3ウェイズ XDR あなたの SOC

セキュリティ スタックはツールキットを表します。各ツールを使用すると、組織全体に流れるアプリケーション、ログ、サーバー データの絶え間ないストリームを解析して、真の脅威インテリジェンスを得ることができます。過去 5 年間で、多くのツールがそれぞれのニッチの限界を押し広げてきました。たとえば、次世代ファイアウォールでは、パケット データをより深く掘り下げる方法がますます巧妙になっています。可能な限り最適な概要を得るために、多くの組織は、予算が許す限り、セキュリティ スタックに超仕様化されたツールを詰め込んでいます。サイロ化された各ツールは、セキュリティ パズルの独自のピースを追跡しますが、全体像を正確に構築するのはアナリストの責任です。

拡張検出および対応(XDR)ソリューションは、高忠実度のデータ収集という限界から一歩後退し、各ツールによって記録された脅威情報を、より広範で相互参照可能なセキュリティの健全性に関する洞察に変換することに重点を置いています。この記事では、 XDR 提供することができます SOC チームを構築し、ツールの現場での影響を評価します。

#image_title

Gartner XDR マーケットガイド

XDR 統合された脅威防止、検出、対応機能を提供できる進化するテクノロジーです...

#image_title

AI を活用したセキュリティを実際に体験してください。

脅威を即座に検出する Stellar Cyber​​ の最先端の AI をご覧ください...

どのように XDR 作業?

組織の IT 環境全体の複数のソースからのセキュリティ データを統合するには、慎重かつ方法論的なアプローチが必要です。 XDR この機能は、次の 7 つの主要領域にわたって構築されます。

1。 データ収集

XDR プラットフォームは、エンドポイント検知・対応(EDR)、ネットワーク検知・対応(NDR)、クラウドアクセスセキュリティブローカー(CASB)、アイデンティティ・アクセス管理(IAM)ソリューションなど、様々なソースからセキュリティテレメトリデータを収集します。これらのデータは、様々なコネクタを介して収集されます。APIを使用することでクラウドとオンプレミスのデータを共有でき、ログソースはSyslogプロトコルを介してストリーミングされます。さらに、センサーを使用することで、ネットワークアクティビティをエッジで記録できます。

2.データの集約

収集されたデータは中央のデータ レイクまたはリポジトリに集約され、組織のセキュリティ体制の統一されたビューが提供されます。データは、その出所に関係なく、標準データ モデルに正規化されます。ソース IP、タイムスタンプ、ログオン タイプなどの共通フィールドが照合されます。さらに、センサーにより、ディープ パケット インスペクション (DPI)、侵入検知システム (IDS)、マルウェア サンドボックスの結果を 1 つの管理可能なソフトウェア ファイルに照合できます。

3. データの強化

XDR プラットフォームは収集したデータをサードパーティの脅威インテリジェンスで強化します。個々のデータは、位置情報と資産コンテキストでさらに強化され、収集されたテレメトリ全体の価値を高めます。

4. 脅威の検出

高度な分析、機械学習、人工知能アルゴリズムを集約・強化されたデータに適用することで、疑わしい活動、複雑な行動パターン、潜在的な脅威の早期兆候を検出します。教師なし機械学習により、さらに XDR 顧客が期待に沿わない異常な行動を特定できるようにします。数週間かけてベースラインを確立すれば、新たな脅威やゼロデイ脅威の検出が可能になります。

5. 脅威の調査

XDR プラットフォームは、従来のアラートを廃止することで、アナリストの負担を軽減します。イベントは自動的に相関関係にまとめられ、一貫したインシデントとして分類されます。アラートではなくインシデントに焦点を当てることで、脅威調査プロセスは攻撃から駆除までの一連の流れを綿密に追跡できます。

6. 自動応答

事前に定義されたルールとプレイブックに基づいて、 XDR 悪意のあるトラフィックのブロック、侵害されたエンドポイントの隔離、インシデント対応ワークフローのトリガーなど、特定の対応アクションを自動化できます。

