SIEM, XDR, y la evolución de la infraestructura de ciberseguridad

SIEM, XDR, y la evolución de la infraestructura de ciberseguridad
Evento de seguridad
y Plataformas de gestión de la información (SIEMs) Recopilan datos de los registros de seguridad y, al hacerlo, se supone que identifican puntos ciegos, reducen el ruido y la fatiga de alertas, y simplifican la detección y la respuesta a ciberataques complejos. Sin embargo, SIEMNo han cumplido con estas promesas. Ahora, la nueva idea es XDR - ¿Cuáles son sus ventajas y si conviene o sustituye a un SIEM? Este documento explora el panorama actual de la ciberseguridad, cómo SIEM encaja en ese paisaje, y cómo XDR Las plataformas pueden mejorar significativamente la visibilidad, el análisis y la respuesta ante incidentes de seguridad.

Evolución de la infraestructura de ciberseguridad

El panorama de la seguridad

Lo más obvio sobre el panorama de seguridad actual es que las amenazas van en aumento:

  • Según Accenture, el 68 por ciento de los líderes empresariales sintieron que su riesgos de ciberseguridad estaban aumentando en 2020.
  • Risk Based informó que las violaciones de datos expusieron 36 mil millones de registros durante la primera mitad de 2020.
  • Proofpoint descubrió que el 88 por ciento de las organizaciones de todo el mundo experimentaron ataques de spear phishing durante 2019.

Además, los ataques son cada vez más complejos. Los piratas informáticos alguna vez apuntaron a un solo vector, como un puerto de firewall, pero hoy, apuntan a múltiples vectores. Por ejemplo, un atacante puede iniciar sesión en la red desde una ubicación no reconocida, acceder al sistema de Active Directory y cambiar los privilegios de un usuario, y luego comenzar a descargar datos de un servidor. Por sí mismos, cada uno de estos indicadores puede ser visto como falso positivo por los sistemas que los rastrean, pero en realidad, todos son parte de un solo ataque.

En este entorno, las empresas luchan por identificar y remediar los ataques. El enfoque tradicional de recopilar un grupo de herramientas en silos (como EDR, NTA, SIEM y UEBA) para analizar el tráfico en redes, servidores, puntos finales, nube y otras partes de la infraestructura de seguridad simplemente no funciona. En una encuesta de 2020, Grupo de estrategia empresarial (ESG) descubrió que al 75 por ciento de las empresas les resulta difícil sintetizar los resultados de diferentes herramientas de seguridad para determinar los ataques. Además, la encuesta muestra que el 75 por ciento de las empresas han implementado una o más herramientas de seguridad que no han cumplido su promesa.

Finalmente, hay una brecha en las habilidades interpersonales. La encuesta de ESG mostró que el 75 por ciento de las empresas tienen una brecha en las habilidades de las personas: no pueden contratar suficientes analistas experimentados para respaldar los análisis y las operaciones de seguridad.

Cómo las herramientas abordan los desafíos

SIEMs recopilar datos de muchas fuentes diferentes, incluidos cortafuegos, detección y respuesta de red (NDR) sistemas, sistemas de detección y respuesta de puntos finales (EDR) y agentes de seguridad de aplicaciones en la nube (CASB). La idea es buena: que una sola herramienta recopile datos de toda la superficie de ataque y los agregue para su análisis, detección y respuesta. Pero hay problemas con SIEM herramientas:

  • Cada herramienta en silos produce datos en su propio formato.
  • Todavía se necesitan muchas tareas manuales, como transformar los datos (incluida la fusión de datos) para crear contexto para los datos, es decir, enriquecimiento con inteligencia de amenazas, ubicación, activos y / o información del usuario.
  • Hay tantos datos que los analistas tienen grandes dificultades para detectar ataques complejos.
  • Los analistas no pueden ver los ataques complejos debido al volumen de datos y al esfuerzo que se necesita para correlacionar manualmente detecciones separadas. Un cerebro humano no puede correlacionar más de tres fuentes de información a la vez, por lo que es difícil o imposible atravesar una avalancha de información.

