Pelajaran yang dipetik dari pencarian dan integrasi kami terhadap XDR
Internet Tepercaya kini sedang diterapkan Bintang Cyber XDR –sebagai SOC-solusi yang dipantau atau sebagai Infrastruktur sebagai Layanan.
Hype pemasaran seputar XDR sangat memekakkan telinga bagi Anda yang sedang mempertimbangkan XDRSulit untuk memilah-milah situs web yang menarik dan hiruk pikuk pemasaran untuk mengetahui mana yang benar-benar nyata. Jadi, saya ingin berbagi beberapa pelajaran yang telah saya pelajari – dari sudut pandang CEO sebuah perusahaan yang didanai sendiri. MSSPSaya harap ini membantu Anda dalam keputusan pembelian.
Selama empat tahun terakhir, kami telah menjadi MSSP Fortinet yang sangat setia. Kami menyukai firewall Fortinet kami, dengan orang-orang kami yang tersertifikasi melalui NSE7, bekerja keras untuk menyempurnakan mesin berkecepatan tinggi yang sarat fitur agar sesuai dengan keinginan kami. Karena berbagai alasan, kami memutuskan sekitar dua tahun lalu untuk mulai mencari cara untuk mengakomodasi permintaan dari calon klien agar tidak perlu membongkar dan mengganti sistem keamanan mereka yang sudah ada.
Demikian juga, SOC, KLB, EDRMDR, Tidak Ada Gangguan, MSSPMengapa tidak ada yang menggabungkan semuanya ke dalam satu kotak yang memahami SEMUA log mereka dan menggunakan sedikit pembelajaran mesin untuk melatih AI agar dapat membantu dengan lebih baik. SOC Analis? Saya punya teman lama yang dulu menyebut ini sebagai Kotak Tuhan. Ia tahu segalanya.
XDR Ini adalah awal dari Kotak Tuhan.
Persyaratan kami:
- Ia harus mengintegrasikan semua vendor lain dalam lingkungan klien tanpa mengharuskan mereka mengubah dan mengganti infrastruktur yang sudah ada.
Kami tidak ingin agen disebarkan ke setiap komputer. Mereka sudah memiliki AV dan Anti-Evasion. Kami tidak ingin memuat pada sistem endpoint lain.
Kami menginginkan kemampuan untuk mengintegrasikan analisis aliran jaringan untuk deteksi anomali, tetapi mungkin tidak menginginkannya 100% sepanjang waktu. Aliran menghasilkan sejumlah besar data yang ingin kami aktifkan dan nonaktifkan sesuai kebutuhan berdasarkan indikator lainnya.
- Harus mengakomodasi semua persyaratan pengumpulan/analisis log NIST 800-171.
Sementara ISO, CIS, HIPAA, atau PCI mengharuskan agregasi dan analisis semua log ini, NIST 800-171 mengharuskan entri log yang dipantau dari hampir setiap perangkat untuk setiap peristiwa – infrastruktur, titik akhir, dan keamanan.
Kita perlu menemukan cara yang lebih baik untuk memantau log ini dan melakukannya dengan cara yang terjangkau bagi basis klien kami yang berfokus pada UKM. Untuk melakukannya, kita perlu menyatukannya ke dalam satu sistem yang memahami setiap log yang dibutuhkan.
-
Harus multi-penyewa.
Saat itu, saya tidak menyadari betapa besar keraguan saya terhadap AI sampai setelah saya menonton berbagai film dokumenter tentang AI. XDRLari cepat. Siapkan tim yang cerdas.
Kami membandingkan satu sama lain, melakukan pengujian A|B saat menggunakan FortiAnalyzer dan data log mentah di tumpukan Lucene kami sebagai dasar
-
Idealnya, XDR harus mengakomodasi semua vendor, bukan hanya vendor yang dibangun oleh XDR penjaja.
Beberapa XDR Vendor yang kami teliti membangun sendiri sistem AV, IPS, dll. Vendor lain menggunakan sistem OEM dari pihak lain tetapi menolak untuk membahasnya.
Terlepas dari itu, saya ingin tahu bahwa alat-alat yang terintegrasi di dalamnya XDR sudah matang dan teruji.
- Jika ada komponen cloud, saya ingin bukti bahwa lingkungan cloud mereka aman.
