
Samuel Jones, vicepresidente de gestión de productos de Stellar Cyber, analiza cómo SIEMSe suponía que s sería la plataforma definitiva de análisis de seguridad. Sin embargo, muchos usuarios consideran que no han cumplido sus promesas. Ahora, la detección y respuesta extendidas (XDR) promete ser la plataforma definitiva. ¿Deberías adoptarla? XDR¿Qué significa para ti? SIEM?
Información de seguridad y gestión de eventos (SIEMs) recopilan datos de los registros de seguridad y, al hacerlo, se supone que identifican puntos ciegos, reducen el ruido y la fatiga de alertas, y simplifican la detección y la respuesta a ciberataques complejos. Sin embargo, SIEMLos sistemas no han cumplido con estas promesas. Ahora, la nueva idea es la detección y respuesta extendidas. ¿Cuáles son sus ventajas? ¿Debería coexistir con un sistema o reemplazarlo? SIEMEste artículo explora el panorama actual de la ciberseguridad y cómo... SIEM encaja en ese paisaje, y cómo XDR Las plataformas pueden mejorar significativamente la visibilidad, el análisis y la respuesta ante incidentes de seguridad.
El panorama de la seguridad
Lo más obvio sobre el panorama de seguridad actual es que las amenazas van en aumento:
- Según Accenture, el 68% de los líderes empresariales riesgos de ciberseguridad estaban aumentando en 2020.
- RiskBased informó que las violaciones de datos expusieron 36 mil millones de registros durante la primera mitad de 2020.
- Proofpoint descubrió que el 88 por ciento de las organizaciones en todo el mundo experimentaron ataques de spear-phishing durante 2019.
Además, los ataques son cada vez más complejos. Los piratas informáticos alguna vez apuntaron a un solo vector, como un puerto de firewall, pero hoy, apuntan a múltiples vectores. Por ejemplo, un atacante puede iniciar sesión en la red desde una ubicación no reconocida, acceder al sistema de directorio activo y cambiar los privilegios de un usuario, y luego comenzar a descargar datos de un servidor. Por sí mismos, cada uno de estos indicadores puede ser visto como falso positivo por los sistemas que los rastrean, pero en realidad, todos son parte de un solo ataque.
En este entorno, las empresas luchan por identificar y remediar los ataques. El enfoque tradicional de recopilar un grupo de herramientas en silos (como EDR, NTA, SIEM y UEBA) para analizar el tráfico en redes, servidores, puntos finales, nube y otras partes del infraestructura de seguridad simplemente no está funcionando. En la misma encuesta, ESG encontró que al 75% de las empresas les resulta difícil sintetizar los resultados de diferentes herramientas de seguridad para determinar los ataques. Además, la encuesta muestra que el 75% de las empresas han implementado una o más herramientas de seguridad que no han cumplido su promesa.
Finalmente, hay una brecha en las habilidades interpersonales. La encuesta de ESG mostró que el 75% de las empresas tienen una brecha en las habilidades de las personas, no pueden contratar suficientes analistas experimentados para respaldar los análisis y las operaciones de seguridad.
Su viaje hacia la NG inteligenteSOC empieza aquí
Cómo las herramientas abordan los desafíos
SIEMs recopila datos de muchas fuentes diferentes, incluidos firewalls, detección y respuesta de red (NDR), sistemas de detección y respuesta de endpoints (EDR), agentes de seguridad de aplicaciones en la nube (CASB). La idea es buena: que una sola herramienta recopile datos de toda la superficie de ataque y los agregue para su análisis, detección y respuesta. Sin embargo, existen problemas con SIEM herramientas:
- Cada herramienta en silos produce datos en su propio formato.
- Todavía se necesitan muchas tareas manuales, como transformar los datos (incluida la fusión de datos) para crear contexto para los datos, es decir, enriquecimiento con inteligencia de amenazas, ubicación, activos y / o información del usuario.
- Hay tantos datos que los analistas tienen grandes dificultades para detectar ataques complejos.
