ユニバーサル EDR への技術的アプローチ

セキュリティベンダーや XDR 市場に特化した構築と統合というアーキテクチャの軸があります。一方の端には 「すべてを構築/獲得する」 – 垂直統合型で、企業のセキュリティスタック全体を提供したいベンダー。その一方で、 「あらゆるものと統合する」 – より大きなアーキテクチャに組み込むことを目的とした単一のコンポーネントまたは API を構築するベンダー。どちらのアプローチにも長所と短所があります。「すべてを構築/取得」陣営は、すべてのコンポーネントを緊密に結び付けて一貫性のあるセキュリティ エクスペリエンスを作成できますが、集中力が犠牲になり、最高の製品にはならない可能性があります。「すべてと統合」陣営は、与えられた集中力を活かして最小限の範囲で素晴らしい製品を構築できますが、それをより広範なセキュリティ ポートフォリオに組み込むには特定の購入者が必要です。

Stellar Cyber​​では、このアーキテクチャ軸の中間に位置するアプローチを採用しています。つまり、組み込み機能(特に NDR, SIEM, TIP XDR AIエンジン)と統合する機能です。私たちが統合する最も重要な製品クラスの1つはEDRです。私たちは最近、 業界初のユニバーサルEDRは、あらゆるEDRを当社のプラットフォームに導入できる機能であり、当社はそれらをサポートするだけでなく、EDRの選択に関係なく忠実度を確保しながら、それらを改善します。言い換えれば、ユーザーは組み込みのアプローチと統合アプローチを最大限に活用できます。 ユニバーサルEDR統合 統合される製品は非常に緊密に統合されているため、プラットフォームのネイティブ部分であるかのように動作しますが、プラットフォームはオープンなままです。

この機能を開発する際に直面した最大の技術的課題の1つは、EDRベンダーに関係なく、一貫して忠実度の高いアラートを生成する方法でした。私たちは技術的アプローチを次のように説明しています。 「警戒経路」 または、ソースEDRデータからStellar Cyber​​の高精度アラートを生成するために必要な処理技術。 EDR はそれぞれ異なるため、各 EDR を効果的に処理するためのフレームワークを開発する必要がありました。

以下に説明するフレームワークとアラートパスウェイは、 ステラサイバー Open XDR Platform.

 

アラート経路 1 – 「パススルーエンリッチメント」

「パススルー エンリッチメント」技術は、ソース EDR システムからアラートを取得し、追加の脅威インテリジェンスでそれらのアラートをエンリッチし、MITRE ATT&CK に合わせます。ある意味では、これはニュースを再報告した後に追加のコンテキストを追加するようなものですが、ソース EDR 内の特定のアラートの忠実度が最も高い場合は非常に効果的です。ただし、当社の調査では、このアプローチはせいぜい特定の EDR に部分的にしか適用できません。

「パススルーエンリッチメント」技術は アラート ソースから EDRシステム、それらのアラートを脅威情報で強化し、 MITER ATT&CKこれはある意味、ニュースを再報道した後に追加の文脈を加えるようなものですが、ソースの特定のアラートがあれば非常に効果的です。 EDR 最も忠実度が高い。しかし、私たちの研究では、このアプローチはせいぜい部分的にしか適用できない。 EDR.

 

アラートパスウェイ 2 – 「重複排除」

「重複排除」技術は機械学習を適用してソースEDRを特定します アラート 重複しており、同じアクティビティの一部である可能性が高いものを検出し、Stellar Cyber​​ 内で単一のアラートを生成して、自動化とアナリストのパフォーマンスを向上させます。

 

アラートパスウェイ 3 – 「イベントベースの機械学習」

「機械学習イベントベース」の手法は、すべてのソースEDRが イベントとアラート Stellar Cyber​​ 内で新しいアラートを生成するさまざまな ML アラート モデルを介して処理されます。EDR ベンダー間でこれを実現するには、大規模なデータ調査と堅牢な正規化プロセスが必要です。

 

ユニバーサル EDR へのアプローチ

このフレームワークを設計する際の指針は、エンドユーザーのセキュリティ成果です。EDR はどれも同じではないため、異なる EDR 製品にわたるアラートとイベントの異なるサブセットに異なるアラート パスウェイを適用します。たとえば、EDR 1 ではパススルーが 10%、重複排除が 50%、機械学習イベント ベースが 40% であるのに対し、EDR 2 ではこれらの比率はそれぞれ 0%、80%、20% になる可能性があります。

社内にEDRを構築していない企業としては、エンドポイントベースのセキュリティ研究の最先端にいると言えます。これは社内的にも最先端の研究として刺激的ですが、何よりも重要なのは、それがお客様にとって何を意味するかということです。やるべきことはまだまだたくさんあります。当社の優秀なセキュリティチームやエンジニアリングチームに参加することにご興味がおありでしたら、ぜひ当社の 求人.

上へスクロール