NDR è un requisito per le moderne difese di sicurezza e l'agente SOC

Rilevamento e risposta di rete (NDR) è stato il Rodney Dangerfield degli strumenti di sicurezza negli ultimi anni: "non riceve alcun rispetto". Probabilmente, questo stato di discredito deriva da tutti i soldi di marketing investiti Rilevamento e risposta degli endpoint (EDR) and Rilevamento e risposta estesi (XDR)Potrebbe anche essere correlato alla crescita del traffico crittografato e alla conseguente errata convinzione che il traffico crittografato rendesse praticamente inoffensivo il sistema NDR (nota: non è così).

Qualunque sia il motivo del declassamento dell'NDR nella gerarchia degli strumenti di sicurezza, sono qui per dirvi che le storie sarcastiche sull'NDR non solo sono false, ma possono anche introdurre rischi inutili per le organizzazioni che si affidano a queste falsità. A mio modesto parere, l'NDR è oggi una necessità per le operazioni di sicurezza e il suo valore non potrà che aumentare in futuro.

Permettetemi di approfondire. C'è un vecchio detto sulla sicurezza informatica, "la rete non mente", il che significa che la telemetria di rete è fondamentale per monitorare tutte le attività: quale traffico è critico per la missione, quale traffico e quali protocolli attraversano la rete, come si comporta la rete e quale traffico viene utilizzato per attività dannose. Dal punto di vista della sicurezza, l'NDR è essenziale come complemento a tecnologie come l'EDR, XDR, SIEMe altri, in particolare per:

Okay, quindi l'NDR autonomo ha un valore reale. Ipso facto, l'NDR dovrebbe anche far parte dell'agenzia SOC progetti. Infatti, NDR rafforza l'agenzia SOC funzionalità con:

Va bene, NDR ha senso di per sé E come parte di un agente SOCQuindi, come dovrebbero procedere le organizzazioni? Mentre le imprese più grandi possono avere i budget e le competenze per mantenere uno strumento NDR indipendente, le piccole imprese e le PMI con risorse limitate possono trarre vantaggio da un agente SOC Una "piattaforma" che integra la telemetria NDR con altre fonti di dati come EDR, log cloud, log di identità e così via. In questo modo, una piattaforma integrata produce un grafo di dati univoco e affidabile che può essere utilizzato per creare modelli e agenti di intelligenza artificiale più accurati, consolidati e personalizzati, adattati al settore, alla posizione geografica e al profilo di minaccia di ciascuna organizzazione.

Così facendo, i CISO possono ridurre il TCO, razionalizzare gli strumenti per le operazioni di sicurezza e far sì che l'intero team di sicurezza "canti la stessa canzone". In altre parole, possono eliminare l'integrazione e la programmazione personalizzate mentre l'intero team di sicurezza (e forse anche quello IT) può condividere un'interfaccia comune per le operazioni di sicurezza, imparando e ottimizzando un singolo agente SOC piattaforma.

Con tutto il rispetto dovuto a Rodney Dangerfield, NDR dovrebbe ricevere molto rispetto, soprattutto quando le organizzazioni migrano da strumenti di operazioni di sicurezza disparati a un agente intelligente SOCOh, e ho forse dimenticato di dire che la rete non mente?

Scorrere fino a Top