क्या विस्तारित पहचान और प्रतिक्रिया (XDRसाइबर सुरक्षा अवसंरचना की अंतिम नींव क्या है?

सैमुअल जोन्स
स्टेलर साइबर के प्रोडक्ट मैनेजमेंट के उपाध्यक्ष सैमुअल जोन्स इस बारे में चर्चा करते हैं कि कैसे SIEMइन्हें सर्वश्रेष्ठ सुरक्षा विश्लेषण प्लेटफॉर्म माना जाता था। फिर भी, कई उपयोगकर्ताओं को लगता है कि ये अपने वादों पर खरे नहीं उतरे हैं। अब, विस्तारित पहचान और प्रतिक्रिया (XDRयह एक बेहतरीन प्लेटफॉर्म साबित होने का वादा करता है। यदि आप इसे अपनाते हैं, तो XDRइसका आपके लिए क्या मतलब है? SIEM?

सुरक्षा जानकारी और घटना प्रबंधन (SIEMs) सुरक्षा लॉग से डेटा एकत्र करना और ऐसा करके कमियों की पहचान करना, अनावश्यक जानकारी और अलर्ट थकान को कम करना और जटिल साइबर हमलों का पता लगाने और प्रतिक्रिया को सरल बनाना। हालाँकि, SIEMइन वादों पर खरे नहीं उतरे हैं। अब, नया विचार विस्तारित पहचान और प्रतिक्रिया का है। इसके क्या फायदे हैं, और क्या इसे मौजूदा प्रणाली के साथ सह-अस्तित्व में रहना चाहिए या उसे प्रतिस्थापित करना चाहिए? SIEMयह लेख वर्तमान साइबर सुरक्षा परिदृश्य का विश्लेषण करता है, और बताता है कि कैसे SIEM वह उस परिदृश्य में कैसे फिट बैठता है, और कैसे XDR प्लेटफ़ॉर्म सुरक्षा संबंधी घटनाओं की दृश्यता, विश्लेषण और प्रतिक्रिया में उल्लेखनीय सुधार कर सकते हैं।

सुरक्षा परिदृश्य

आज के सुरक्षा परिदृश्य के बारे में सबसे स्पष्ट बात यह है कि खतरे बढ़ रहे हैं:

  • एक्सेंचर के अनुसार, 68% व्यापारिक नेताओं ने महसूस किया कि उनका साइबर सुरक्षा जोखिम 2020 में बढ़ रहे थे।
  • रिस्कबेस्ड ने बताया कि डेटा उल्लंघनों ने 36 की पहली छमाही के दौरान 2020 बिलियन रिकॉर्ड को उजागर किया।
  • प्रूफपॉइंट ने पाया कि 88 के दौरान दुनिया भर के 2019 प्रतिशत संगठनों ने स्पीयर-फ़िशिंग हमलों का अनुभव किया।

इसके अलावा, हमले अधिक जटिल होते जा रहे हैं। हैकर्स ने एक बार एक वेक्टर को निशाना बनाया, जैसे कि फ़ायरवॉल पोर्ट, लेकिन आज, वे कई वैक्टर को लक्षित करते हैं। उदाहरण के लिए, एक हमलावर किसी अपरिचित स्थान से नेटवर्क में लॉग इन कर सकता है, सक्रिय निर्देशिका प्रणाली तक पहुंच सकता है और उपयोगकर्ता के विशेषाधिकारों को बदल सकता है, और फिर सर्वर से डेटा डाउनलोड करना शुरू कर सकता है। अपने आप में, इन संकेतकों में से प्रत्येक को उन प्रणालियों द्वारा झूठी सकारात्मक के रूप में देखा जा सकता है जो उन्हें ट्रैक करते हैं, लेकिन वास्तव में, वे सभी एक ही हमले का हिस्सा हैं।

इस माहौल में, कंपनियां हमलों की पहचान करने और उन्हें दूर करने के लिए संघर्ष कर रही हैं। मूक उपकरणों के समूह को इकट्ठा करने का पारंपरिक तरीका (जैसे ईडीआर, NTA, SIEM और UEBA) नेटवर्क, सर्वर, एंडपॉइंट, क्लाउड और के अन्य स्लाइस में यातायात का विश्लेषण करने के लिए सुरक्षा ढांचा बस काम नहीं कर रहा है। उसी सर्वेक्षण में, ईएसजी ने पाया कि 75% कंपनियों को हमलों को निर्धारित करने के लिए विभिन्न सुरक्षा उपकरणों से परिणामों को संश्लेषित करना मुश्किल हो रहा है। इसके अलावा, सर्वेक्षण से पता चलता है कि 75% कंपनियों ने एक या अधिक सुरक्षा उपकरण तैनात किए हैं जो अपने वादे को पूरा करने में विफल रहे हैं।

