Open XDR बनाम SIEM


सही समाधान के साथ संसाधनों और व्यावसायिक जोखिम का मिलान

आज के साइबर सुरक्षा वातावरण में दृश्यता प्राप्त करना और संपूर्ण उद्यम अवसंरचना (समापन बिंदु, सर्वर, एप्लिकेशन, SaaS, क्लाउड, उपयोगकर्ता, आदि) पर हमलों का जवाब देना एक बहुत लंबा क्रम है। उद्यमों को जटिल सुरक्षा स्टैक बनाने के लिए मजबूर किया जाता है जिसमें शामिल हैं SIEM, UEBA, ऊंची उड़ान भरना, ईडीआर, NDR, सुझाव और इस चुनौती को पूरा करने के लिए अन्य उपकरण। कई उद्यमों के लिए, SIEM बुनियादी ढांचे से डेटा एकत्र करने और विश्लेषण करने के लिए मुख्य उपकरण है। लगभग आधे उद्यम रिपोर्ट करते हैं कि वे अपने से संतुष्ट नहीं हैं SIEMs [1], लेकिन सभी उद्यम अपने प्रतिष्ठान को खड़ा करने और बनाए रखने में लगाए गए पूंजी, समय और संसाधनों की मात्रा को बताने में तत्पर रहेंगे। SIEMs. Open XDR एक नए दृष्टिकोण के रूप में उभर रहा है जो दृश्यता हासिल करने और पूरे उद्यम बुनियादी ढांचे में हमलों का जवाब देने की चुनौती को संबोधित करता है। इस लेख में, हम देखेंगे कि कैसे Open XDR और SIEM सुरक्षा समाधानों के रूप में ये मानकों पर खरे उतरते हैं।

परिभाषित Open XDR

गार्टनर परिभाषित करता है XDRएक्सटेंडेड डिटेक्शन एंड रिस्पॉन्स को "एक एकीकृत सुरक्षा घटना पहचान और प्रतिक्रिया मंच" के रूप में परिभाषित किया गया है जो कई मालिकाना सुरक्षा घटकों से डेटा को स्वचालित रूप से एकत्र और सहसंबंधित करता है। 2020 की यह परिभाषा, सुरक्षा घटना का सटीक वर्णन नहीं करती है। Open XDR की एक उभरती हुई श्रेणी के रूप में XDR जो सभी मौजूदा सुरक्षा घटकों से डेटा एकत्र और सहसंबंधित करता है, न कि केवल मालिकाना या एकल-विक्रेता वाले। इसलिए, Open XDR गार्टनर के समान परिभाषित किया गया है XDR परिभाषा सिवाय इसके कि यह समाप्त होता है "सभी मौजूदा सुरक्षा घटक, एक खुली वास्तुकला के माध्यम से वितरित"ओपन बनाम नेटिव XDR इस अंतर पर विस्तार से चर्चा एक अन्य लेख में की गई है। इस लेख में, हम इस पर ध्यान केंद्रित करते हैं। Open XDR इसकी तुलना में SIEM. इतना Open XDR उपरोक्त परिभाषा के वादे को पूरा करने के लिए निम्नलिखित तकनीकी आवश्यकताएं हैं:

  • तैनाती - स्केलेबिलिटी, उपलब्धता और परिनियोजन लचीलेपन के लिए क्लाउड-नेटिव माइक्रोसर्विस आर्किटेक्चर
  • डाटा संलयन - नेटवर्क, क्लाउड, एंडपॉइंट, एप्लिकेशन और पहचान सहित पूरे हमले की सतह पर डेटा को केंद्रीकृत, सामान्य और समृद्ध करें
  • पता लगाना -  बिल्ट-इन ऑटोमेटेड डिटेक्शन थ्रू मशीन लर्निंग 
  • सह - संबंध - कई सुरक्षा उपकरणों में उच्च-निष्ठा सहसंबद्ध पहचान
  • बुद्धिमान प्रतिक्रिया - एक ही मंच से एक-क्लिक या स्वचालित प्रतिक्रिया।

ध्वनि के समान SIEM प्लस थोड़ा SOAR? ऐसा इसलिए है क्योंकि यह है। हालांकि, प्रमुख वास्तु अंतर हैं जो अनुमति देते हैं Open XDR के कई वादों को पूरा करने के लिए SIEMs जहां SIEMs कम पड़ गए हैं।
परिभाषित Open XDR

