
Abbinare risorse e rischio aziendale con la giusta soluzione
Ottenere visibilità e rispondere agli attacchi nell'intera infrastruttura aziendale (endpoint, server, applicazioni, SaaS, cloud, utenti, ecc.) è un compito molto arduo nell'ambiente di sicurezza informatica odierno. Le aziende sono costrette a creare stack di sicurezza complessi costituiti da SIEM, UEBA, SALITA, EDR, NDR, Consiglio e altri strumenti per affrontare questa sfida. Per molte imprese, SIEM è lo strumento principale per l'aggregazione e l'analisi dei dati dell'infrastruttura. Quasi la metà delle imprese dichiara di non essere soddisfatta del proprio SIEMs [1], ma tutte le imprese saranno pronte a sottolineare la quantità di capitale, tempo e risorse che hanno investito per sostenere e mantenere la loro SIEMs. Open XDR sta emergendo come un nuovo approccio per affrontare la sfida di ottenere visibilità e rispondere agli attacchi nell'intera infrastruttura aziendale. In questo articolo vedremo come Open XDR and SIEM essere all'altezza delle soluzioni di sicurezza.
Definizione Open XDR
Gartner definisce XDR, o eXtended Detection and Response, come "una piattaforma unificata di rilevamento e risposta agli incidenti di sicurezza che raccoglie e correla automaticamente i dati da più componenti di sicurezza proprietari". Questa definizione, risalente al 2020, non cattura Open XDR come una categoria emergente di XDR che raccoglie e correla i dati da tutti i componenti di sicurezza esistenti, non solo proprio o quelli del singolo fornitore. Così, Open XDR è definito come quello di Gartner XDR definizione tranne che finisce con “tutti i componenti di sicurezza esistenti, forniti tramite un'architettura aperta”. Aperto vs. Nativo XDR differenza è discussa in dettaglio in un altro articolo. In questo articolo, ci concentriamo su Open XDR come si confronta con SIEM. Quindi, Open XDR ha i seguenti requisiti tecnici per soddisfare la promessa della definizione di cui sopra:
- Distribuzione – Architettura di microservizi cloud-native per scalabilità, disponibilità e flessibilità di implementazione
- Fusione di dati – Centralizza, normalizza e arricchisci i dati su tutta la superficie di attacco, inclusi rete, cloud, endpoint, applicazioni e identità
- Rilevamento - Rilevamenti automatici integrati tramite machine Learning
- Correlazione – Rilevamenti correlati ad alta fedeltà su più strumenti di sicurezza
- Risposta intelligente - Risposta automatica o con un clic dalla stessa piattaforma.
Suona simile a SIEM più un po' SOAR? Questo perché lo è. Tuttavia, ci sono importanti differenze architettoniche che consentono Open XDR per mantenere molte delle promesse di SIEMs where SIEMs sono venute meno.

Definizione SIEM
Gartner definisce SIEM, o Security Information and Event Management, come tecnologia che "supporta il rilevamento delle minacce, la conformità e la gestione degli incidenti di sicurezza attraverso la raccolta e l'analisi (sia in tempo quasi reale che storica) di eventi di sicurezza, nonché un'ampia varietà di altre fonti di dati di eventi e contestuali". Questa definizione è notevolmente simile alla definizione di XDR. L'architettura è dove risiedono le differenze più grandi, ma puramente per definizione una SIEM prende il nome dal suo scopo principale: gestire informazioni ed eventi. XDR prende il nome anche dal suo scopo principale: rilevare e rispondere. Questo può sembrare un dettaglio di poco conto, ma questa differenza negli scopi aziendali è ciò che guida l'approccio architettonico, ed è il motivo per cui SIEMsono così ad alta intensità di capitale nell'attuale contesto di sicurezza.
Architetture a confronto
Questo confronto si concentra solo sulle differenze. Esistono numerose somiglianze tecniche tra cui archiviazione a lungo termine, integrazioni aperte con strumenti di sicurezza, cloud-nativity e ricerca efficiente e caccia alle minacce.
Però, Open XDR presenta cinque differenze architettoniche fondamentali rispetto a SIEMs:
- I dati vengono forzati in uno stato normalizzato e arricchito, e questo viene fatto prima che i dati vengano archiviati in un data lake.
- I rilevamenti e la correlazione degli avvisi sono guidati automaticamente dall'IA in Open XDR, non regole scritte dall'uomo come con SIEMs.
- Gli incidenti vengono prodotti da avvisi correlati, dai quali viene orchestrata una singola risposta sulla stessa piattaforma, rispetto a un SIEM, che invia avvisi a una piattaforma SOAR diversa che poi esegue la correlazione e la risposta a valle.
- Molti strumenti necessari per le operazioni di sicurezza sono unificati, come ad esempio Big Data Lake, UEBA, SOAR, TIP, NDR or EDR su una piattaforma mentre molte SIEMincludono solo un Big Data Lake, forzando SIEM utenti di combinare manualmente molti strumenti complessi insieme da soli.
Le differenze 1 e 2 vanno di pari passo. Per sviluppare e mantenere un'intelligenza artificiale significativa in qualsiasi settore, è necessario risolvere il problema dei dati. In termini di sicurezza, ciò significa che i dati devono essere centralizzati, normalizzati e arricchiti per ridurne la complessità. Se i dati vengono modellati in modo diverso a ogni implementazione di una piattaforma, sarà impossibile mantenere i modelli di intelligenza artificiale. XDR obbliga i dati a essere modellati allo stesso modo in ogni distribuzione prima che vengano trasferiti in un Data Lake; i dati sono disponibili solo nel loro stato normalizzato e arricchito. SIEM fornisce questa funzionalità come opzionale oppure non la fornisce affatto; nel caso opzionale, la normalizzazione e l'arricchimento vengono trattati come una fase di post-elaborazione sui dati grezzi già memorizzati.
