Considerando un XDR Acquisto? Ecco le nostre lezioni apprese.

Lezioni apprese dalla nostra ricerca e integrazione del nostro XDR

È in corso la distribuzione di Trusted Internet Cyber ​​stellare XDR –come un SOC- soluzione monitorata o come Infrastruttura come Servizio.

Il clamore del marketing intorno XDR è assordante per coloro che stanno considerando un XDRÈ difficile districarsi tra i siti web accattivanti e il rumore del marketing per capire cosa sia realmente reale. Quindi, ho pensato di condividere alcune lezioni apprese, dal punto di vista dell'amministratore delegato di un'azienda autofinanziata. MSSP, Spero che questo ti aiuti nelle tue decisioni di acquisto.

Negli ultimi quattro anni, siamo stati un Fortinet MSSP morto nella lana. Adoriamo i nostri firewall Fortinet, con il nostro personale certificato tramite NSE7, che lavora duramente per mettere a punto le macchine ad alta velocità ricche di funzionalità per piegarsi alla nostra volontà. Per vari motivi, circa due anni fa abbiamo deciso di iniziare la ricerca di un modo per soddisfare le richieste degli aspiranti clienti di non dover strappare e sostituire i loro sistemi di sicurezza esistenti.

Anche, SOC, NOC, EDR, MDR, NDR, MSSPPerché qualcuno non dovrebbe combinarli tutti in un'unica scatola che comprende TUTTI i loro registri e utilizza un po' di apprendimento automatico per addestrare l'intelligenza artificiale a fornire un'assistenza migliore SOC analisti? Ho un vecchio amico che si riferiva a questo come alla Scatola di Dio. Sa tutto.

XDR è l'inizio della God Box.
I nostri requisiti:

  • Deve integrare tutti gli altri fornitori nell'ambiente di un cliente senza richiedere loro di strappare e sostituire l'infrastruttura esistente.

    Non volevamo avere un agente distribuito su ogni computer. Hanno già AV e Anti-Evasione. Non volevamo caricare su un altro sistema endpoint.

    Vogliamo la possibilità di integrare l'analisi del flusso di rete per il rilevamento delle anomalie, ma potremmo non volerlo il 100% delle volte. Flow produce grandi volumi di dati che volevamo poter attivare e disattivare secondo necessità sulla base di altri indicatori.

  • Deve soddisfare tutti i requisiti di raccolta/analisi dei registri NIST 800-171.

    Mentre ISO, CIS, HIPAA o PCI richiedono l'aggregazione e l'analisi di tutti questi registri, NIST 800-171 richiede voci di registro monitorate da quasi tutti i dispositivi per ogni evento: infrastruttura, endpoint e sicurezza.

    Dobbiamo trovare un modo migliore per tenere d'occhio questi registri e farlo in un modo che la nostra base di clienti focalizzata sulle PMI può permettersi. Per fare ciò, dobbiamo essere in grado di inserirli in un sistema che comprenda ciascuno dei registri richiesti.

  • Deve essere multi-tenant.

    All'epoca non avevo idea di quanti dubbi avrei avuto sull'intelligenza artificiale, finché non ho visto i vari XDRs run. Preparati con una squadra intelligente.

    Abbiamo confrontato l'uno con l'altro, eseguendo test A | B mentre utilizzavamo FortiAnalyzer e i dati di log grezzi nel nostro stack Lucene come linee di base

  • Idealmente, il XDR deve ospitare qualsiasi fornitore, non solo quelli costruiti da XDR venditore.

    Alcuni XDR i fornitori che abbiamo esaminato hanno costruito i propri AV, IPS, ecc. Altri hanno realizzato OEM di altri, ma non ne hanno voluto parlare.

    In ogni caso, voglio sapere che gli strumenti integrati nel XDR sono maturi e testati.

  • Se c'è un componente cloud, voglio la prova che il loro ambiente cloud è sicuro.

    Tutti i dati vulnerabili dei nostri clienti finiranno per risiedere lì. Non voglio una violazione dei dati nel nostro XDR Un fornitore che divulga informazioni sulle vulnerabilità dei clienti. Dal punto di vista dello spionaggio, questo è un obiettivo INCREDIBILMENTE ricco. DEVE essere sicuro.

    Valutiamo la sicurezza backend di tutti i nostri fornitori. Quando lo abbiamo fatto durante la nostra ricerca, uno XDR Il fornitore aveva un prodotto straordinario, ma i servizi offerti in un ambiente cloud non erano mai stati testati sulla sicurezza!

    La conformità è buona, ma soprattutto? Descrivimi come proteggi i dati. Fammi sentire a mio agio che hai adottato le misure per proteggere i dati. Sono stato sorpreso da più di uno che non poteva farlo.

  • La struttura dei prezzi deve essere prevedibile al 100%.I costi variabili uccidono. Volevo assicurarmi che non avremmo avuto sorprese. Se un XDR il fornitore ti chiede: "Quanti endpoint hai?" CORRERE. La struttura dei prezzi deve adattarsi alla nostra capacità di integrarlo nei nostri costi di abbonamento, con un margine ragionevole. Nel mondo MSSP, SOC I costi possono farci fallire più velocemente di qualsiasi altra cosa. Come può un MSSP scalare senza spendere una fortuna in costi di manodopera per la sicurezza informatica sempre più elevati?

