La détection et la réponse étendues (XDR) le fondement ultime de l'infrastructure de cybersécurité ?

Samuel Jones
Samuel Jones, vice-président de la gestion des produits chez Stellar Cyber, explique comment SIEMLes systèmes étaient censés être la plateforme d'analyse de sécurité ultime. Pourtant, de nombreux utilisateurs estiment qu'ils n'ont pas tenu leurs promesses. Désormais, la détection et la réponse étendues (XDR) promet d'être la plateforme ultime. Devriez-vous l'adopter ? XDRQu'est-ce que cela signifie pour vous ? SIEM?

Gestion des informations et des événements de sécurité (SIEMs) collecter des données à partir des journaux de sécurité et, ce faisant, sont censés identifier les angles morts, réduire le bruit et la fatigue liée aux alertes, et simplifier la détection et la réponse aux cyberattaques complexes. Cependant, SIEMLes systèmes existants n'ont pas tenu leurs promesses. Désormais, la nouvelle approche consiste en une détection et une réponse étendues. Quels sont ses avantages ? Devrait-elle coexister avec un système existant ou le remplacer ? SIEMCet article explore le paysage actuel de la cybersécurité et comment SIEM s'intègre dans ce paysage, et comment XDR Ces plateformes peuvent améliorer considérablement la visibilité, l'analyse et la réponse aux incidents de sécurité.

Le paysage de la sécurité

La chose la plus évidente dans le paysage de la sécurité d'aujourd'hui est que les menaces sont en augmentation :

  • Selon Accenture, 68 % des chefs d'entreprise ont le sentiment que leur risques de cybersécurité augmentaient en 2020.
  • RiskBased a rapporté que les violations de données ont exposé 36 milliards d'enregistrements au cours du premier semestre 2020.
  • Proofpoint a découvert que 88 % des organisations dans le monde ont été victimes d'attaques de spear-phishing en 2019.

De plus, les attaques deviennent de plus en plus complexes. Les pirates ciblaient autrefois un seul vecteur, tel qu'un port de pare-feu, mais aujourd'hui, ils ciblent plusieurs vecteurs. Par exemple, un attaquant peut se connecter au réseau à partir d'un emplacement non reconnu, accéder au système Active Directory et modifier les privilèges d'un utilisateur, puis commencer à télécharger des données à partir d'un serveur. En soi, chacun de ces indicateurs peut être considéré comme de faux positifs par les systèmes qui les suivent, mais en réalité, ils font tous partie d'une seule attaque.

Dans cet environnement, les entreprises ont du mal à identifier et à corriger les attaques. L'approche traditionnelle consistant à collecter un groupe d'outils cloisonnés (tels que EDR, NTA, SIEM et UEBA) pour analyser le trafic dans les réseaux, serveurs, points de terminaison, cloud et autres tranches du infrastructure de sécurité ne fonctionne tout simplement pas. Dans la même enquête, ESG a constaté que 75 % des entreprises ont du mal à synthétiser les résultats de différents outils de sécurité pour déterminer les attaques. De plus, l'enquête montre que 75 % des entreprises ont déployé un ou plusieurs outils de sécurité qui n'ont pas tenu leurs promesses.

Enfin, il y a une lacune dans les compétences humaines. L'enquête d'ESG a montré que 75% des entreprises ont un manque de compétences humaines, elles ne peuvent pas embaucher suffisamment d'analystes expérimentés pour prendre en charge les analyses et les opérations de sécurité.

Pour en savoir plus : Votre voyage vers le NG intelligent-SOC Commence ici

Comment les outils relèvent les défis

SIEMs collecte des données provenant de nombreuses sources différentes, notamment des pare-feu, des systèmes de détection et de réponse réseau (NDRLes systèmes EDR (Endpoint Detection and Response) et les CASB (Cloud Application Security Brokers) sont des exemples de solutions existantes. L'idée est intéressante : un outil unique collecte les données de l'ensemble de la surface d'attaque et les agrège pour l'analyse, la détection et la réponse. Cependant, des problèmes subsistent. SIEM outils:

  • Chaque outil en silo produit des données dans son propre format.
  • De nombreuses tâches manuelles sont encore nécessaires, comme la transformation des données (y compris la fusion des données) pour créer un contexte pour les données, c'est-à-dire l'enrichissement avec des informations sur les menaces, l'emplacement, les actifs et/ou les utilisateurs.
  • Il y a tellement de données que les analystes ont beaucoup de mal à repérer les attaques complexes.
  • Les analystes ne peuvent pas voir les attaques complexes en raison du volume de données et de l'effort nécessaire pour corréler manuellement des détections distinctes. Le fait est qu'un cerveau humain ne peut pas corréler plus de trois sources d'informations à la fois, il est donc difficile, voire impossible, de parcourir un flot d'informations.

