Clés du succès XDR Mise en œuvre

La protection en matière de cybersécurité repose sur les données issues des capteurs et des systèmes déployés dans l'ensemble de l'infrastructure de l'organisation. Cependant, des données sans contexte ni explication ne font que générer un bruit parasite qui perturbe et déconcentre les analystes. Sans plateforme intégrée permettant de corréler toutes ces données, les équipes de sécurité se retrouvent submergées par un flot considérable de fausses alertes.

XDR est spécialement conçu pour incorporer plusieurs moteurs de sécurité qui corrèlent et évaluent des ensembles de données normalisés stockés dans un lac de données léger. Avec de nombreux moteurs de sécurité à l'œuvre (y compris Renseignement sur les menaces, Analyse comportementale des utilisateurs, IDS, File Sandboxing et détection d'anomalies basée sur l'apprentissage automatique), il devient possible de corréler toutes les télémétries. De plus, vous pouvez évaluer avec précision un incident potentiel en quelques secondes en tenant compte de tout ce qui est connu sur le système, l'actif ou le compte.

XDR Défis de mise en œuvre

D'après notre expérience chez CyFlare, il y a plusieurs défis dans la mise en œuvre d'un XDR SystèmePar exemple, dans certains cas, les parties prenantes concernées, telles que les équipes d'administration réseau/système/informatique, ne sont pas informées du passage à XDRSoit ils n'ont pas adhéré à la nouvelle stratégie. Un autre problème réside dans le fait que les systèmes et les sources de données ne sont pas correctement inventoriés et traités afin de déterminer s'il convient d'utiliser des sources externes ou une intégration API pour d'éventuelles actions de réponse. XDR Système, par exemple, demander davantage de données ou modifier les politiques. Un troisième défi est le manque de réunions régulières entre SOCLes équipes de gestion informatique, de gestion de réseau et de direction se réuniront pour discuter des tendances et des actions d'amélioration continue.

Recommandations de mise en œuvre

Voici quelques actions que vous pouvez entreprendre pour préparer le terrain en vue d'un XDR mise en œuvre et veiller à ce que tout se déroule sans accroc. 

  1. Assurez-vous que l'organisation a créé au moins une politique de sécurité de l'information pour identifier les principales exigences et décisions.
  2. Communiquez tôt et souvent avec les principales parties prenantes au sujet des avantages de XDR et son impact sur tous les services et utilisateurs. Ainsi, les parties prenantes connaissent les avantages de la XDR stratégie et adhésion mutuelle.
  3. Inventoriez toutes les sources de données potentielles, y compris les applications SaaS, les périphériques réseau, les outils de sécurité et les applications personnalisées de l'organisation. 
  4. Choisissez un XDR un fournisseur capable de s'intégrer nativement à la totalité ou à la plupart de vos sources de données afin de garantir que les données critiques puissent être collectées et normalisées au sein de XDR
  5. Identifiez les actions de réponse possibles pour chaque intégration (connecteur) proposée par le XDR plateforme. Cela permettra de déterminer les stratégies à mettre en œuvre pour accélérer le confinement et l'éradication des menaces identifiées.
  6. Discutez des actions de réponse automatisées potentielles avec les parties prenantes de l'entreprise. Sans une communication et une planification appropriées, il est possible de perturber considérablement l'activité. Des playbooks bien pensés sont un élément essentiel pour tirer parti des actions de réponse.

 

Besoins en personnel

Vous devez également vous assurer de disposer du personnel adéquat pour mettre en œuvre les recommandations ci-dessus. Vous aurez besoin d'un RSSI ou d'un RSSI virtuel au sein de votre équipe. XDR Ce poste est principalement destiné aux organisations stratégiques en matière de sécurité qui en font une priorité et un élément central de leurs activités. Le RSSI (Responsable de la sécurité des systèmes d'information) pilotera la stratégie globale. Ensuite, vous aurez besoin d'un architecte de sécurité pour identifier les sources d'attaques, les cas d'utilisation potentiels pour la détection et coordonner les procédures associées. Enfin, vous aurez besoin d'une équipe interne dédiée à la sécurité. SOC avec les ressources associées, notamment le leadership, les outils d'escalade et une couverture de niveau 1 24h/24 et 7j/7, ou vous devrez faire appel à un MSSP externe.

D'après notre expérience, un Open XDR Une plateforme qui intègre les outils de sécurité existants tout en offrant ses propres fonctionnalités natives constitue la meilleure voie vers une visibilité et une protection complètes en matière de sécurité. Grâce à une plateforme comme Stellar Cyber, nous avons pu créer la visibilité et le contexte à l'échelle de l'infrastructure nécessaires pour réagir aux incidents de sécurité en quelques secondes ou minutes, au lieu de plusieurs jours ou semaines.

Remonter en haut