 

La nostra ricerca della Cenerentola XDR (quello che ci calza a pennello!):

Abbiamo esaminato decine di fornitori, ne avete sentito i nomi, dopo quasi due anni di analisi della concorrenza, demo e prove da parte di quasi una dozzina XDR aziende, abbiamo ristretto la nostra attenzione a due, entrambe in fase di sperimentazione, e Stellar Cyber ​​ci ha convinto.

Questo è stato un investimento di capitale significativo per noi. Volevamo assicurarci di averlo fatto bene e di essere in grado di recuperare il nostro investimento in volume ed efficienze aggiuntivi. Invece di andare con la loro versione cloud, abbiamo acquistato il server a 88 core e 20 TB. Il sistema è progettato per analizzare e analizzare grandi quantità di dati da dozzine di dispositivi infrastrutturali, registri di endpoint e sistemi di sicurezza. Volevamo proteggerlo, quindi lo abbiamo raccolto nella nostra struttura protetta presso l'Iron Mountain Datacenter e abbiamo eseguito la nostra prima prova "mangia il tuo cibo per cani" all'inizio dell'estate dello scorso anno.

Abbiamo MOLTE lezioni apprese. Non sarò in grado di condividerli tutti in un breve documento, ma ho pensato che sarebbe stato utile condividere alcuni dei più grandi.

  • XDR offre una soluzione meravigliosa per riunire praticamente qualsiasi informazione tu possa immaginare in un unico pannello di vetro. L'abbiamo trovato davvero sconcertante.

  • Questo non è uno strumento di livello base. XDR può introdurre ambiguità dove non dovrebbe esistere. Avrai bisogno di un team intelligente per valutare ogni XDR colpire prima di attivare SOAR. Mentre l'IA impara dal XDR la base clienti più ampia del fornitore, apprende anche attraverso le azioni eseguite da Your analisti. Devono essere intelligenti.

  • ponte XDR Solutions desidera valutare il prezzo in base all'endpoint. Questo è un affare killer. Se un venditore chiede: "Quanti endpoint hai?"... CORRI.

XDR offre una soluzione meravigliosa per riunire praticamente qualsiasi informazione tu possa immaginare in un unico pannello di vetro. L'abbiamo trovato davvero sconcertante.

XDR è un'idea fantastica, ma una cattiva esecuzione ti rovinerà la giornata. Gli informatici vogliono immediatamente buttare tutto (e il lavello della cucina) su questa scatola magica. E anche se capisco perfettamente il desiderio geek di "più dati sono buoni", ha reso la curva di formazione per il nostro SOC analisti brutalmente duri.

Questi dispositivi consumeranno praticamente qualsiasi quantità di dati tu riesca a immettervi. Ti sconsigliamo di inserirvi più di un flusso alla volta; almeno finché non ti sarai abituato a ciò che la macchina ti restituirà. Perché? La macchina produrrà risultati da sola, in base a regole preimpostate. Scoprirai che alcune sono valide, ma non tutte, e ce ne saranno molte. Il tuo SOC Gli analisti devono saperlo meglio. Inizialmente dovranno esaminare attentamente ogni singolo avviso per verificarlo e convalidarlo. XDR Come chiamarlo? Era sbagliato? Quali azioni devono essere intraprese? Intelligenza artificiale, automazione? La scatola magica? Tutte cose belle, ma senza una solida conoscenza di base di ciò che la macchina definisce buono e cattivo, potreste ritrovarvi sopraffatti. È successo a noi. C'è molto nascosto nella scatola nera. Procedete con calma. Lasciate che i vostri analisti imparino. Acquisite un flusso di dati alla volta.

La raccomandazione di Stutzman: La velocità uccide. Vai piano. Inizia con un feed di dati. Fallo normalizzare, quindi aggiungi il successivo.

 

Conosci questo. XDR non è uno strumento di livello base.

Ne prendo un po' SOC turni ogni trimestre per mantenere le mie competenze affinate. Mi tiene in contatto con il mio SOC, e forse lo faccio perché è uno dei miei lavori preferiti! Comunque, durante il mio primo turno con una nuova Stellar operativa nel nostro primo XDR Cliente, mi sono ritrovato (verso le 2 di notte) a osservare l'attività interna dietro i firewall ma chiaramente sulla rete, con un avviso che mi informava che password in chiaro venivano trasmesse a volume elevato a quindici sistemi diversi. Questa banca non era aperta alle 2 di notte.

Pensavo ci fossero solo due possibili spiegazioni: compromissione o scansione delle vulnerabilità. Come si è scoperto, il client stava eseguendo OpenVAS per testare la nostra risposta (siamo passati!), ma... come l'abbiamo vista? Sto guardando dati interni da posti che non avevamo mai visto prima! Ora stavamo acquisendo i registri di Windows, i registri dell'infrastruttura, i registri di autenticazione e il flusso di rete dalla banca di 60 persone. Raccoglievamo quasi 40 GB di log al giorno. Mi sentivo come il signor Magoo, che finalmente aveva dei buoni occhiali e vedeva i colori per la prima volta!

