なぜ大手市場調査会社はこれほど興奮しているのか XDR?

CEO兼共同創設者とのQ&A Changming Liu

CEO兼共同創設者とのQ&A Changming Liu

Q. CISOやアナリストを含む人々が、 XDR?
回答: SIEMは数十年にわたり安全保障活動の基盤となってきたこと、そして私たちはそれを認めるべきです。しかしながら、 SIEMは多くの素晴らしい約束をしてきましたが、今日に至るまでその多くは実現されていません。特に、検知結果を全体的に自動相関させるというビジョンは実現されていません。これは、Stellar Cyber​​が私たちのチームで取り組んでいる重要な問題です。 Open XDR プラットフォーム
SIAM - 空約束

SIEMs – 空約束?

SIEMは数十年にわたり安全保障活動の基盤となってきたこと、そしてそれは認められるべきである。しかしながら、 SIEMたくさんの大きな約束をしてきましたが、今日に至るまでその多くは果たされていません…

データシートをダウンロード

Q. その主張を明確にしましょう。検出の相関関係とはどういう意味ですか?また、なぜ SIEMそれをやるの?
回答: 検知とは、異常または悪意のあるイベントのことです。そして、現代のセキュリティオペレーションセンター(SOC)の課題は、多くのサイロ化されたツールから検出情報が次々と湧き上がってくることです。例えば、ネットワーク保護にはファイアウォールとネットワーク検知・対応(NDR)、エンドポイント保護にはエンドポイント検知・対応(EDR)、SaaSアプリケーションにはクラウドアプリケーションセキュリティブローカー(CASB)が存在します。ハッカーはより複雑な手法を用いてアプリケーションやデータにアクセスし、攻撃対象領域が拡大しているため、これらの検出情報を相関させて全体像を把握することが課題となっています。チームは誤検知を主張するか、これらの検出情報を見抜けず、何が重要で何がノイズなのかを見極めることができていないかのどちらかです。 SIEMアクティビティの可視性とインシデント調査のために、さまざまなツールやアプリケーションからログなどのデータを収集して集約します。

そうは言っても、脅威インテリジェンス、場所、資産、ユーザー情報による強化など、データのコンテキストを作成するためのデータ融合を含むデータの変換など、依然として多くの手動タスクが必要です。

Q. では、見出しに戻りましょう。なぜこれがセキュリティ専門家にとってそれほど重要なのでしょうか?
回答: アナリスト企業であるガートナーを例に挙げてみましょう。同社のセキュリティサミットでは、2020年のセキュリティとリスクに関する7つのトレンドのうち、第2位のトレンドとして、セキュリティの実装または成熟への関心の高まりが挙げられています。 SOC脅威の検知と対応に重点を置いたものとなっています。さらに、「セキュリティスキルのギャップと攻撃者の傾向の拡大に対応するため、拡張された検知と対応(XDR「セキュリティ運用の生産性と検出精度を向上させるために、新しいツール、機械学習 (ML)、自動化機能が登場しています。」

Q. それは示唆的ですが、少し立ち止まって、その理由についてもう少しお話ししましょう。 XDR これは新しいものであり、既存のツールの単なるラッパーではありません。
回答: XDR 単一のプラットフォーム上で多くのセキュリティ アプリケーションを緊密に統合した、統合セキュリティ運用プラットフォームです。 SIEM は、ネイティブにサポートされている多くのアプリケーションの1つであり、ユーザーとエンティティの行動分析(UBAとEBA)、ネットワークトラフィック分析(NTA)、ファイアウォールトラフィック分析(FTA)、脅威インテリジェンスなど、他のアプリケーションと連携します。Stellar Cyber​​では、 Open XDR 多数のセキュリティツールからのセキュリティイベントを相関させることで、自動脅威検出とインシデント対応のユースケースに焦点を当てています。これらが主な課題です。 SIEM専用製品であり、ログ管理とコンプライアンスの主なツールになります。

Q. 建築についてはどうですか? 購入者にとってそれはどの程度重要ですか?
回答: Open XDR コンテナとクラスタリングを活用したマイクロサービスベースのアーキテクチャを含む、新しいクラウドネイティブアーキテクチャとサービスを用いて開発されています。導入の柔軟性が高く、パフォーマンスのスケーラビリティに優れ、Luceneベースの検索エンジンと組み合わせることで、多くのクラウドサービスで見られるような数時間や数日ではなく、数秒で情報を検索できる超高速化を実現します。 SIEM専用製品です。同じソフトウェアを、堅牢な物理アプライアンス、仮想マシン、プライベートクラウド、パブリッククラウドにオンプレミスで導入でき、オープンデータレイク上で稼働するビッグデータ分析に不可欠な水平スケーラビリティと高可用性を備えています。これらの特性は、増大し続けるデータ量とゼロデータ損失のコンプライアンス要件にも不可欠です。

Q. 他のアナリストは何と言っていますか?
回答: フォレスター、ESG、IDC、オムディアは、今日のビジネスにはサイロとギャップがあると述べている。 SOCツールは、ネットワーク、クラウド、エンドポイント、ユーザーにわたる検知を分析する必要があります。アナリストは皆、これらの領域間の相関関係こそが真の指標であると語っています。 XDR 能力。例えば、あなたの SIEM ログを見ると、ユーザーが通常とは異なる時間帯にSQLにアクセスしたことが分かります。NTAツールはユーザーが国外にトラフィックを送信していることを報告し、UBAツールはさらに、ユーザーが通常、その時間帯やデータレートでこのアプリを使用していないことを示しています。これは複雑な攻撃の様子を示していますが、サイロ化されたツールでは、結論を導き出すために手動による介入が必要になります。今日では XDR システムは AI / ML を通じてこの画像を自動的に描画できます。

Q. 学習者をどのようにサポートしますか? XDR 企業を絞り込み、正しい決定を下すにはどうすればよいでしょうか?
回答: これは重要な点であり、私たちは5つの主要な基本要件があると考えています。 XDR:

  1. 中央集権化 正規化 (NAIST) と 豊かな ログ、ネットワーク トラフィック、アプリケーション、クラウド、脅威インテリジェンスなど、さまざまなデータ ソースからのデータ。
  2. 自動検出 高度な分析機能で収集されたデータから、セキュリティイベントを分析できます。 NTA, UBA およびEBA
  3. 相関 個々のセキュリティ イベントを高レベルのビューにまとめます。
  4. 個々のセキュリティ製品と連携する集中型の応答機能。
  5. クラウドネイティブのマイクロサービスアーキテクチャ 導入の柔軟性、拡張性、高可用性を実現します。

さらに、Stellar Cyber​​にとって、 Open XDR つまり、既存のセキュリティ ツールとベスト プラクティスを活用できるオープン エコシステムを備えているということです。私たちは、中断することなくリスクを軽減し、既存のすべてのツールの忠実度を向上させることができると考えています。

つまり、単なるツールではなく、 SIEM、ステラサイバーの Open XDR 独自の統合ツールセットや既存のツールなど、さまざまなツールからの入力を相関させることで、より忠実度の高いアラートを生成し、誤検知を減らし、アナリストの生産性を大幅に向上させます。

上へスクロール