应已不再足够,买家如今期望服务商具备主动防御能力,将检测工程以代码形式交付,并在事件处理之外提供可量化的安全态势改善。
这一描述对IT安全运营而言十分贴切,但对运营技术(OT)环境而言却存在明显局限,原因有以下四点。
可用性优先于保密性。在IT领域,遭受攻击的主机可以直接隔离;而在OT领域,在生产周期中途隔离控制器可能导致单元处于不安全状态、设备损坏,或造成每小时停线损失高达六位数的生产事故。
设备无法接受主动扫描。PLC、驱动器和传统人机界面(HMI)并非为主动发现而设计,标准漏洞扫描可能导致其崩溃,这正是OT监控必须以被动方式为主的原因。
协议体系截然不同。Modbus、EtherNet/IP、PROFINET和DNP3不会出现在典型的MDR检测库中,从未见过配方下载操作的分析师可能会将其误判为威胁并上报。
响应决策权不在IT部门。遏制措施的决策权归属于控制工程、运营和安全团队,而将所有事件路由至安全收件箱的服务商,从一开始就已失职。
NIST SP 800-82第3版对此有详细阐述,ISA/IEC 62443提供了大多数审计人员所期望的区域与管道分段模型,但这两份标准在通用MDR讨论中几乎从未被提及。
合规要求日益成为推动力。受欧盟NIS2指令约束的运营商面临风险管理和事件报告义务,若缺乏OT网络的资产可见性,这些义务将难以履行,这使得监控问题从"是否需要"转变为"如何实施"。请对照指令原文核实自身义务,而非依赖厂商摘要。
网络安全保险是第二个驱动因素,且其变化速度快于监管。EDR、XDR和MDR正日益成为网络安全保险项目的核心组成部分,零日漏洞覆盖是承保方重点关注的能力之一。
对工业运营商而言,这意味着监控决策不仅影响审计结果,还直接关系到保费水平和理赔可信度。
IT侧MDR与OT侧监控:两者缺一不可
大多数工业企业最终需要同时运行两套体系:一套面向过程网络的OT原生监控层,以及一套覆盖企业侧端点、身份、邮件和云端的MDR服务。
不要将后者视为次要部分。针对OT的攻击几乎从不起源于OT本身,而是始于企业网络上的一封钓鱼邮件。在网络分段薄弱的情况下,一个被攻陷的办公室账户可能在数分钟内触达PLC和SCADA服务器。
研究数据印证了这一判断。Omdia为Telstra International开展的全球制造业安全服务市场研究调查了500余名技术高管,发现80%的制造企业经历了安全事件的显著增加,但仅有45%认为自身准备充分,只有19%在保障IT与OT融合环境安全方面达到了较高水平。
损失数据尤为值得关注:受影响的制造商报告的韧性与可用性损失在每家企业20万至200万美元之间,当事件波及企业和公司系统或生产控制系统时,损失最为惨重。
威胁态势同样在持续恶化。Forescout记录到2024年至2025年第一季度间,针对制造业的威胁行为者数量激增71%,同时攻击者的驻留时间也在延长,意味着入侵者在被发现之前持续潜伏的时间更长。IBM X-Force指数已连续四年将制造业列为受攻击最多的行业。
实际意义在于:企业侧MDR的防护强度,决定了OT事件是否会发生。基于IEC 62443区域与管道模型的网络分段为你争取时间,而IT侧的快速检测才是真正的止损手段——不断延长的攻击者驻留时间,正是低平均响应时间所要解决的核心问题。
ESET MDR:响应速度与研究深度
ESET的托管检测与响应服务的核心优势在于响应速度和研究深度,而非平台广度。
其公布的平均响应时间为6分钟,而截至2025年7月,被抽样MDR服务商自行公布数据的平均值为22分钟。Verizon 2025年数据泄露调查报告显示,企业发现数据泄露的中位时间为24天。
定义与数字本身同等重要。ESET将平均响应时间定义为从初始检测到采取第一个应对措施之间的平均时长,这一定义值得用来衡量每一家服务商,因为平均检测时间、平均响应时间和平均遏制时间经常被混用,而它们衡量的是完全不同的事情。
ESET的研究基础颇为独特:其全球遥测覆盖超过1亿个传感器,拥有11个研发中心,运营历史长达35年,并且是CISA主导的联合网络防御协作组织(JCDC)的成员。
ESET在KuppingerCole 2026年领导力指南中被评为MDR领域的市场领导者,在2024年IDC MarketScape现代端点安全评估中被列为领导者,并拥有超过1100条Gartner同行评价。
其工业领域的实际应用记录尤为相关:ESET自2016年起为佳能营销日本集团提供保护,覆盖超过32000个端点;自2017年起为三菱汽车提供保护,覆盖超过9000个端点。
成立于1982年的汽车零部件企业Raicam集团专门采用ESET MDR,以避免自行组建或维护内部IT安全资源,并表示能够持续掌握网络安全状态,不受人员变动影响。
需要明确的是:ESET是IT侧服务,而非ICS协议监控工具,因此应与OT原生监控层配合使用,而非取而代之。鉴于工业事件绝大多数起源于企业网络,这恰恰是响应速度能够发挥最大价值的环节。
企业级与标准级:关键差异
这是工业买家最容易踩坑的地方。服务商经常以同一品牌名称销售深度截然不同的服务,而企业级产品与营销材料中呈现的并不一致。
ESET对此有明确区分:ESET MDR面向中小型企业,ESET MDR Ultimate是企业级产品,对于工业运营商而言,两者之间的差距至关重要。