Semua data kerentanan klien kami akan tersimpan di sana. Saya tidak ingin terjadi pelanggaran data di sistem kami. XDR Vendor membocorkan informasi kerentanan pelanggan. Dari perspektif spionase, ini adalah target yang SANGAT menggiurkan. Ini PASTI aman.
Kami mengevaluasi keamanan backend dari semua vendor kami. Saat kami melakukan ini selama pencarian kami, salah satunya XDR Vendor tersebut memiliki produk yang luar biasa, tetapi layanan yang ditawarkan dalam lingkungan cloud belum pernah diuji keamanannya!
Kepatuhan itu baik, tetapi yang lebih penting? Jelaskan kepada saya cara Anda melindungi data. Buat saya merasa yakin bahwa Anda telah mengambil langkah-langkah untuk melindungi data. Saya terkejut dengan banyaknya orang yang tidak dapat melakukan ini.
- Struktur harga harus 100% dapat diprediksi.Biaya variabel bisa merugikan. Saya ingin memastikan kita tidak akan mengalami kejutan apa pun. Jika sebuah XDR Jika vendor bertanya kepada Anda, “Berapa banyak endpoint yang Anda miliki?” LARILAH. Struktur harga harus mengakomodasi kemampuan kami untuk memasukkannya ke dalam biaya berlangganan kami, dengan margin yang wajar. Di dunia MSSP, SOC Biaya dapat membuat kita gagal lebih cepat daripada hal lainnya. Bagaimana MSSP dapat berkembang tanpa menghabiskan banyak uang untuk biaya tenaga kerja keamanan informasi yang semakin mahal?
Pencarian kami untuk Cinderella XDR (yang paling pas untuk kita!):
Kami meneliti puluhan vendor - Anda pasti pernah mendengar nama-nama mereka. Setelah hampir dua tahun melakukan analisis kompetitif, demo, dan uji coba dari hampir selusin vendor. XDR Dari sekian banyak perusahaan, kami mempersempit fokus kami menjadi dua, keduanya sedang menjalani uji coba, dan Stellar Cyber berhasil memikat hati kami.
Ini merupakan investasi modal yang signifikan bagi kami. Kami ingin memastikan bahwa kami melakukannya dengan benar dan mampu mendapatkan kembali investasi kami dalam bentuk peningkatan volume dan efisiensi. Daripada menggunakan versi cloud mereka, kami membeli server 88-core, 20Tb. Sistem ini dirancang untuk mengurai dan menganalisis sejumlah besar data dari lusinan perangkat infrastruktur, log endpoint, dan sistem keamanan. Kami ingin melindunginya, jadi kami menyimpannya di fasilitas aman kami di Iron Mountain Datacenter dan melakukan uji coba pertama kami 'makan makanan anjing Anda sendiri' pada awal musim panas tahun lalu.
Kami telah memetik BANYAK pelajaran. Saya tidak akan dapat membagikan semuanya dalam satu makalah pendek, tetapi saya pikir akan lebih baik jika membagikan beberapa pelajaran yang lebih penting.
-
XDR Menawarkan solusi luar biasa untuk menyatukan hampir semua informasi yang dapat Anda bayangkan ke dalam satu tampilan kaca. Kami merasa kewalahan karenanya.
-
Ini bukan alat untuk pemula. XDR dapat menimbulkan ambiguitas di tempat yang seharusnya tidak ada. Anda membutuhkan tim yang cerdas untuk mengevaluasi setiap hal. XDR Terkena serangan sebelum mengaktifkan SOAR. Sementara AI belajar dari XDR Dengan basis pelanggan vendor yang lebih besar, vendor juga belajar melalui tindakan yang dilakukan oleh pelanggan. Tujuan analis. Mereka harus pintar.
-
jembatan XDR solusi ingin menetapkan harga berdasarkan titik akhir. Ini adalah hal yang tidak masuk akal. Jika seorang tenaga penjualan bertanya, "Berapa banyak titik akhir yang Anda miliki?"... JALANKAN.
XDR Menawarkan solusi luar biasa untuk menyatukan hampir semua informasi yang dapat Anda bayangkan ke dalam satu tampilan kaca. Kami merasa kewalahan karenanya.
