rekening houdend met een XDR Overweeg je een aankoop te doen? Dit zijn onze leerpunten.

Lessen die we hebben geleerd tijdens onze zoektocht naar en integratie van onze XDR

Trusted Internet wordt nu geïmplementeerd Stellaire Cyber XDR – als een SOC- een gemonitorde oplossing of als Infrastructure as a Service.

De marketinghype rondom XDR is oorverdovend voor degenen onder u die overwegen een XDRHet is lastig om door alle gelikte websites en marketingpraatjes heen te prikken en te onderscheiden wat echt is. Daarom leek het me een goed idee om een ​​paar lessen te delen die ik heb geleerd – vanuit het perspectief van de CEO van een zelfgefinancierd bedrijf. MSSP, Ik hoop dat dit helpt bij uw aankoopbeslissingen.

De afgelopen vier jaar zijn we een door de wol geverfde MSSP van Fortinet. We houden van onze Fortinet-firewalls, met onze mensen gecertificeerd door NSE7, die hard werken om de veelzijdige high-speed machines af te stemmen om naar onze wil te buigen. Om verschillende redenen hebben we ongeveer twee jaar geleden besloten om te zoeken naar een manier om tegemoet te komen aan de verzoeken van toekomstige klanten om hun bestaande beveiligingssystemen niet te hoeven rippen en vervangen.

Ook, SOC, NOC, EDR, MDR, NDR, MSSPWaarom zou niemand ze allemaal combineren in één systeem dat al hun logbestanden begrijpt en machine learning gebruikt om AI te trainen voor betere ondersteuning? SOC Analisten? Ik heb een oude vriend die dit altijd de 'God Box' noemde. Die weet alles.

XDR Dit is het begin van de God Box.
Onze wensen:

  • Het moet al die andere leveranciers integreren in de omgeving van een klant zonder dat ze hun bestaande infrastructuur hoeven te rippen en te vervangen.

    We wilden niet dat er op elke computer een agent zou worden ingezet. Ze hebben al AV en Anti-Evasion. We wilden niet op een ander eindpuntsysteem laden.

    We willen de mogelijkheid om netwerkstroomanalyse te integreren voor detectie van afwijkingen, maar willen dit misschien niet 100% van de tijd. Flow produceert grote hoeveelheden gegevens die we naar behoefte wilden kunnen in- en uitschakelen op basis van andere indicatoren.

  • Het moet voldoen aan alle NIST 800-171 vereisten voor het verzamelen/analyseren van logboeken.

    Terwijl ISO, CIS, HIPAA of PCI de aggregatie en analyse van al deze logboeken vereisen, vereist NIST 800-171 gecontroleerde logboekvermeldingen van vrijwel elk apparaat voor elke gebeurtenis: infrastructuur, eindpunten en beveiliging.

    We moeten een betere manier vinden om deze logboeken in de gaten te houden en dit te doen op een manier die ons MKB-gerichte klantenbestand zich kan veroorloven. Om dat te doen, moeten we ze in één systeem kunnen brengen dat elk van de vereiste logboeken begrijpt.

  • Het moet multitenant zijn.

    Destijds had ik geen idee hoeveel twijfel ik later over AI zou krijgen, totdat ik de verschillende video's had bekeken. XDRs loop. Zorg dat je een slim team klaar hebt staan.

    We vergeleken de een met de ander, voerden A|B-testen uit terwijl we FortiAnalyzer en onbewerkte loggegevens in onze Lucene-stack als basislijn gebruikten

  • Idealiter is de XDR moet elke leverancier tegemoetkomen, niet alleen degenen die door de zijn gebouwd. XDR verkoper.

    sommige XDR Sommige leveranciers die we bekeken, bouwden hun eigen AV-, IPS-systemen, enzovoort. Anderen gebruikten producten van een andere fabrikant, maar wilden daar niet over praten.

    Hoe dan ook, ik wil weten of de tools die in de XDR zijn volwassen en getest.

  • Als er een cloudcomponent is, wil ik bewijs dat hun cloudomgeving veilig is.

    Alle beveiligingsgegevens van onze klanten zullen daar terechtkomen. Ik wil geen datalek bij ons. XDR Een leverancier lekt informatie over kwetsbaarheden van klanten. Vanuit een spionageperspectief is dit een ONGELOOFLIJK aantrekkelijk doelwit. Het MOET wel veilig zijn.

    We evalueren de backend-beveiliging van al onze leveranciers. Toen we dit tijdens onze zoektocht deden, bleek er één te zijn. XDR De leverancier had een fantastisch product, maar de aangeboden diensten in een cloudomgeving waren nooit op veiligheid getest!

    Compliance is goed, maar nog belangrijker? Laat me zien hoe u gegevens beschermt. Geef me een gerust gevoel dat je de maatregelen hebt genomen om de gegevens te beschermen. Ik was verrast door meer dan één die dit niet kon.