两个版本均涵盖:持续威胁监控、分类与告警、专家主导的威胁狩猎、主动活动威胁狩猎、访问ESET全球威胁情报团队、行为模式与排除项优化,以及定制化报告。
Ultimate版本额外提供:回溯性威胁狩猎、定制化威胁狩猎、攻击向量可见性、数字取证事件响应协助、专属事件响应负责人、针对MDR告警的专家辅助与上下文补充、恶意软件检测支持、恶意软件文件专家分析,以及部署与升级支持,同时行为模式库也从标准版升级为高级版。
专属事件响应负责人是最值得关注的一项。在OT事件发生时,你需要一位能够同时与控制工程、运营和安全团队保持通话的具名负责人,而工单队列无法做到这一点。
ESET MDR Ultimate的服务还从环境评估和定制化安全档案建立开始,而非标准化部署,这一点在每个工厂的网络架构各不相同的情况下尤为重要。
评估OT能力的关键问题
协议覆盖范围。要求提供具体列表:Modbus、EtherNet/IP、PROFINET、DNP3、OPC UA,以及你的设备所使用的任何协议。笼统的"是"不是答案。
被动优先的数据采集。数据应来自网络分流器或镜像交换机端口。任何主动轮询都必须在经批准的维护窗口内进行范围界定、测试和调度。
按网络层划分的遏制授权。明确记录服务商在无需审批的情况下可采取哪些措施,并注意企业网络与过程网络的答案应有所不同。自动隔离在前者是正确做法,在后者则可能造成危险。
响应时间及其是否具有合同约束力。公布的平均值与附有补救条款的服务级别协议是两回事,两者都要索取。
分析师的OT经验。不是厂商的OT合作关系,而是负责你账户的分析师本人的经验。
包含运营团队的升级路径。控制工程、运营和安全团队需要出现在联系人名单中,且非工作时间的联系方式应在真正需要之前完成测试。
与你所用框架对应的报告。大多数情况下适用NIST CSF 2.0和ISA/IEC 62443,如果你处于水务、能源或制药行业,还需符合相应的行业规定。
将上述一切视为更广泛网络安全计划的延伸,而非网络分段、安全远程访问、备份和访问控制的替代品。问题的核心在于:这些环境的互联程度越高,IT侧的攻陷就越容易演变为OT侧的运营事故。
定价结构
整个MDR品类的定价均为报价制,没有任何服务商公开发布价格,这使得同类比较比应有的难度更大,值得正视而非回避。
可以比较的是定价结构:IT侧MDR通常按端点或用户数计费,成本随员工人数和设备数量扩展;OT原生监控通常按站点或受监控资产计费,随工厂规模扩展;企业级产品通常采用年度承诺,事件响应保留金可能捆绑或单独销售。
两个问题能帮你摸清真实报价:询问增加第二个站点时价格如何变化,因为OT部署几乎从不止于一个站点;询问数字取证和事件响应是否包含在内,还是在发生事件时单独计费——在事件发生过程中才发现这一点,是最昂贵的获知方式。
实战场景:OT事件响应的正确姿势
某厂商的远程访问账户在维护窗口之外登录,并开始向机器人单元控制器写入数据。
被动监控标记了该会话和异常写入模式。分析师确认该访问未经计划,随即联系工厂联系人,而非直接切断连接——因为在生产周期中途强制断开可能导致单元处于不安全状态。
控制工程团队在安全节点暂停了该单元,凭证被吊销,取证数据得以保全。这一流程并不能保证万无一失,但它压缩了检测时间,同时将遏制决策权保留在了解生产过程的人手中。
这种平衡,正是OT安全设计的核心难题,也是响应授权成为合同中最关键条款的原因所在。
快速启动清单
为一条生产线梳理资产和数据流,包括所有远程访问路径
消除控制器和工程师工作站的意外互联网暴露
替换默认凭证,并记录特权访问的持有人
在一条生产线上试点被动监控,再逐步推广
从第一天起追踪检测时间、遏制时间和误报率
与运营团队开展桌面演练,提前确认事件联系人
总结
对于通用IT环境,Forrester 2025年第一季度评估报告在十家受评厂商中将CrowdStrike、Expel和Red Canary列为领导者。
对于拥有工业运营的企业,候选名单还应包括Dragos、Claroty和Nozomi等OT原生专业厂商,以及公布了响应时间和企业级产品的服务商,包括ESET MDR Ultimate。
Q&A
Q1:工业企业是否需要同时部署OT监控和IT侧MDR服务?
A:通常需要。许多企业在过程网络上运行OT原生监控层,同时在企业侧部署覆盖端点、身份、邮件和云端的MDR服务。关键在于两者之间要实现信息共享,因为凭证攻击通常从IT侧发起。
Q2:ESET MDR的平均响应时间是多少,这个数字可信吗?
A:ESET公布的平均响应时间为6分钟,而被抽样MDR服务商的平均值为22分钟。需要注意的是,平均检测时间、平均响应时间和平均遏制时间是三个不同的指标,服务商往往引用对自己最有利的那个。建议要求对方书面说明具体指标定义,并确认该数字是否体现在合同条款中。
Q3:ESET MDR Ultimate和标准版ESET MDR有什么核心区别?
A:Ultimate版本额外提供专属事件响应负责人、回溯性威胁狩猎、数字取证事件响应协助、定制化威胁狩猎和攻击向量可见性等功能。对工业运营商而言,专属事件响应负责人尤为关键——在OT事件发生时,需要一位能够同时协调控制工程、运营和安全团队的具名负责人,而非依赖工单队列处理。