परिभाषित SIEM

गार्टनर परिभाषित करता है SIEMसुरक्षा सूचना एवं घटना प्रबंधन को ऐसी तकनीक के रूप में परिभाषित किया जाता है जो "सुरक्षा घटनाओं के संग्रह और विश्लेषण (लगभग वास्तविक समय और ऐतिहासिक दोनों) के साथ-साथ अन्य विभिन्न प्रकार के घटना और प्रासंगिक डेटा स्रोतों के माध्यम से खतरे का पता लगाने, अनुपालन और सुरक्षा घटना प्रबंधन का समर्थन करती है।" यह परिभाषा उल्लेखनीय रूप से की परिभाषा से मिलती-जुलती है। XDRसबसे बड़ा अंतर वास्तुकला में निहित है, लेकिन विशुद्ध रूप से परिभाषा के अनुसार SIEM इसका नाम इसके मुख्य उद्देश्य के नाम पर रखा गया था - सूचना और घटनाओं का प्रबंधन करना। XDR इसका नाम भी इसके मुख्य उद्देश्य के नाम पर रखा गया था - पता लगाना और प्रतिक्रिया देना। यह एक मामूली बात लग सकती है, लेकिन व्यावसायिक उद्देश्यों में यही अंतर वास्तुशिल्प दृष्टिकोण को प्रेरित करता है, और यही कारण है कि SIEMआज के सुरक्षा परिवेश में ये परियोजनाएं पूंजी-प्रधान हैं।

आर्किटेक्चर की तुलना

यह तुलना केवल मतभेदों पर केंद्रित है। लंबी अवधि के भंडारण, सुरक्षा उपकरणों के साथ खुले एकीकरण, क्लाउड-नेटिविटी, और कुशल खोज और खतरे के शिकार सहित कई तकनीकी समानताएं हैं।
हालांकि, Open XDR इसमें पांच प्रमुख वास्तुशिल्पीय अंतर हैं SIEMs:

  1. डेटा को एक सामान्यीकृत और समृद्ध स्थिति में मजबूर किया जाता है, और डेटा को डेटा झील में संग्रहीत करने से पहले यह किया जाता है।
  2. अलर्ट का पता लगाने और सहसंबंध स्वचालित रूप से एआई द्वारा संचालित होते हैं Open XDRमानव द्वारा लिखित नियमों की तरह नहीं। SIEMs.
  3. घटनाओं का निर्माण सहसंबंधित अलर्ट से होता है, जिनसे एक ही प्लेटफॉर्म पर एक ही प्रतिक्रिया को समन्वित किया जाता है, जबकि इसके विपरीत SIEMजो एक अलग SOAR प्लेटफॉर्म को अलर्ट भेजता है, जो फिर डाउनस्ट्रीम सहसंबंध और प्रतिक्रिया करता है।
  4. सुरक्षा संचालन के लिए आवश्यक कई उपकरण एकीकृत हैं, जैसे such बिग डेटा लेक, UEBA, सोअर, टिप, एनडीआर or EDR एक प्लेटफॉर्म पर जबकि कई SIEMs में केवल एक शामिल है बिग डेटा लेक, मजबूर करना SIEM उपयोगकर्ता कई जटिल टूल को मैन्युअल रूप से एक साथ जोड़ सकते हैं।

अंतर 1 और 2 एक दूसरे से जुड़े हुए हैं। किसी भी उद्योग में सार्थक एआई बनाने और उसे बनाए रखने के लिए, डेटा की समस्या का समाधान होना आवश्यक है। सुरक्षा के संदर्भ में, इसका अर्थ है कि डेटा को केंद्रीकृत, मानकीकृत और समृद्ध किया जाना चाहिए ताकि डेटा की जटिलता कम हो सके। यदि किसी प्लेटफ़ॉर्म के प्रत्येक परिनियोजन में डेटा को अलग-अलग तरीके से मॉडल किया जाता है, तो एआई मॉडल को बनाए रखना एक असंभव समस्या होगी। XDR यह डेटा को डेटा लेक में पहुंचने से पहले प्रत्येक परिनियोजन में एक ही तरीके से मॉडल करने के लिए बाध्य करता है; डेटा केवल अपनी सामान्यीकृत और समृद्ध स्थिति में ही उपलब्ध होता है। SIEM या तो इसे वैकल्पिक कार्यक्षमता के रूप में प्रदान किया जाता है या यह सुविधा बिल्कुल भी प्रदान नहीं की जाती है; वैकल्पिक मामले में, सामान्यीकरण और संवर्धन को पहले से संग्रहीत कच्चे डेटा पर एक पोस्ट-प्रोसेसिंग चरण के रूप में माना जाता है।