अंत में, लोगों के कौशल में अंतर है। ESG के सर्वेक्षण से पता चला है कि 75% कंपनियों के पास लोगों के कौशल का अंतर है, वे सुरक्षा विश्लेषण और संचालन का समर्थन करने के लिए पर्याप्त अनुभवी विश्लेषकों को काम पर नहीं रख सकती हैं।

अधिक जानें: बुद्धिमान एनजी की ओर आपकी यात्रा-SOC यहां से शुरू होता है

उपकरण कैसे चुनौतियों का समाधान करते हैं

SIEMफायरवॉल, नेटवर्क डिटेक्शन और रिस्पांस सहित कई अलग-अलग स्रोतों से डेटा एकत्र करते हैं (NDR) सिस्टम, एंडपॉइंट डिटेक्शन एंड रिस्पॉन्स (ईडीआर) सिस्टम, क्लाउड एप्लिकेशन सिक्योरिटी ब्रोकर्स (सीएएसबी)। यह विचार अच्छा है: एक ही टूल हमले की सतह से डेटा एकत्र करता है और विश्लेषण, पहचान और प्रतिक्रिया के लिए इसे एकत्रित करता है। लेकिन इसमें कुछ समस्याएं हैं। SIEM उपकरण:

  • प्रत्येक मौन उपकरण अपने स्वरूप में डेटा उत्पन्न करता है।
  • डेटा के लिए संदर्भ बनाने के लिए डेटा को बदलने (डेटा फ़्यूज़न सहित) जैसे कई मैन्युअल कार्यों की अभी भी आवश्यकता है, यानी खतरे की खुफिया जानकारी, स्थान, संपत्ति और/या उपयोगकर्ता जानकारी के साथ संवर्धन
  • इतना अधिक डेटा है कि विश्लेषकों को जटिल हमलों का पता लगाने में बड़ी कठिनाई होती है।
  • डेटा की मात्रा और अलग-अलग डिटेक्शन को मैन्युअल रूप से सहसंबंधित करने के प्रयास के कारण विश्लेषक जटिल हमलों को नहीं देख सकते हैं। तथ्य यह है कि एक मानव मस्तिष्क एक समय में सूचना के तीन से अधिक स्रोतों से संबंधित नहीं हो सकता है, इसलिए सूचनाओं की बाढ़ से गुजरना मुश्किल या असंभव है।

इसमें कोई आश्चर्य की बात नहीं है कि इसके साथ भी SIEMकार्यस्थल पर, कई कंपनियों को जटिल हमलों की पहचान करने में हफ्तों या महीनों लग जाते हैं: एक जटिल सुरक्षा उल्लंघन की पहचान करने में औसतन 200 दिन से अधिक का समय लगता है। सुरक्षा विश्लेषक झूठी जानकारियों से घिरे रहते हैं, इसलिए वे दलदल में फंसे मगरमच्छों को नहीं देख पाते क्योंकि वे पानी में गर्दन तक डूबे होते हैं और बस सांस लेने की कोशिश कर रहे होते हैं।

XDRजंगल और उसमें मौजूद सभी पेड़ों को देखना

अगर पीछे विचार SIEMडेटा को पूरे इंफ्रास्ट्रक्चर से इकट्ठा करने के मामले में जो सही था (विस्तारित पहचान और प्रतिक्रिया), वह उसी विचार का विकसित रूप है। इसका उद्देश्य यह सुनिश्चित करना है कि संपूर्ण अटैक सरफेस की निगरानी एक ही कंसोल से की जा सके।