7. レポートと分析

XDR プラットフォームはレポート機能と分析機能を提供し、セキュリティ チームがセキュリティ制御の有効性を測定し、改善領域を特定し、規制要件への準拠を証明するのに役立ちます。

のメリット XDR サイバーセキュリティへ

ことを考えると XDR 膨大な量のセキュリティ データを実用的な調査ポイントに凝縮できるため、そのメリットは無視できません。

警戒疲労軽減

異なるソースからの関連アラートは、単一のインシデントにインテリジェントにグループ化されるため、アナリストがトリアージする必要のある個別のアラートの数が大幅に削減されます。これらのインシデントは、影響を受けるシステムとその潜在的なリスクに基づいて優先順位付けできます。アラートをより広範なインシデントに事前にまとめることで、 XDRファイアウォールのようなインフラの「ノイズの多い」部分から生成されるような、従来型の大量かつ低リスクのアラートを除外します。ワークフローを煩わせる不要なノイズがなくなるため、アナリストはアラート疲れに陥る可能性が大幅に軽減されます。

迅速な脅威検出

脅威の検知と対応は迅速でなければなりません。アナリストのこの新たな柔軟性を実現するために、 XDR プラットフォームは、フォレンジックアーティファクトの収集、根本原因の特定、攻撃キルチェーンのマッピングといった多くの日常的な分析タスクを自動化します。これにより、調査プロセスが大幅に加速されます。

効率化

XDR 関連するフォレンジックデータの収集、根本原因の特定、アラートに関するコンテキストの提供など、多くの日常的な分析タスクを自動化します。これにより、調査が迅速化され、手作業の負担が軽減されます。

どのように XDR 利益をもたらす SOC?

セキュリティオペレーションセンター(SOC)は、サイバーセキュリティの脅威やインシデントの監視、調査、対応に重点を置く組織の中央ユニットです。簡単に言えば、インシデント対応チームは、組織が策定した対応戦略と緩和戦略を実行します。 SOC。 同時に、 SOC マネージャーとリーダーは経営幹部と緊密に連携し、レポートを提供し、セキュリティ ポリシーや予算の承認を求め、組織全体のセキュリティ戦略との整合性を確保します。

まず、 XDR援助する SOC 組織全体の比較ポイントを提供することで、 XDRアナリストは、チーム間で問題を伝達する必要があり、脅威管理における遅延とリスクが大幅に増加します。「回転椅子統合」と呼ばれることもありますが、 SOC 従業員が6つのセキュリティシステムを手動で操作することは、重大な脅威を見逃すリスクを伴います。すべてのセキュリティデータを統合する単一のシステムに頼ることで、 SOCとその周囲のチームは、同じ方向を向いて業務を行うことができます。

第二に、 SOCセキュリティ専門家は、自らの価値を証明するために、大きなプレッシャーにさらされています。予算は逼迫し続けており、セキュリティ専門家は常に、同じリソースでより多くの成果を上げなければならないというプレッシャーにさらされています。 XDR (NAIST) と SOCは、社内リソースを過度に消費することなく、資産保護を強化できる独自の優れた立場にあります。アラート過負荷のストレスを軽減することで、 SOC 同社の幅広いイノベーションをサポートするため。

最後の責任は SOC セキュリティインシデントが発生した場合、広報チームやコミュニケーションチームと連携します。インシデントに関する外部とのコミュニケーションを管理するには、攻撃の展開をエンドツーエンドで可視化する必要があります。 XDR データスタッキングによってこれを直接支援します。データスタッキングは、関連するイベントを相関させ、サイバーキルチェーンまたはMITRE ATT&CKフレームワークの戦術とテクニックのさまざまな段階にマッピングします。

Stellar Cyber​​で保護の可能性を最大限に引き出しましょう

基本的に、ステラサイバーの Open XDR 組織の攻撃対象領域全体にわたるあらゆるセキュリティデータを取り込み、各データポイントがどのように相互作用するかを正確に解析できます。エンドポイント、ネットワーク、脅威情報を簡素化・合理化するだけでなく、これを SOC チームは 保護能力を最大限に発揮し始める.

良すぎるように聞こえる
本当でしょうか?
ぜひご自身でご覧ください!

上へスクロール