संक्षेप में, तकनीकी अंतर 1 और 2 पर, Open XDR डेटा पर सामान्यीकरण और संवर्धन को बल देता है, इसलिए यह सार्थक एआई बनाने में सक्षम है जो घटनाओं और अलर्ट को एक साथ जोड़ता है। उन्हीं कारणों से, SIEM डेटा के साथ व्यवहार करने के तरीके के कारण यह आर्किटेक्चर समान सटीकता वाला एआई इंजन बनाने में सक्षम नहीं है। SIEMकंपनियां एआई का लाभ उठा सकेंगी, लेकिन इसे बड़े पैमाने पर लागू करना मुश्किल होगा।

तकनीकी अंतर 3 नीचे आता है a Open XDR एक ही मंच में सहसंबंध और प्रतिक्रिया करना। एक घटना का एक उच्च क्रम निर्माण (एकाधिक संबंधित अलर्ट) स्वचालित रूप से एक produced में उत्पन्न होता है Open XDR मंच, और इसका समग्र रूप से जवाब दिया जाता है। ए SIEM a alert को अलर्ट पास करना होगा SOAR, जो पर्यावरण में होने वाली हर चीज के गहरे संदर्भ के बिना नियमों के साथ अलर्ट को सहसंबंधित करना चाहिए। Open XDR यह ठीक उसी तरह की प्रतिक्रिया उत्पन्न करता है जैसे कि SIEM और SOAR ऐसा करता है, लेकिन प्रतिक्रिया की सटीकता इससे कहीं अधिक होती है। XDR क्योंकि यह उसी प्लेटफॉर्म से संचालित होता है जो पहचान और एआई-संचालित सहसंबंधों को अंजाम देता है, जहां सभी डेटा उपलब्ध होता है।

अंतिम तकनीकी अंतर समग्र सुरक्षा स्टैक के निर्माण और रखरखाव के दृष्टिकोण के आसपास केंद्रित है। Open XDR इसे सुरक्षा संचालन के सभी प्रमुख उपकरणों को एकीकृत करने के लिए डिज़ाइन किया गया था ताकि उन्हें एक ही प्लेटफॉर्म से संचालित किया जा सके। SIEMये प्लगइन्स की लंबी सूची और अनुकूलन के गहन स्तर प्रदान करते हैं, लेकिन इससे सिस्टम को बनाने और कॉन्फ़िगर करने की जिम्मेदारी उपयोगकर्ताओं पर आ जाती है।

किसी उद्यम के लिए, ये तकनीकी अंतर सुरक्षा प्लेटफॉर्म को चलाने के लिए आवश्यक पूंजी, समय और संसाधनों को प्रभावित करते हैं। SIEMये ओपन-एंडेड टेक्नोलॉजी हैं, इसलिए इन्हें संचालित करना महंगा होगा। Open XDR प्लेटफॉर्म सुरक्षा निर्देशात्मक प्रौद्योगिकियां हैं, और इसलिए उन्हें नियोजित करते समय उद्यम अधिक कुशल होंगे।

अंत में, यद्यपि ये विशुद्ध रूप से तकनीकी अंतर नहीं हैं, फिर भी दो ऐसे क्षेत्र हैं जहाँ SIEMउन्होंने अनुपालन संबंधी भारी भंडारण और आईटी संचालन के लिए एक ही प्लेटफॉर्म के उपयोग पर अधिक ध्यान केंद्रित किया है। XDR इसे पहचान और प्रतिक्रिया के परिणाम के लिए डिज़ाइन किया गया है। यह अनुपालन आवश्यकताओं को पूरा कर सकता है, लेकिन इसे शुरू से इसके लिए डिज़ाइन नहीं किया गया था। एक ही प्लेटफ़ॉर्म में आईटी संचालन केवल कुछ ही लोगों के लिए उपयुक्त है। SIEM दावा कर सकते हैं, क्योंकि Open XDR इसका पूरा ध्यान सुरक्षा पर केंद्रित है।

एनजी के बारे में क्या?SIEMs?