XDR यह एक सुसंगत सुरक्षा संचालन मंच है जिसमें कई सुरक्षा अनुप्रयोगों को एक ही इंटरफ़ेस के अंतर्गत एकीकृत किया गया है। XDR प्लेटफ़ॉर्म डेटा को ग्रहण करता है SIEMएनडीआर, ईडीआर, सीएएसबी, उपयोगकर्ता इकाई व्यवहार विश्लेषण (UEBA) और अन्य उपकरण और, इसके विपरीत एक SIEM, इन असमान डेटा सेटों को एक सामान्य प्रारूप में सामान्य करता है। सामान्य डेटा पूल आसानी से खोजा जा सकता है इसलिए विश्लेषक हमलों के मूल कारणों का पता लगाने के लिए अलर्ट पर ड्रिल डाउन कर सकते हैं। इसके अलावा, XDR भी उपयोग करता है ऐ और मशीन सीखने स्वचालित रूप से पता लगाने और उच्च-निष्ठा अलर्ट जारी करने, झूठी सकारात्मकता को कम करने के लिए स्वचालित रूप से सहसंबंधित करने के लिए।

मनुष्यों के विपरीत, कंप्यूटर असीमित संख्या में डेटा बिंदुओं को सहसंबंधित कर सकते हैं, इसलिए मानकीकृत डेटा और एआई उपकरणों का उपयोग करके, XDR कई मामलों में, यह जटिल हमलों की पहचान स्वचालित रूप से कर सकता है, अक्सर हफ्तों या महीनों के बजाय मिनटों या घंटों में। इसके अलावा, अलग-अलग सुरक्षा उपकरणों के साथ इसका मजबूत एकीकरण इसे सक्षम बनाता है। XDR फायरवॉल पोर्ट को ब्लॉक करने जैसे अलर्ट पर स्वचालित रूप से प्रतिक्रिया देने के लिए।

अधिक जानें: XDR 300 शब्दों में समझाया गया

Open XDR: बनाना XDR अधिक किफायती

बहुत से XDR प्लेटफार्मों बाजार में एकल-विक्रेता समाधान हैं जो एक पर निर्मित होते हैं EDR आधार और फायरवॉल। एकल-विक्रेता का चयन करने वाली कंपनियां XDR इसलिए उन्हें मौजूदा उपकरणों में किए गए निवेश को छोड़ना होगा ताकि वे अपना सकें XDRअधिकांश कंपनियों ने अपने मौजूदा उपकरणों को हासिल करने और उनका उपयोग करना सीखने में लाखों खर्च किए हैं, इसलिए वे ऐसा करने से हिचकिचाते हैं।

Open XDR है एक XDR ऐसा संस्करण जो मौजूदा सुरक्षा उपकरणों के साथ काम करता हो – कोई भी EDR और कोई फ़ायरवॉल। इसलिए यह उपयोगकर्ताओं को अपने सभी डेटा को एकत्रित करके, हमलों का पता लगाने, एक ही इंटरफ़ेस के तहत बुनियादी ढांचे से उच्च-निष्ठा अलर्ट पेश करते हुए, और समग्र रूप से तत्काल सुधार देने के लिए कई मामलों में स्वचालित रूप से प्रतिक्रिया करते हुए उन्हें बढ़ाते हुए अपने साइबर सुरक्षा निवेश को बनाए रखने की अनुमति देता है। सुरक्षा मुद्रा।

इसके अलावा, Open XDR प्लेटफार्मों के अपने स्वयं के सेट को एकीकृत करें SIEMएनटीए UEBA और अन्य उपकरण। यह उपयोगकर्ताओं को समय के साथ अपने कुछ मौजूदा उपकरणों को समाप्त करने में सक्षम बनाता है, धीरे-धीरे लाइसेंसिंग लागत और परिचालन जटिलता को कम करता है।

निष्कर्ष

SIEM कई वर्षों से सुरक्षा संचालन का आधार रहा है, लेकिन यह अक्सर कम परिणामों के साथ अधिक काम करता है। विश्लेषकों के पास अलर्ट की भीड़ है, डेटा को सामान्य करना मुश्किल है, और जरूरत को पूरा करने के लिए पर्याप्त विश्लेषकों को नियुक्त करना असंभव है।

स्वचालित प्रतिक्रियाओं के साथ मौजूदा सिस्टम से तेज़, स्पष्ट पहचान प्रदान करके, XDR ये सिस्टम हमलों की पहचान और निवारण में तेजी लाते हैं, साथ ही विश्लेषक टीमों पर बोझ कम करते हैं, जिससे समग्र सुरक्षा बेहतर होती है और कर्मचारी अधिक खुश रहते हैं।

ऊपर स्क्रॉल करें