Man mano che integriamo completamente, abbiamo mantenuto il nostro FortiAnalyzer e Lucene Stack per consentire ai nostri analisti di allontanarsi dal XDR ambiente e visualizzare i dati presentati in un modo a loro familiare. Effettueremo un passaggio parallelo a un certo punto, quando scadranno le vecchie licenze. Tuttavia, durante la transizione, i nostri analisti di Livello 1 (analisti di triage) saranno costretti ad acquisire competenze più approfondite. Il triage sarà probabilmente un ricordo del passato, poiché XDR esegue azioni automatizzate per compiti più banali, come bloccare un nuovo scanner o convalidare i risultati degli strumenti prima di segnalarli per un'azione.

La raccomandazione di Stutzman: I tuoi analisti devono essere abbastanza intelligenti da capire cosa sta succedendo nei dati prima che l'intelligenza artificiale e l'automazione prendano il sopravvento e la nuova macchina impianta errori. Ho sessant'anni e lo faccio da molto tempo, ma volevo ancora un secondo paio di occhi. Questo non è uno strumento entry-level. È uno strumento di livello esperto.

 

ponte XDR le soluzioni vogliono stabilire il prezzo in base all'endpoint. Questo è un fattore che rovina l'affare.

Se uno XDR il fornitore chiede: "Quanti endpoint hai?" CORRERE!! Il conteggio degli endpoint non funziona in XDR prezzi. Non vi piacerà la sorpresa. Non mi stancherò mai di ripeterlo.

Lo abbiamo imparato nel modo più duro. Nirvana per un MSSP sta avendo dati da più dispositivi su un pannello di vetro. Abbiamo installato Stellar Cyber ​​operativamente la scorsa estate per le nostre operazioni interne. Crediamo nel "mangia il tuo cibo per cani" prima di andare a vivere con le vendite (usiamo tutto ciò che vendiamo).

Ho chiesto al mio Direttore IT di procedere un passo alla volta. Di inserire un flusso di informazioni nel sistema e di vedere come si normalizza. Purtroppo, seguendo l'esempio del nostro fornitore, ha installato una porta span nel nostro switch principale e ha trasferito tutto ciò che avevamo in Stellar. Il sistema ha preso vita. XDR Abbiamo generato un flusso pseudo per oltre 40,000 dispositivi. Ogni dispositivo IoT, mobile, computer, server, ogni singolo dispositivo con un indirizzo IP protetto da uno dei nostri firewall, ovunque nel nostro portafoglio clienti, ora veniva conteggiato come endpoint. Il nostro team di vendita è stato fantastico. Non ci hanno addebitato costi mentre cercavamo di capire come normalizzare, quindi abbiamo chiuso il fuoco e abbiamo iniziato con un cliente alla volta, partendo dalla nostra infrastruttura. Non volevamo perdere la fedeltà, quindi abbiamo finito per adottare una licenza a volume basata sulla quantità di dati, non sul numero di endpoint.

La raccomandazione di Stutzman: Chiedilo in anticipo, poi lancia tutto quello che vuoi.

Abbiamo installato il nostro sistema per quasi un anno, prima come prova di valore a partire dallo scorso marzo, poi diventando operativo durante l'estate e ora pienamente operativo, implementandolo a supporto dei numerosi progetti relativi a NIST 800-171 che abbiamo siamo stati coinvolti e dove abbiamo clienti che hanno ambienti eterogenei. Ha fatto un ottimo lavoro. Siamo al 100%? No. Abbiamo ancora bisogno che i parser siano scritti per strumenti che non sono già disponibili. Non abbiamo ancora attivato completamente SOAR e, francamente, sono riluttante a farlo in alcune delle sedi dei nostri clienti più fragili in cui non sappiamo quale tipo di effetto a catena potrebbero avere le azioni automatizzate.

Siamo felici di aver creduto in XDR? Assolutamente. Il sistema costa più o meno quanto un paio di bravi analisti, ma sono sicuro che ci permetterà di ampliare il nostro raggio d'azione a clienti a cui prima non avremmo potuto accedere.

Condividere è prendersi cura. Abbiamo imparato delle lezioni difficili e vissuto momenti di difficoltà finanziarie, quando pensavo che avremmo dovuto firmare degli assegni sostanziosi per pagare questa cosa, più soldi di quanti ne avrei avuti sul nostro conto per un anno. Il nostro team Stellar è stato fantastico, anche se siamo solo un pesce piccolo nel loro stagno più grande. Spero che questo vi sia stato utile mentre riflettete sulla vostra situazione. XDR acquisto. Oppure, se preferisci, contattaci. Saremo più che felici di creare Your XDR nel nostro nuovo ambiente Stellar Cyber ​​multi-tenant.

 

Scorrere fino a Top