
セキュリティイベント (NAIST) と 情報管理プラットフォーム(SIEMs) セキュリティログからデータを収集することで、盲点を特定し、ノイズやアラート疲労を軽減し、複雑なサイバー攻撃の検知と対応を簡素化することが期待されています。しかし、 SIEMこれまでこれらの約束は果たされていませんでした。今、新しいアイデアは XDR – その利点は何か、そしてそれは共存すべきか、それとも代替すべきか SIEMこの論文では、現在のサイバーセキュリティの状況、 SIEM その風景にどのように適合するか、そして XDR プラットフォームにより、セキュリティ インシデントの可視性、分析、対応が大幅に向上します。

セキュリティの状況
今日のセキュリティ環境において最も明白なことは、脅威が増加していることです。
- アクセンチュアによると、ビジネスリーダーの68%が サイバーセキュリティリスク 2020年には増加しました。
- Risk Based は、36 年上半期にデータ侵害により 2020 億件の記録が漏洩したと報告しました。
- Proofpoint は、88 年に世界中の組織の 2019% がスピア フィッシング攻撃を経験したことを発見しました。
さらに、攻撃はますます複雑になっています。かつてハッカーはファイアウォール ポートなどの単一のベクトルをターゲットにしていましたが、今日では複数のベクトルをターゲットにしています。たとえば、攻撃者は認識されていない場所からネットワークにログインし、Active Directory システムにアクセスしてユーザーの権限を変更し、サーバーからデータのダウンロードを開始する可能性があります。これらの各インジケーターは、それ自体では、それらを追跡するシステムによって誤検知とみなされる可能性がありますが、実際には、それらはすべて単一の攻撃の一部です。
このような環境下で、企業は攻撃を特定し、修復することに苦慮しています。従来のアプローチでは、サイロ化されたツール群(EDR、 NTA, SIEM (NAIST) と UEBA)は、ネットワーク、サーバー、エンドポイント、クラウド、その他のセキュリティインフラストラクチャのトラフィックを分析するツールとしては機能していません。2020年の調査では、 エンタープライズ戦略グループ(ESG) 調査によると、75% の企業が、さまざまなセキュリティ ツールの結果を統合して攻撃を特定することが困難であると感じています。さらに、調査では、75% の企業が、期待どおりに機能していないセキュリティ ツールを XNUMX つ以上導入していることが示されています。
最後に、人材スキルのギャップがあります。ESG の調査によると、企業の 75% に人材スキルのギャップがあり、セキュリティ分析と運用をサポートするために十分な経験のあるアナリストを雇用できないことがわかりました。
ツールが課題に対処する方法
SIEMs ファイアウォールを含むさまざまなソースからデータを収集します。 ネットワーク検出および応答 (NDR) システム、エンドポイント検出および応答(EDR)システム、クラウドアプリケーションセキュリティブローカー (CASB)アイデアは良いものです。単一のツールで攻撃対象領域全体からデータを収集し、分析、検出、対応のために集約します。しかし、 SIEM ツール:
- サイロ化された各ツールは、独自の形式でデータを生成します。
- データのコンテキストを作成するためにデータを変換する(データ融合を含む)、つまり脅威インテリジェンス、場所、資産、ユーザー情報などで強化するなど、依然として多くの手動タスクが必要です。
- データが多すぎるため、アナリストが複雑な攻撃を見つけるのは非常に困難です。
- アナリストは、データ量が多く、個別の検出結果を手動で相関させるのに手間がかかるため、複雑な攻撃を検知できません。人間の脳は一度に 3 つ以上の情報源を相関させることができないため、大量の情報を処理するのは困難または不可能です。
不思議ではないのは、 SIEMs 職場では、多くの企業が複雑な攻撃を特定するのに数週間から数か月を要しています。複雑な侵害を特定するのにかかる平均時間は 200 日を超えます。セキュリティ アナリストは誤検知に溢れており、沼地のワニは首まで水に浸かって呼吸をするだけで、ワニを見ることができません。
XDR – 森と木々のすべてを見る
背後にあるアイデア SIEMs インフラ全体からデータを収集するという点では正しい選択でした。 XDR (あらゆるものの検出と対応) はそのアイデアの進化形です。そのアイデアは、攻撃対象領域全体を単一のコンソールから監視できるようにすることです。
XDR は、多くのセキュリティアプリケーションを1つのダッシュボードに緊密に統合し、攻撃対象領域全体にわたってイベントを意味のあるインシデントに関連付ける統合セキュリティ運用プラットフォームです。 XDR プラットフォーム データを取り込み SIEM, NDR, EDR, CASB、ユーザーエンティティの行動分析 (UEBA) そして他のツールとは異なり、 SIEMは、これらの異なるデータセットを共通の形式に標準化します。共通のデータプールは簡単に検索できるため、アナリストはアラートを掘り下げて攻撃の根本原因を検出できます。さらに、 XDR また、AI と機械学習を使用して検出を自動的に相関させ、忠実度の高いアラートを発行し、誤検知を大幅に削減します。
人間とは異なり、コンピュータは無制限の数のデータポイントを相関させることができるため、正規化されたデータと AIツール, XDR 複雑な攻撃を多くの場合、数週間や数ヶ月ではなく数分または数時間で自動的に特定できます。さらに、サイロ化されたセキュリティツールとの緊密な統合により、 XDR ファイアウォール ポートのブロックなど、アラートへの応答を自動的にトリガーします。
Open XDR – 制作 XDR より手頃な価格
ブリッジ XDR プラットフォーム 市場に出回っているのは、 EDR ベースとファイアウォール。単一ベンダーを選択する企業は XDR そのため、既存のツールへの投資を放棄して、 XDRほとんどの企業は、既存のツールの取得と使用方法の習得に何百万ドルも費やしているため、これを実行することに消極的です。
Open XDR あります XDR 既存のセキュリティツールと連携するバリアント – EDR およびファイアウォール。これにより、ユーザーはすべてのデータを集約し、攻撃を検出し、インフラストラクチャ全体からの高精度のアラートを単一のインターフェイスで表示し、多くの場合自動的に応答して全体的なセキュリティ体制を即座に改善することで、サイバーセキュリティへの投資を維持しながら投資を強化できます。
加えて、 Open XDR プラットフォーム 独自のセットを統合する SIEM, NTA, UEBA およびその他のツール。これにより、ユーザーは時間の経過とともに既存のツールの一部を廃止し、ライセンス コストと運用の複雑さを徐々に削減できます。
結論
SIEM は、ここ数年間セキュリティ運用の基盤となってきましたが、多くの場合、作業量は増えても成果は少なくなっています。アナリストは大量のアラートに圧倒され、データを正規化するのは困難で、ニーズを満たすのに十分な数のアナリストを雇うことは不可能です。
既存のシステムから自動応答で迅速かつ明確な検出を提供することで、 Open XDR システム 攻撃の特定と修復を迅速化するとともに、アナリスト チームの負担を軽減し、全体的なセキュリティの向上、従業員の満足度の向上、中断の減少、コストの削減を実現します。
Open XDR 次世代のセキュリティ オペレーション センターの基盤となります。