"नेक्स्ट जेन" कुछ भी कुछ ऐसा संकेत देता है जो बेहतर है, अलग नहीं। एनजी-SIEMs से बेहतर हैं SIEMs काल्पनिक अर्थों में। Open XDR दोनों से अलग है। एनजी-SIEMइसने कई क्षेत्रों में अभूतपूर्व प्रगति लाई है जहां पारंपरिक व्यवस्थाएं काम नहीं करती थीं। SIEMs आज के सुरक्षा वातावरण की मांगों को पूरा नहीं कर रहे थे। उल्लेखनीय सुधार हैं:

  • बिग डेटा प्रौद्योगिकियों का उपयोग (अब और नहीं) SIEM लगातार गिरते रहना)
  • कुछ उपयोगकर्ता और इकाई व्यवहार विश्लेषण (UEBA) विभिन्न एल्गोरिदम के माध्यम से
  • थ्रेट-हंटिंग जैसे प्रमुख कार्यप्रवाहों में UI/UX सुधार
  • के साथ मूल या खुला एकीकरण नाद सुनाई देने लगता
  • डेटा मॉडलिंग प्लगइन्स।

एनजी-SIEMs निश्चित रूप से क्षमता के अंतर को कम करें Open XDR और SIEMलेकिन स्थापत्य संबंधी अंतर वही बने रहते हैं।

कुछ विक्रेता कहते हैं कि वे एक पेशकश करते हैं SIEM और एक XDR प्लेटफ़ॉर्म – आखिर चल क्या रहा है?

कई समानताएं हैं SIEM और Open XDRजैसा कि ऊपर बताया गया है। तकनीकी अंतर सूक्ष्म हैं, लेकिन व्यवसाय मूल्य और संचालन के लिए आवश्यक पूंजी पर इनका बड़ा प्रभाव पड़ता है। यदि विक्रेता दोनों का उपयोग कर रहे हैं तो वे दो दावे कर रहे हैं। SIEM और Open XDR उनके उत्पाद का वर्णन करने के लिए।

विक्रेता जो पहला दावा कर सकते हैं वह यह है कि वे इसका उपयोग कर सकते हैं "SIEM क्षमताएँ उनका उल्लेख करने के लिए Open XDR मंच एक व्यक्ति की सभी महत्वपूर्ण क्षमताओं का होना SIEM – ओपन कलेक्शन, स्टोरेज, सर्च, रिपोर्टिंग, क्लाउड-नेटिव – यह वर्णन करने के लिए कि कैसे Open XDR इसे किसी मौजूदा प्रणाली को बदलने के लिए विशेष रूप से एंटरप्राइज सिक्योरिटी स्टैक में तैनात किया जा सकता है। SIEM.

दूसरा दावा विक्रेता यह कह सकते हैं कि उनका मंच दोनों है a SIEM और एक Open XDR मंचयह एक भ्रामक बिंदु है जिसका उद्देश्य यह सुनिश्चित करना है कि विक्रेता संभावित श्रेणी विपणन से वंचित न रह जाए और ग्राहकों को उनकी आवश्यकताओं की परवाह किए बिना उत्पाद बेच सके। SIEM or Open XDRजैसा कि ऊपर चर्चा की गई है, SIEM और Open XDR ये दोनों अलग-अलग हैं, इसलिए एक ही उत्पाद दोनों नहीं हो सकता।

टकराव के मार्ग पर आगे बढ़ना XDR तथा SIEM

XDR के साथ टकराव की राह पर है SIEM और SOAR, जैसा कि फॉरेस्टर [2] ने बताया है। उद्यमों को इन दोनों प्रौद्योगिकी श्रेणियों को अपने दीर्घकालिक व्यावसायिक परिणामों और उपलब्ध संसाधनों को ध्यान में रखते हुए अपनाना चाहिए। क्या उच्च विश्वसनीयता वाली, स्वचालित पहचान और प्रतिक्रिया प्रणाली अधिक महत्वपूर्ण है? क्या हमले के दौरान लगने वाले समय को कम करने के लिए एक ही प्लेटफॉर्म से एक ही टीम द्वारा प्रतिक्रिया देने की क्षमता महत्वपूर्ण है? क्या टीम में कर्मचारियों की कमी है और/या उपकरण चलाने के लिए बहुत अधिक प्रशिक्षण की आवश्यकता है? ये वे प्रमुख प्रश्न हैं जिन पर उद्यमों को अपनी सुरक्षा स्टैक रणनीति को परिभाषित करते समय और यह तय करते समय विचार करना चाहिए कि क्या XDR or SIEM यह उनके लिए सही है।

ऊपर स्क्रॉल करें