No es de extrañar que incluso con SIEMs En el trabajo, muchas empresas tardan semanas o meses en identificar ataques complejos: el tiempo medio para identificar una infracción compleja es de más de 200 días. Los analistas de seguridad están inundados de falsos positivos, por lo que no pueden ver a los caimanes en el pantano porque están metidos hasta el cuello en el agua y solo intentan respirar.

XDR – Ver el bosque y todos los árboles.

Si la idea detrás SIEMs fue el correcto en términos de recopilación de datos de toda la infraestructura, XDR (Detección y respuesta de todo) es la evolución de esa idea. La idea es garantizar que se pueda monitorear toda la superficie de ataque desde una sola consola.

XDR es una plataforma de operaciones de seguridad cohesiva con una estrecha integración de muchas aplicaciones de seguridad en un panel para correlacionar eventos con incidentes significativos en toda la superficie de ataque. Un XDR ingiere datos de SIEM, NDR, EDR, CASB, análisis del comportamiento de la entidad de usuario (UEBA) y otras herramientas y, a diferencia de un SIEM, normaliza estos conjuntos de datos dispares en un formato común. El grupo de datos común se puede buscar fácilmente para que los analistas puedan profundizar en las alertas para detectar las causas fundamentales de los ataques. Es más, XDR también utiliza inteligencia artificial y aprendizaje automático para correlacionar automáticamente las detecciones y emitir alertas de alta fidelidad, lo que reduce significativamente los falsos positivos.

A diferencia de los humanos, las computadoras pueden correlacionar un número ilimitado de puntos de datos, por lo que al usar datos normalizados y Herramientas de AI, XDR Puede identificar automáticamente ataques complejos en muchos casos, a menudo en minutos u horas en lugar de semanas o meses. Además, la estrecha integración con herramientas de seguridad aisladas permite XDR para activar automáticamente respuestas a alertas, como bloquear un puerto de firewall.

Abrir XDR - Haciendo XDR Más asequible

La mayoría de las XDR redes sociales, en el mercado son soluciones de un solo proveedor que se basan en el EDR base y cortafuegos. Empresas que optan por un solo proveedor XDR Por lo tanto, deben abandonar sus inversiones en herramientas existentes para adoptar XDRLa mayoría de las empresas han gastado millones en adquirir y aprender a utilizar sus herramientas existentes, por lo que se muestran reacias a hacerlo.

Abrir XDR es un XDR variante que funciona con las herramientas de seguridad existentes: cualquier EDR y cualquier firewall. Por lo tanto, permite a los usuarios retener sus inversiones en ciberseguridad mientras las mejora agregando todos sus datos, detectando ataques, presentando alertas de alta fidelidad de toda la infraestructura bajo una sola interfaz y respondiendo automáticamente en muchos casos para brindar una mejora inmediata en el conjunto. postura de seguridad. 

Además, Abrir XDR redes sociales, integrar sus propios conjuntos de SIEM, NTA, UEBA y otras herramientas. Esto permite a los usuarios eliminar algunas de sus herramientas existentes con el tiempo, reduciendo gradualmente los costos de licencia y la complejidad operativa.

Conclusión

SIEM ha sido la base de las operaciones de seguridad durante varios años, pero a menudo genera más trabajo con menos resultados. Los analistas están sobrecargados con una gran cantidad de alertas, los datos son difíciles de normalizar y es imposible contratar suficientes analistas para satisfacer la necesidad. 

Al ofrecer detecciones claras y rápidas de los sistemas existentes con respuestas automatizadas, Abrir XDR sistemas Acelere la identificación y corrección de ataques al tiempo que reduce la carga de los equipos de analistas, lo que genera una mejor seguridad general, empleados más felices, menos interrupciones y menores costos.

Abrir XDR es la base del Centro de Operaciones de Seguridad de próxima generación.

Ir al Inicio