Pendekatan Teknis untuk EDR Universal

Untuk vendor keamanan dan mereka yang berada di XDR pasar khususnya, ada sumbu arsitektur membangun vs. mengintegrasikan. Di satu sisi, Anda memiliki “Bangun / Dapatkan Semuanya” – vendor yang terintegrasi secara vertikal dan ingin menjadi tumpukan keamanan lengkap suatu perusahaan. Di sisi lain, Anda memiliki “Berintegrasi dengan Segalanya” – vendor yang membangun satu komponen atau API yang dimaksudkan untuk disatukan ke dalam arsitektur yang lebih besar. Ada pro dan kontra untuk kedua pendekatan tersebut. Kubu “Bangun / Dapatkan Semuanya” dapat menyatukan semua komponen dengan erat untuk menciptakan pengalaman keamanan yang kohesif, tetapi mereka melakukannya dengan mengorbankan fokus dan kemungkinan besar tidak akan menjadi yang terbaik. Kubu “Integrasikan dengan Semuanya” bersuka ria dalam fokus yang diberikan dan dapat membangun produk yang fantastis dengan cakupan minimal, tetapi mengharuskan pembeli tertentu untuk melapisinya ke dalam portofolio keamanan mereka yang lebih luas.

Di Stellar Cyber, kami mengambil pendekatan berada di suatu tempat di tengah sumbu arsitektur ini – keseimbangan antara kemampuan bawaan (terutama NDR, SIEM, TIP, Dan XDR mesin AI) dan kemampuan yang kami integrasikan. Salah satu kelas produk terpenting yang kami integrasikan adalah EDR. Kami baru-baru ini mengumumkan EDR Universal Pertama di Industri, yang merupakan kemampuan untuk menghadirkan EDR atau EDR apa pun ke platform kami, dan kami tidak hanya mendukungnya, tetapi kami membuatnya lebih baik sambil memastikan tingkat kesetiaan terlepas dari pilihan EDR. Dengan kata lain, ini memungkinkan pengguna untuk mendapatkan yang terbaik dari pendekatan bawaan dan terintegrasi – ini menawarkan Integrasi EDR universal di mana produk yang diintegrasikan terintegrasi sangat erat sehingga berperilaku seolah-olah merupakan bagian asli dari platform, tetapi platform tersebut tetap terbuka.

Salah satu tantangan teknis terbesar yang kami hadapi saat mengembangkan kemampuan ini adalah bagaimana cara menghasilkan peringatan dengan ketepatan tinggi secara konsisten, apa pun vendor EDR-nya. Kami menggambarkan pendekatan teknis kami sebagai “Jalur Peringatan” atau teknik pemrosesan yang diperlukan untuk berpindah dari data EDR sumber ke peringatan fidelitas tinggi di Stellar Cyber. Setiap EDR berbeda, yang menjadi dasar perlunya mengembangkan kerangka kerja untuk menangani setiap EDR secara efektif.

Kerangka kerja dan Jalur Peringatan yang dijelaskan di bawah ini adalah fitur backend yang tersedia di Bintang Cyber Open XDR Platform.

 

Jalur Peringatan 1 – “Pengayaan Passthrough”

Teknik “Passthrough Enrichment” mengambil peringatan dari sistem EDR sumber, lalu memperkaya peringatan tersebut dengan intelijen ancaman tambahan dan menyelaraskannya dengan MITRE ATT&CK. Dalam arti tertentu, ini seperti menambahkan beberapa konteks tambahan setelah melaporkan ulang berita, tetapi bisa sangat efektif jika beberapa peringatan tertentu dalam EDR sumber memiliki fidelitas tertinggi. Namun, dalam penelitian kami, pendekatan ini paling banter hanya berlaku sebagian untuk EDR tertentu.

Teknik “Passthrough Enrichment” mengambil alert dari sumber Sistem EDR, kemudian memperkaya peringatan tersebut dengan intelijen ancaman tambahan dan menyelaraskannya dengan MITRE ATT & CKDalam arti tertentu, ini seperti menambahkan beberapa konteks tambahan setelah melaporkan ulang berita, tetapi bisa sangat efektif jika beberapa peringatan tertentu dalam sumbernya EDR memiliki kesetiaan tertinggi. Namun, dalam penelitian kami, pendekatan ini paling banter hanya berlaku sebagian untuk setiap EDR.

 

Jalur Peringatan 2 – “Deduplikasi”

Teknik “Deduplikasi” menerapkan Pembelajaran Mesin untuk mengidentifikasi sumber EDR alert yang duplikatif dan kemungkinan merupakan bagian dari aktivitas yang sama, dan menghasilkan peringatan tunggal dalam Stellar Cyber ​​untuk meningkatkan kinerja otomatisasi dan analis.

 

Jalur Peringatan 3 – “Pembelajaran Mesin Berbasis Peristiwa”

Teknik “Machine Learning Event-Based” adalah teknik yang paling menantang secara teknis karena semua sumber EDR acara dan peringatan diproses melalui berbagai model peringatan ML yang menghasilkan peringatan baru dalam Stellar Cyber. Hal ini memerlukan studi data yang signifikan dan proses normalisasi yang kuat untuk dilakukan di seluruh vendor EDR.

 

Pendekatan Kami terhadap EDR Universal

Prinsip panduan kami dalam merancang kerangka kerja ini adalah hasil keamanan bagi pengguna akhir. Karena tidak ada EDR yang sama, ini berarti kami menerapkan Jalur Peringatan yang berbeda ke berbagai subset peringatan dan peristiwa di berbagai produk EDR. Misalnya, EDR 1 mungkin memiliki 10% Passthrough, 50% Deduplikasi, dan 40% Berbasis Peristiwa Pembelajaran Mesin, sedangkan untuk EDR 2 rasio tersebut masing-masing dapat menjadi 0%, 80%, dan 20%.

Bagi perusahaan yang tidak membangun EDR internal, kami berada di garis terdepan dalam penelitian keamanan berbasis titik akhir. Hal ini menarik secara internal bagi perusahaan itu sendiri, tetapi yang terpenting karena artinya bagi pelanggan kami. Masih banyak pekerjaan yang harus dilakukan, dan jika Anda tertarik untuk bergabung dengan tim keamanan atau teknik kami yang berbakat, silakan lihat lowongan pekerjaan.

Gulir ke Atas