In sintesi, sulle differenze tecniche 1 e 2, Open XDR forza la normalizzazione e l'arricchimento dei dati, quindi è in grado di creare un'intelligenza artificiale significativa che metta in relazione eventi e avvisi. Per gli stessi motivi, SIEM L'architettura non è in grado di produrre un motore di intelligenza artificiale con la stessa fedeltà a causa del suo trattamento dei dati. SIEMsarà possibile sfruttare l'intelligenza artificiale, ma sarà difficile scalarla.
La differenza tecnica 3 si riduce a un Open XDR eseguire correlazione e risposta nella stessa piattaforma. Un costrutto di ordine superiore di un incidente (più avvisi correlati) viene prodotto automaticamente in un Open XDR piattaforma, e si risponde olisticamente. UN SIEM deve passare avvisi a a SOAR, che deve correlare gli avvisi con le regole senza il contesto profondo di tutto ciò che accade nell'ambiente. Open XDR produce una risposta proprio come un SIEM e SOAR lo fa, ma la fedeltà della risposta è molto maggiore con XDR perché è orchestrato dalla stessa piattaforma che esegue rilevamenti e correlazioni basate sull'intelligenza artificiale, dove tutti i dati sono disponibili.
L'ultima differenza tecnica è incentrata sull'approccio alla creazione e al mantenimento dello stack di sicurezza complessivo. Open XDR è stato progettato per unificare tutti gli strumenti chiave per le operazioni di sicurezza in modo che possano essere orchestrati da un'unica piattaforma. Molti SIEMoffrono lunghi elenchi di plugin e livelli di personalizzazione elevati, ma ciò lascia agli utenti l'onere di creare e configurare il proprio sistema.
Per l'azienda, queste differenze tecniche influenzano il capitale, il tempo e le risorse necessari per gestire una piattaforma di sicurezza. SIEMsono tecnologie aperte, quindi saranno costose da gestire. Open XDR le piattaforme sono tecnologie prescrittive di sicurezza e quindi le aziende saranno molto più efficienti quando le impiegano.
Infine, pur non trattandosi di differenze strettamente tecniche, due aree in cui SIEMsi sono concentrati molto di più sull'archiviazione pesantemente correlata alla conformità e sull'uso della stessa piattaforma per le operazioni IT. XDR è progettato per il risultato di rilevamento e risposta. Può comunque soddisfare i requisiti di conformità, ma non è stato progettato per questo fin dall'inizio. Le operazioni IT nella stessa piattaforma sono qualcosa che solo SIEM può affermare, come Open XDR è strettamente focalizzato sulla sicurezza.
Che ne dici di NG-SIEMs?
Qualsiasi cosa "Next Gen" segnala qualcosa che è migliore, non diverso. NG-SIEMs sono migliori di SIEMs in senso ipotetico. Open XDR è diverso da entrambi. NG-SIEMha portato enormi progressi in molti settori in cui l'eredità SIEMs non erano al passo con le esigenze dell'ambiente di sicurezza odierno. I miglioramenti notevoli sono:
- Utilizzo delle tecnologie Big Data (non più SIEM cadendo costantemente)
- Alcune analisi del comportamento degli utenti e delle entità (UEBA) attraverso vari algoritmi
- Miglioramenti UI/UX a flussi di lavoro chiave come Threat-Hunting
- Integrazione nativa o aperta con SOAR
- Plugin di modellazione dati.
NG-SIEMs colmare certamente il divario di capacità tra Open XDR and SIEM, ma le differenze architettoniche rimangono le stesse.
Alcuni venditori affermano di offrire un SIEM E un XDR Piattaforma: cosa succede?
Ci sono molte somiglianze tra SIEM and Open XDR, come notato sopra. Le differenze tecniche sono sottili, ma hanno implicazioni importanti sul valore aziendale e sul capitale necessario per operare. Ci sono due affermazioni che i fornitori stanno facendo se utilizzano entrambi SIEM and Open XDR per descrivere il loro prodotto.
La prima affermazione che i venditori possono fare è che possono usare "SIEM Capacità” fare riferimento alla loro Open XDR piattaforma avendo tutte le capacità importanti di un SIEM – raccolta aperta, archiviazione, ricerca, reporting, cloud-native – come un modo per descrivere come Open XDR può essere implementato in uno stack di sicurezza aziendale, specificamente per sostituire un esistente SIEM.
La seconda affermazione che i fornitori possono fare è dire che la loro piattaforma è sia a SIEM e Open XDR piattaformaQuesto è un punto confuso che probabilmente serve a garantire che il venditore non perda il potenziale marketing di categoria e possa vendere un prodotto ai clienti indipendentemente dal fatto che stiano cercando SIEM or Open XDRCome discusso sopra, tuttavia, SIEM and Open XDR sono diverse, quindi lo stesso prodotto non può essere entrambe le cose.
Navigare la rotta di collisione di XDR E altre ancora… SIEM
XDR è in rotta di collisione con SIEM e SOAR, come osservato da Forrester [2]. Le aziende devono affrontare entrambe le categorie tecnologiche tenendo a mente i risultati aziendali a lungo termine e le risorse disponibili. È più importante un rilevamento e una risposta automatici e ad alta fedeltà? La capacità di risposta dalla stessa piattaforma da parte dello stesso team è fondamentale per ridurre il tempo di permanenza dell'attacco? Il team ha poco personale e/o necessita di molta formazione per utilizzare lo strumento? Queste sono le domande chiave che le aziende devono porsi quando definiscono la propria strategia di sicurezza e decidono se XDR or SIEM è giusto per loro.


