
Mencocokkan Sumber Daya dan Risiko Bisnis dengan Solusi yang Tepat
Mendapatkan visibilitas dan menanggapi serangan di seluruh infrastruktur perusahaan (titik akhir, server, aplikasi, SaaS, cloud, pengguna, dll.) adalah tugas yang sangat berat dalam lingkungan keamanan siber saat ini. Perusahaan dipaksa untuk membuat tumpukan keamanan yang kompleks yang terdiri dari SIEM, UEBA, MELONJAK, EDR, NDR, TIP dan alat-alat lainnya untuk memenuhi tantangan ini. Bagi banyak perusahaan, SIEM adalah alat utama untuk menggabungkan dan menganalisis data dari infrastruktur. Hampir setengah dari perusahaan melaporkan bahwa mereka tidak puas dengan SIEMs [1], namun semua perusahaan akan segera menunjukkan jumlah modal, waktu dan sumber daya yang telah mereka curahkan untuk membangun dan memelihara SIEMs. Open XDR muncul sebagai pendekatan baru yang mengatasi tantangan dalam mendapatkan visibilitas dan menanggapi serangan di seluruh infrastruktur perusahaan. Dalam artikel ini, kita akan melihat bagaimana Open XDR ke SIEM memenuhi standar sebagai solusi keamanan.
Mendefinisikan Open XDR
Gartner mendefinisikan XDR, atau eXtended Detection and Response, sebagai “platform deteksi dan respons insiden keamanan terpadu yang secara otomatis mengumpulkan dan mengkorelasikan data dari berbagai komponen keamanan milik perusahaan.” Definisi ini, yang berasal dari tahun 2020, tidak mencakup Open XDR sebagai kategori yang sedang berkembang XDR yang mengumpulkan dan menghubungkan data dari semua komponen keamanan yang ada, tidak hanya hak milik atau vendor tunggal. Jadi, Open XDR didefinisikan sama dengan Gartner XDR definisi kecuali diakhiri dengan “semua komponen keamanan yang ada, dikirimkan melalui arsitektur terbuka”. itu Terbuka vs. Asli XDR Perbedaan tersebut dibahas secara detail dalam artikel lain. Dalam artikel ini, kita fokus pada... Open XDR dibandingkan dengan SIEM. Jadi Open XDR memiliki persyaratan teknis berikut untuk memenuhi janji dari definisi di atas:
- Kemampuan Penerapan – Arsitektur layanan mikro berbasis cloud untuk skalabilitas, ketersediaan, dan fleksibilitas penerapan
- Penggabungan Data – Sentralisasikan, normalisasikan, dan perkaya data di seluruh permukaan serangan, termasuk jaringan, cloud, titik akhir, aplikasi, dan identitas
- Deteksi - Deteksi otomatis bawaan melalui Pembelajaran mesin
- Korelasi – Deteksi berkorelasi fidelitas tinggi di berbagai alat keamanan
- Respon Cerdas – Respons satu klik atau otomatis dari platform yang sama.
Kedengarannya mirip dengan SIEM ditambah sedikit SUARA? Itu karena memang begitu. Namun, ada perbedaan arsitektur utama yang memungkinkan Open XDR untuk memenuhi banyak janji SIEMs dimana SIEMs telah gagal.

Mendefinisikan SIEM
Gartner mendefinisikan SIEM, atau Security Information and Event Management (SIEM), sebagai teknologi yang “mendukung deteksi ancaman, kepatuhan, dan manajemen insiden keamanan melalui pengumpulan dan analisis (baik secara real-time maupun historis) dari peristiwa keamanan, serta berbagai sumber data peristiwa dan kontekstual lainnya.” Definisi ini sangat mirip dengan definisi XDRPerbedaan terbesar terletak pada arsitektur, tetapi secara definisi murni... SIEM Dinamakan demikian karena tujuan utamanya – untuk mengelola informasi dan peristiwa. XDR Nama sistem ini juga diambil dari tujuan utamanya – untuk mendeteksi dan merespons. Ini mungkin tampak seperti hal kecil, tetapi perbedaan tujuan bisnis inilah yang mendorong pendekatan arsitektur, dan inilah alasannya. SIEMInvestasi semacam itu sangat membutuhkan modal besar dalam lingkungan keamanan saat ini.
