Falcon OverWatch a une autre raison d'être qu'un fournisseur de services de sécurité gérés (MSSP). Le rôle de ce dernier est de gérer les produits de sécurité d'un client tels que le pare-feu, les systèmes IDS/IPS, les SIEM et portails web, etc. Même s'ils procurent certains services de détection et de notification, les MSSP se bornent généralement à donner l'alerte, laissant au client la responsabilité de l'investigation, de la priorisation des menaces et des mesures à prendre. Traditionnellement, ces MSSP s'occupent principalement de la surveillance des périmètres de sécurité tels que les pare-feux, la gestion unifiée des menaces (UTM, Unified Threat Management) et les portails Web. Une approche qui s'est avérée insuffisante, puisque des cyberpirates compétents peuvent infiltrer une organisation sans que leur présence soit détectée par ces solutions.
Falcon OverWatch, quant à lui, ne gère pas les produits de sécurité du client. Ce service recherche activement les cybermenaces pour le compte de son client, allant bien au-delà des outils de détection automatiques passifs qu'offrent les technologies de sécurité actuelles. OverWatch recherche, découvre et mène des investigations. Il peut même agir en cas de découverte d'une preuve d'activité suspecte, indiquant une attaque qui, sans son action, ne serait pas détectée. OverWatch communique également des alertes tout en faisant des recommandations de correction, apportant des analyses détaillées qui indiquent au client ce qui vient de se passer et quelle réponse donner à l'attaque. Qui plus est, les MSSP ne sont en général pas en mesure de détecter les attaques avancées. OverWatch, lui, détecte au quotidien les attaques qui ont échappé aux MSSP des clients. Son efficacité peut être vérifiée par les services de simulation d'attaque CrowdStrike, qui permettent aux clients de mettre à l'épreuve la capacité d'un MSSP à détecter des attaques avancées.