- Los analistas no pueden ver los ataques complejos debido al volumen de datos y al esfuerzo que se necesita para correlacionar manualmente detecciones separadas. El hecho es que un cerebro humano no puede correlacionar más de tres fuentes de información a la vez, por lo que es difícil o imposible atravesar una avalancha de información.
No es de extrañar que incluso con SIEMEn el trabajo, muchas empresas tardan semanas o meses en identificar ataques complejos: el tiempo promedio para identificar una brecha compleja supera los 200 días. Los analistas de seguridad están inundados de falsos positivos, por lo que no pueden ver a los caimanes en el pantano porque están hasta el cuello en el agua y apenas pueden respirar.
XDR:Viendo el bosque y todos los árboles
Si la idea detrás SIEMLa estrategia correcta en términos de recopilación de datos de toda la infraestructura, detección y respuesta extendidas, es la evolución de esa idea. La idea es garantizar que toda la superficie de ataque pueda monitorearse desde una única consola.
XDR es una plataforma de operaciones de seguridad cohesiva con una estrecha integración de muchas aplicaciones de seguridad bajo una sola interfaz. XDR La plataforma ingiere datos de SIEM, NDR, EDR, CASB, análisis del comportamiento de entidades de usuario (UEBA) y otras herramientas y, a diferencia de un SIEM, normaliza estos conjuntos de datos dispares en un formato común. El grupo de datos común se puede buscar fácilmente para que los analistas puedan profundizar en las alertas para detectar las causas fundamentales de los ataques. Es más, XDR también usa IA y aprendizaje automático para correlacionar automáticamente las detecciones y emitir alertas de alta fidelidad, reduciendo significativamente los falsos positivos.
A diferencia de los humanos, las computadoras pueden correlacionar una cantidad ilimitada de puntos de datos, por lo que al utilizar datos normalizados y herramientas de IA, XDR Puede identificar automáticamente ataques complejos en muchos casos, a menudo en minutos u horas en lugar de semanas o meses. Además, la estrecha integración con herramientas de seguridad aisladas permite XDR para activar automáticamente respuestas a alertas, como bloquear un puerto de firewall.
Abrir XDR: Haciendo XDR Más asequible
La mayoría de las XDR redes sociales, en el mercado son soluciones de un solo proveedor que se basan en un EDR base y cortafuegos. Empresas que optan por un solo proveedor XDR Por lo tanto, deben abandonar sus inversiones en herramientas existentes para adoptar XDRLa mayoría de las empresas han gastado millones en adquirir y aprender a utilizar sus herramientas existentes, por lo que se muestran reacias a hacerlo.
Abrir XDR es un XDR variante que funciona con las herramientas de seguridad existentes: cualquier EDR y cualquier firewall. Por lo tanto, permite a los usuarios retener sus inversiones en ciberseguridad mientras las mejora agregando todos sus datos, detectando ataques, presentando alertas de alta fidelidad de toda la infraestructura bajo una sola interfaz y respondiendo automáticamente en muchos casos para brindar una mejora inmediata en el conjunto. postura de seguridad.
Además, Abrir XDR redes sociales, integrar sus propios conjuntos de SIEM, NTA, UEBA y otras herramientas. Esto permite a los usuarios eliminar algunas de sus herramientas existentes con el tiempo, reduciendo gradualmente los costos de licencia y la complejidad operativa.
Conclusión
SIEM ha sido la base de las operaciones de seguridad durante varios años, pero a menudo genera más trabajo con menos resultados. Los analistas están sobrecargados con una gran cantidad de alertas, los datos son difíciles de normalizar y es imposible contratar suficientes analistas para satisfacer la necesidad.
Al ofrecer detecciones claras y rápidas de los sistemas existentes con respuestas automatizadas, XDR Los sistemas aceleran la identificación y la remediación de ataques al tiempo que reducen la carga de los equipos de analistas, lo que genera una mejor seguridad general y empleados más felices.