Arsitektur Dibandingkan
Perbandingan ini hanya berfokus pada perbedaannya. Ada sejumlah kesamaan teknis termasuk penyimpanan jangka panjang, integrasi terbuka dengan alat keamanan, cloud-nativity, dan pencarian serta perburuan ancaman yang efisien.
Namun, Open XDR memiliki lima perbedaan arsitektur utama dari SIEMs:
- Data dipaksa ke dalam keadaan normal dan diperkaya, dan ini dilakukan sebelum data disimpan dalam danau data.
- Deteksi dan korelasi peringatan secara otomatis digerakkan oleh AI di Open XDR, bukan aturan yang ditulis manusia seperti halnya SIEMs.
- Insiden dihasilkan dari peringatan yang saling terkait, dari mana respons tunggal pada platform yang sama diatur, dibandingkan dengan SIEMyang mengirimkan peringatan ke platform SOAR lain yang kemudian melakukan korelasi dan respons selanjutnya.
- Banyak alat yang diperlukan untuk operasi keamanan yang disatukan, seperti Danau Data Besar, UEBA, SOAR, TIP, NDR or EDR pada satu platform sementara banyak SIEMhanya mencakup a Danau Data Besar, memaksa SIEM pengguna untuk menggabungkan banyak alat yang rumit secara manual menjadi satu.
Perbedaan 1 dan 2 saling berkaitan. Untuk membangun dan memelihara AI yang bermakna di industri apa pun, masalah data harus dipecahkan. Dalam hal keamanan, itu berarti data harus dipusatkan, dinormalisasi, dan diperkaya untuk mengurangi kompleksitas data. Jika data dimodelkan secara berbeda pada setiap penerapan platform, akan menjadi masalah yang mustahil untuk memelihara model AI. XDR Hal ini memaksa data untuk dimodelkan dengan cara yang sama di setiap penerapan sebelum data masuk ke Data Lake; data hanya tersedia dalam keadaan yang dinormalisasi dan diperkaya. SIEM Sistem tersebut menyediakan fitur ini sebagai fungsi opsional atau tidak menyediakan fitur ini sama sekali; dalam kasus opsional, normalisasi dan pengayaan diperlakukan sebagai langkah pasca-pemrosesan pada data mentah yang sudah tersimpan.
Singkatnya, pada perbedaan teknis 1 dan 2, Open XDR memaksa normalisasi dan pengayaan pada data, sehingga mampu membangun AI yang bermakna yang menghubungkan peristiwa dan peringatan secara bersamaan. Untuk alasan yang sama, SIEM Arsitektur tersebut tidak mampu menghasilkan mesin AI dengan tingkat ketelitian yang sama karena cara pengolahan datanya. SIEMMereka akan mampu memanfaatkan AI, tetapi akan sulit untuk meningkatkan skalanya.
Perbedaan teknis 3 bermuara pada Open XDR melakukan korelasi dan respons dalam platform yang sama. Konstruksi tingkat tinggi dari suatu insiden (beberapa peringatan terkait) secara otomatis diproduksi dalam Open XDR Platform, dan ditanggapi secara holistik. SIEM harus melewati peringatan ke SUARA, yang harus menghubungkan peringatan dengan aturan tanpa konteks mendalam tentang segala sesuatu yang terjadi di lingkungan. Open XDR menghasilkan respons persis seperti SIEM dan SOAR memang demikian, tetapi akurasi responsnya jauh lebih besar dengan XDR karena hal ini diatur dari platform yang sama yang melakukan deteksi dan korelasi berbasis AI, di mana semua data tersedia.
Perbedaan teknis terakhir berpusat pada pendekatan membangun dan memelihara tumpukan keamanan keseluruhan. Open XDR dirancang untuk menyatukan semua alat utama untuk operasi keamanan sehingga dapat diatur dari satu platform. Banyak SIEMPlatform tersebut menawarkan daftar plugin yang panjang dan tingkat kustomisasi yang mendalam, tetapi hal itu membebankan tanggung jawab kepada pengguna untuk membangun dan mengkonfigurasi sistem mereka sendiri.
Bagi perusahaan, perbedaan teknis ini memengaruhi modal, waktu, dan sumber daya yang dibutuhkan untuk menjalankan platform keamanan. SIEMTeknologi ini bersifat terbuka, sehingga biaya pengoperasiannya akan mahal. Open XDR platform adalah teknologi yang bersifat preskriptif keamanan, dan karena itu perusahaan akan jauh lebih efisien saat menggunakannya.