XDR Ini adalah ide yang fantastis, tetapi eksekusi yang buruk akan merusak hari Anda. Para ahli IT ingin segera melemparkan segalanya (dan segala macam hal) ke kotak ajaib ini. Dan meskipun saya sepenuhnya memahami keinginan para geek untuk 'lebih banyak data itu baik,' hal itu mempersulit kurva pelatihan bagi kami. SOC para analis sangat keras.
Perangkat ini akan mengonsumsi hampir semua jumlah data yang Anda masukkan. Kami tidak menyarankan untuk memasukkan lebih dari satu aliran data sekaligus; setidaknya sampai Anda terbiasa dengan apa yang akan dikeluarkan mesin tersebut. Mengapa? Mesin akan menghasilkan hasil sendiri, berdasarkan aturan yang telah ditetapkan. Anda akan menemukan bahwa beberapa hasilnya bagus, tetapi tidak semuanya - dan akan ada banyak sekali aturan tersebut. SOC Para analis harus lebih memahami situasinya. Awalnya, mereka harus bersusah payah memeriksa setiap peringatan untuk memverifikasi dan memvalidasi apakah peringatan tersebut benar. XDR Apa sebutannya? Apakah itu salah? Tindakan apa yang harus diambil? AI, Otomatisasi? Kotak ajaib? Semua hal baik, tetapi tanpa pengetahuan dasar yang solid tentang apa yang disebut mesin sebagai baik dan buruk, Anda bisa kewalahan. Kami pun demikian. Ada banyak hal tersembunyi di dalam kotak hitam. Lakukan perlahan. Biarkan analis Anda belajar. Masukkan satu aliran data dalam satu waktu.
Rekomendasi Stutzman: Kecepatan itu mematikan. Lakukan dengan perlahan. Mulailah dengan satu umpan data. Normalisasikan, lalu tambahkan umpan data berikutnya.
Ketahuilah ini. XDR Ini bukan alat untuk pemula.
Saya mengambil beberapa SOC Saya melakukan perubahan jadwal setiap kuartal untuk menjaga keterampilan saya tetap tajam. Ini membuat saya tetap terhubung dengan kemampuan saya. SOC, dan mungkin saya melakukannya karena ini salah satu pekerjaan favorit saya! Ngomong-ngomong, selama shift pertama saya dengan Stellar operasional baru di tempat pertama kami XDR Sebagai klien, saya mendapati diri saya (sekitar pukul 2 pagi) sedang memantau aktivitas internal di balik firewall tetapi jelas terlihat di jaringan, dengan peringatan yang memberi tahu saya bahwa kata sandi dalam bentuk teks biasa sedang dikirimkan dalam jumlah besar ke lima belas sistem yang berbeda. Bank ini tidak buka pada pukul 2 pagi.
Saya pikir hanya ada dua kemungkinan penjelasan: kompromi atau pemindaian kerentanan. Ternyata klien menjalankan OpenVAS untuk menguji respons kami (kami lulus!), tetapi… bagaimana kami melihatnya? Saya melihat data internal dari tempat-tempat yang belum pernah kami lihat sebelumnya! Kami sekarang menangkap log Windows, log infrastruktur, log autentikasi, dan aliran jaringan dari bank yang beranggotakan 60 orang. Kami menarik hampir 40 GB log per hari. Saya merasa seperti Tuan Magoo, yang akhirnya mendapatkan kacamata bagus dan melihat warna untuk pertama kalinya!
Saat kami melakukan integrasi penuh, kami tetap mempertahankan FortiAnalyzer dan Lucene Stack kami agar analis kami dapat beralih dari penggunaan perangkat lunak konvensional. XDR lingkungan dan melihat data yang disajikan dengan cara yang mereka kenal. Kami akan melakukan peralihan paralel pada suatu saat ketika lisensi lama kedaluwarsa. Namun, seiring transisi ini, analis Tingkat 1 kami (analis triase) dipaksa untuk mempelajari keterampilan yang lebih mendalam. Triase kemungkinan akan menjadi masa lalu karena XDR Melakukan tindakan otomatis untuk tugas-tugas yang lebih sederhana seperti memblokir pemindai baru atau memvalidasi temuan alat sebelum meneruskannya untuk ditindaklanjuti.