Il n'est pas étonnant que même avec SIEMAu travail, de nombreuses entreprises mettent des semaines, voire des mois, à identifier les attaques complexes : le délai moyen pour identifier une brèche complexe dépasse les 200 jours. Les analystes de sécurité sont submergés de faux positifs et, débordés, ils ne voient pas les problèmes majeurs.

XDRVoir la forêt et tous les arbres

Si l'idée derrière SIEMS était la solution idéale pour collecter des données sur l'ensemble de l'infrastructure ; la détection et la réponse étendues constituent l'évolution de cette idée. L'objectif est de garantir la surveillance de toute la surface d'attaque depuis une console unique.

XDR est une plateforme d'opérations de sécurité cohérente, étroitement intégrée à de nombreuses applications de sécurité sous une interface unique. XDR la plateforme ingère des données provenant de SIEM, NDR, EDR, CASB, analyse du comportement des entités utilisateur (UEBA) et d'autres outils et, contrairement à un SIEM, normalise ces ensembles de données disparates dans un format commun. Le pool de données commun est facilement consultable afin que les analystes puissent analyser les alertes afin de détecter les causes profondes des attaques. De plus, XDR utilise également IA et apprentissage automatique pour corréler automatiquement les détections et émettre des alertes haute fidélité, réduisant considérablement les faux positifs.

Contrairement aux humains, les ordinateurs peuvent corréler un nombre illimité de points de données ; ainsi, en utilisant des données normalisées et des outils d'IA, XDR Elle peut identifier automatiquement les attaques complexes dans de nombreux cas, souvent en quelques minutes ou heures au lieu de plusieurs semaines ou mois. De plus, une intégration étroite avec des outils de sécurité cloisonnés permet XDR pour déclencher automatiquement des réponses aux alertes, comme le blocage d'un port de pare-feu.

Pour en savoir plus : XDR Explication en 300 mots

Open XDR: Fabrication XDR Plus abordable

pont XDR plates-formes sur le marché sont des solutions à fournisseur unique qui s'appuient sur un EDR base et pare-feu. Entreprises optant pour un fournisseur unique XDR doivent donc abandonner leurs investissements existants dans l'outillage afin d'adopter XDRLa plupart des entreprises ont dépensé des millions pour acquérir et apprendre à utiliser leurs outils existants, elles sont donc réticentes à le faire.

Open XDR est un XDR variante compatible avec les outils de sécurité existants – n'importe quelle EDR et tout pare-feu. Il permet donc aux utilisateurs de conserver leurs investissements en matière de cybersécurité tout en les améliorant en agrégeant toutes leurs données, en détectant les attaques, en présentant des alertes haute fidélité de l'ensemble de l'infrastructure sous une seule interface et en répondant automatiquement dans de nombreux cas pour offrir une amélioration immédiate de l'ensemble posture de sécurité.

Par ailleurs, Open XDR plates-formes intégrer leurs propres ensembles de SIEM, NTA, UEBA et d'autres outils. Cela permet aux utilisateurs de supprimer certains de leurs outils existants au fil du temps, réduisant progressivement les coûts de licence et la complexité opérationnelle.

Conclusion

SIEM a été la base des opérations de sécurité pendant plusieurs années, mais il crée souvent plus de travail avec moins de résultats. Les analystes sont surchargés d'alertes, les données sont difficiles à normaliser et il est impossible d'embaucher suffisamment d'analystes pour répondre aux besoins.

En fournissant des détections rapides et claires à partir des systèmes existants avec des réponses automatisées, XDR Ces systèmes accélèrent l'identification et la correction des attaques tout en réduisant la charge de travail des équipes d'analystes, ce qui se traduit par une meilleure sécurité globale et des employés plus satisfaits.

Remonter en haut