Terakhir, meskipun bukan perbedaan teknis murni, ada dua area di mana SIEMFokusnya jauh lebih besar pada penyimpanan data terkait kepatuhan yang intensif dan penggunaan platform yang sama untuk Operasi TI. XDR Dirancang untuk menghasilkan deteksi dan respons. Meskipun masih dapat memenuhi persyaratan kepatuhan, namun sejak awal tidak dirancang untuk itu. Operasi TI dalam platform yang sama adalah sesuatu yang hanya dapat dilakukan jika... SIEM dapat mengklaim, sebagai Open XDR berfokus sepenuhnya pada keamanan.
Bagaimana dengan NG-SIEMs?
“Generasi Berikutnya” apa pun menandakan sesuatu yang lebih baik, bukan berbeda. NG-SIEMs lebih baik dari SIEMs dalam arti hipotetis. Open XDR berbeda dari keduanya. NG-SIEMs membawa kemajuan besar di banyak bidang di mana warisan SIEMs tidak mampu memenuhi tuntutan lingkungan keamanan saat ini. Beberapa peningkatan penting adalah:
- Penggunaan teknologi Big Data (tidak lagi SIEM sering terjatuh)
- Beberapa Analisis Perilaku Pengguna dan Entitas (UEBA) melalui berbagai algoritma
- Peningkatan UI/UX pada alur kerja utama seperti Threat-Hunting
- Integrasi asli atau terbuka dengan MELONJAK
- Plugin pemodelan data.
NG-SIEMs tentu saja menutup kesenjangan kemampuan antara Open XDR ke SIEMNamun, perbedaan arsitektur tetap sama.
Beberapa Vendor Mengatakan Mereka Menawarkan Sebuah SIEM Dan sebuah XDR Platform – Ada Apa Sebenarnya?
Ada banyak kesamaan di antaranya SIEM ke Open XDRSeperti yang telah disebutkan di atas. Perbedaan teknisnya memang halus, tetapi memiliki implikasi besar terhadap nilai bisnis dan modal yang dibutuhkan untuk beroperasi. Ada dua klaim yang dibuat oleh vendor jika mereka menggunakan keduanya. SIEM ke Open XDR untuk mendeskripsikan produk mereka.
Klaim pertama yang mungkin dibuat oleh vendor adalah bahwa mereka dapat menggunakan "SIEM Kemampuan” untuk merujuk pada mereka Open XDR Platform memiliki semua kemampuan penting dari sebuah SIEM – koleksi terbuka, penyimpanan, pencarian, pelaporan, berbasis cloud – sebagai cara untuk menggambarkan bagaimana Open XDR dapat diterapkan dalam tumpukan keamanan perusahaan, khususnya untuk menggantikan yang sudah ada. SIEM.
Klaim kedua yang mungkin dibuat oleh vendor adalah dengan mengatakan bahwa platform mereka adalah SIEM dan Open XDR PlatformIni adalah poin yang membingungkan, kemungkinan untuk memastikan bahwa penjual tidak kehilangan potensi pemasaran kategori dan dapat menjual produk kepada pelanggan terlepas dari apakah mereka mencarinya atau tidak. SIEM or Open XDRSeperti yang telah dibahas di atas, SIEM ke Open XDR berbeda, jadi produk yang sama tidak mungkin keduanya.
Menavigasi Jalur Tabrakan XDR Dan SIEM
XDR berada di jalur tabrakan dengan SIEM dan SOAR, seperti yang dicatat oleh Forrester [2]. Perusahaan perlu mendekati kedua kategori teknologi tersebut dengan mempertimbangkan hasil bisnis jangka panjang dan sumber daya yang tersedia. Apakah deteksi dan respons otomatis dengan akurasi tinggi yang siap pakai lebih penting? Apakah kemampuan respons dari platform yang sama oleh tim yang sama sangat penting untuk mengurangi waktu serangan berlangsung? Apakah tim kekurangan staf dan/atau membutuhkan banyak pelatihan untuk menjalankan alat tersebut? Ini adalah pertanyaan-pertanyaan kunci yang harus diajukan perusahaan ketika menentukan strategi tumpukan keamanan mereka dan memutuskan apakah XDR or SIEM tepat untuk mereka.