Rekomendasi Stutzman: Analis Anda harus cukup cerdas untuk memahami apa yang terjadi dalam data sebelum AI dan Otomasi mengambil alih dan mesin baru tersebut menanamkan kesalahan. Saya berusia enam puluh tahun dan telah melakukan ini untuk waktu yang lama, tetapi saya masih menginginkan pandangan kedua. Ini bukanlah alat tingkat pemula. Ini adalah alat tingkat ahli.
jembatan XDR Solusi-solusi tersebut ingin menetapkan harga berdasarkan titik akhir. Ini adalah hal yang dapat menggagalkan kesepakatan.
Jika XDR Vendor bertanya, “Berapa banyak endpoint yang Anda miliki?” LARI!! Penghitungan endpoint tidak berfungsi di XDR Harga. Anda tidak akan menyukai kejutan itu. Saya tidak bisa cukup menekankan hal ini.
Kami mempelajarinya dengan cara yang sulit. Nirwana bagi MSSP adalah memiliki data dari beberapa perangkat pada satu panel kaca. Kami memasang Stellar Cyber secara operasional musim panas lalu untuk operasi internal kami sendiri. Kami percaya pada prinsip "makan makanan anjing Anda sendiri" sebelum melakukan penjualan (kami menggunakan semua yang kami jual).
Saya meminta Direktur TI saya untuk melakukan semuanya selangkah demi selangkah. Masukkan satu alur informasi ke dalam sistem, dan mari kita lihat bagaimana hasilnya. Sayangnya, mengikuti arahan vendor kami, dia memasang port span di switch inti kami dan memasukkan semua yang kami miliki ke Stellar. Arus informasi pun mengalir deras. XDR Kami menghasilkan pseudo flow untuk lebih dari 40,000 perangkat. Setiap perangkat IoT, ponsel, komputer, server, setiap perangkat dengan alamat IP yang berada di balik salah satu firewall kami, di mana pun dalam portofolio klien kami, kini dihitung sebagai endpoint. Tim penjualan kami sangat hebat. Kami tidak dikenakan biaya saat kami mencari cara untuk menormalisasi, jadi kami mematikan firehore dan memulai dengan satu klien pada satu waktu, dimulai dengan infrastruktur kami sendiri. Kami tidak ingin kehilangan akurasi, jadi kami akhirnya menggunakan lisensi volume berdasarkan jumlah data, bukan jumlah endpoint.
Rekomendasi Stutzman:Mintalah hal ini di muka, lalu berikan sebanyak yang Anda mau.
Kami telah menggunakan sistem ini selama hampir satu tahun, pertama sebagai bukti nilai yang dimulai Maret lalu, kemudian mulai beroperasi selama musim panas, dan sekarang beroperasi penuh, menerapkannya untuk mendukung banyak proyek terkait NIST 800-171 yang telah kami ikuti, dan di mana kami memiliki klien yang memiliki lingkungan yang heterogen. Sistem ini telah bekerja dengan sangat baik. Apakah kami sudah 100% siap? Tidak. Kami masih memerlukan parser untuk ditulis bagi alat yang belum tersedia. Kami belum sepenuhnya mengaktifkan SOAR, dan sejujurnya, saya ragu untuk melakukannya di beberapa lokasi pelanggan kami yang lebih rapuh di mana kami tidak tahu seperti apa efek berantai yang mungkin terjadi akibat tindakan otomatis tersebut.
Apakah kita senang telah membeli produk ini? XDRTentu saja. Sistem ini biayanya hampir sama dengan gaji beberapa analis yang handal, tetapi saya yakin sistem ini akan memungkinkan kami untuk menjangkau klien yang sebelumnya tidak dapat kami akses.
Berbagi itu peduli. Kami telah belajar banyak dari pengalaman pahit dan mengalami beberapa momen anggaran yang menakutkan, sampai-sampai saya berpikir kami harus mengeluarkan banyak uang untuk membiayai proyek ini—lebih banyak daripada yang saya miliki di rekening selama setahun. Tim Stellar kami sangat luar biasa, meskipun kami hanyalah ikan kecil di kolam besar mereka. Saya harap ini bermanfaat saat Anda mempertimbangkan proyek Anda sendiri. XDR pembelian. Atau, jika Anda lebih suka, hubungi kami. Kami akan dengan senang hati membuatkannya untuk Anda. Tujuan XDR di lingkungan Stellar Cyber multi-tenant baru kami.


