
Internet-Sicherheit Schutz basiert auf Daten von Sensoren und Systemen in der gesamten Infrastruktur des Unternehmens. Aber Daten ohne Hintergrund oder Kontext erzeugen nur irrelevantes Rauschen, das Analysten frustriert und ablenkt. Ohne eine integrierte Plattform, um all diese Daten zu korrelieren, werden Sicherheitsteams in einer überwältigenden Menge an Fehlalarmen begraben.
XDR wurde speziell entwickelt, um mehrere Sicherheits-Engines zu integrieren, die normalisierte Datensätze korrelieren und auswerten, die in einem leichtgewichtigen Data Lake gespeichert sind. Da viele Sicherheits-Engines im Einsatz sind (einschließlich Threat Intelligence, Benutzerverhaltensanalyse, IDS, File Sandboxing und Machine Learning-basierte Anomalieerkennung) wird es möglich, alle Telemetriedaten zu korrelieren. Darüber hinaus können Sie einen potenziellen Vorfall innerhalb von Sekunden genau bewerten, indem Sie alles berücksichtigen, was über das System, die Anlage oder das Konto bekannt ist.
XDR Implementierungsherausforderungen
Aus unserer Erfahrung bei CyFlare gibt es mehrere Herausforderungen bei der Implementierung einer XDR fragstBeispielsweise werden in einigen Fällen relevante Beteiligte wie Netzwerk-/Systemadministrations-/IT-Teams nicht über die Umstellung informiert. XDROder sie haben die neue Strategie noch nicht mitgetragen. Ein weiteres Problem besteht darin, dass Systeme und Datenquellen nicht ordnungsgemäß erfasst und verarbeitet werden, um zu bestimmen, ob Daten aus anderen Quellen bezogen oder die API-Integration für mögliche Reaktionsmaßnahmen genutzt werden sollte. XDR fragstwie beispielsweise die Abfrage weiterer Daten oder die Durchführung von Richtlinienänderungen. Eine dritte Herausforderung ist das Fehlen regelmäßiger Treffen zwischen SOC, IT-Management-, Netzwerkmanagement- und Führungsteams, um Trends und Maßnahmen zur kontinuierlichen Verbesserung zu diskutieren.
Implementierungsempfehlungen
Hier sind ein paar Maßnahmen, die Sie ergreifen können, um den Boden für ein XDR die Umsetzung und dafür sorgen, dass alles reibungslos verläuft.
- Stellen Sie sicher, dass die Organisation mindestens eine Informationssicherheitsrichtlinie erstellt hat, um die Kernanforderungen und Entscheidungen zu identifizieren.
- Kommunizieren Sie frühzeitig und regelmäßig mit wichtigen Interessengruppen über die Vorteile von XDR und wie sich dies auf alle Abteilungen und Nutzer auswirken wird. Auf diese Weise kennen die Beteiligten die Vorteile des XDR Strategie und gegenseitige Zustimmung.
- Inventarisieren Sie alle potenziellen Datenquellen, einschließlich der SaaS-Apps, Netzwerkgeräte, Sicherheitstools und benutzerdefinierten Anwendungen des Unternehmens.
- Wähle ein XDR Anbieter, der sich nahtlos in alle oder die meisten Ihrer Datenquellen integrieren lässt, um sicherzustellen, dass kritische Daten innerhalb der Plattform erfasst und normalisiert werden können. XDR Plattform.
- Ermitteln Sie, welche Reaktionsmaßnahmen für jede Integration (jeden Konnektor), die vom System angeboten wird, möglich sind. XDR Plattform. Dies wird dabei helfen, Strategien zu entwickeln, um die Eindämmung und Beseitigung identifizierter Bedrohungen zu beschleunigen.
- Diskutieren Sie potenzielle automatisierte Reaktionsmaßnahmen mit Interessenvertretern aus dem Unternehmen. Ohne angemessene Kommunikation und Planung kann es zu erheblichen Störungen des Geschäfts kommen. Gut durchdachte Playbooks sind eine wesentliche Komponente für die Nutzung von Reaktionsmaßnahmen.
Anforderungen an das Personal
Sie müssen außerdem sicherstellen, dass Sie über die erforderlichen personellen Ressourcen verfügen, um die oben genannten Empfehlungen umzusetzen. Sie benötigen einen CISO oder einen virtuellen CISO im Team. XDR Es richtet sich vor allem an sicherheitsstrategische Organisationen, die Sicherheit priorisieren und sie zu einem Kernbestandteil ihrer Geschäftstätigkeit machen. Der CISO steuert die Gesamtstrategie. Anschließend benötigen Sie einen Sicherheitsarchitekten, der Quellen und potenzielle Anwendungsfälle für die Erkennung identifiziert und die zugehörigen Playbooks koordiniert. Schließlich benötigen Sie entweder einen internen SOC mit den dazugehörigen Ressourcen, einschließlich Führungskräften, Eskalationsinstrumenten und 24×7-Tier-1-Support, oder Sie müssen einen externen MSSP hinzuziehen.
Nach unserer Erfahrung ist ein Open XDR Eine Plattform, die bestehende Sicherheitstools integriert und gleichzeitig eigene Funktionen bietet, ist der beste Weg zu umfassender Transparenz und Schutz. Mit einer Plattform wie Stellar Cyber konnten wir die notwendige Transparenz und den Kontext für unsere gesamte Infrastruktur schaffen, um innerhalb von Sekunden oder Minuten statt Tagen oder Wochen auf Sicherheitsvorfälle reagieren zu können.