  • De prijsopbouw moet 100% voorspelbaar zijn.Variabele kosten zijn funest. Ik wilde er zeker van zijn dat we geen onaangename verrassingen zouden tegenkomen. Als een XDR De leverancier vraagt ​​je: "Hoeveel eindpunten heb je?" REN WEG. De prijsstructuur moet het mogelijk maken om dit met een redelijke marge in onze abonnementskosten te verwerken. In de MSSP-wereld, SOC Kosten kunnen ons sneller ten val brengen dan wat dan ook. Hoe kan een MSSP schalen zonder failliet te gaan aan steeds duurder wordende personeelskosten voor informatiebeveiliging?

 

Onze zoektocht naar Assepoester XDR (degene die perfect bij ons past!):

We hebben tientallen leveranciers bekeken - u kent hun namen vast wel. Na bijna twee jaar van concurrentieanalyse, demo's en proefperiodes bij bijna een dozijn leveranciers, hebben we de beste gekozen. XDR Van de bedrijven die we overwogen, hebben we onze aandacht beperkt tot twee, die beide in een proefperiode zaten, waarbij Stellar Cyber ​​onze voorkeur kreeg.

Dit was voor ons een aanzienlijke kapitaalinvestering. We wilden er zeker van zijn dat we dit goed deden en onze investering in extra volume en efficiëntie konden terugverdienen. In plaats van met hun cloudversie te gaan, kochten we de 88-core, 20Tb-server. Het systeem is ontworpen om enorme hoeveelheden gegevens van tientallen infrastructuurapparaten, eindpuntlogboeken en beveiligingssystemen te ontleden en te analyseren. We wilden dat het beschermd werd, dus verzamelden we het in onze beveiligde faciliteit in het Iron Mountain Datacenter en voerden we onze eerste 'eet je eigen hondenvoer'-proef uit tijdens de vroege zomer van vorig jaar.

We hebben VEEL lessen geleerd. Ik zal ze niet allemaal in één korte paper kunnen delen, maar ik dacht dat het misschien goed zou zijn om een ​​paar van de grotere te delen.

  • XDR Het biedt een fantastische oplossing om vrijwel alle denkbare informatie in één overzichtelijk scherm samen te brengen. Wij vonden het echter overweldigend.

  • Dit is geen gereedschap voor beginners. XDR Dit kan onduidelijkheid creëren waar die er niet zou moeten zijn. Je hebt een slim team nodig om alles te evalueren. XDR geraakt voordat SOAR werd geactiveerd. Terwijl de AI leert van de XDR Naarmate de leverancier een groter klantenbestand heeft, leert hij ook door de acties die worden uitgevoerd door jouw analisten. Ze moeten slim zijn.

  • De meeste XDR oplossingen willen prijzen op basis van het eindpunt. Dit is een dealmoordenaar. Als een verkoper vraagt: "Hoeveel eindpunten heeft u?"... RUN.

XDR Het biedt een fantastische oplossing om vrijwel alle denkbare informatie in één overzichtelijk scherm samen te brengen. Wij vonden het echter overweldigend.

XDR Het is een fantastisch idee, maar een slechte uitvoering kan je dag verpesten. IT'ers willen meteen alles (en nog veel meer) in deze magische doos gooien. En hoewel ik de nerd-wens naar 'hoe meer data, hoe beter' volledig begrijp, maakte het de trainingscurve voor onze SOC Analisten zijn meedogenloos hard.

Deze apparaten kunnen vrijwel elke hoeveelheid data verwerken die je erin stopt. We raden af ​​om er meer dan één datastroom tegelijk in te stoppen; in ieder geval niet totdat je gewend bent aan de output van het apparaat. Waarom? Het apparaat produceert zelfstandig resultaten op basis van vooraf ingestelde regels. Je zult merken dat sommige resultaten goed zijn, maar niet allemaal - en er zullen er veel zijn. SOC Analisten moeten beter weten. In eerste instantie zullen ze zich door elke afzonderlijke melding heen moeten worstelen om te verifiëren en te valideren - klopt dat? XDR Hoe moet je het noemen? Was het fout? Welke actie(s) moeten er worden ondernomen? AI, automatisering? De magische doos? Allemaal goede dingen, maar zonder een gedegen basiskennis van wat de machine als goed en slecht beschouwt, kun je overweldigd raken. Dat overkwam ons. Er zit veel verborgen in de zwarte doos. Ga rustig aan. Laat je analisten het leren. Voer één datastroom tegelijk in.

Stutzmans aanbeveling : Snelheid is funest. Ga langzaam. Begin met één datastroom. Normaliseer deze, en voeg dan de volgende toe.

 

Weet dit. XDR Het is geen tool voor beginners.

Ik neem er een paar SOC Ik wissel elk kwartaal van baan om mijn vaardigheden op peil te houden. Het zorgt ervoor dat ik in contact blijf met mijn SOCEn misschien doe ik het wel omdat het een van mijn favoriete banen is! Hoe dan ook, tijdens mijn eerste dienst met een nieuwe operationele Stellar in onze eerste XDR Als klant bevond ik me (rond 2 uur 's nachts) in een situatie waarin ik interne activiteiten achter de firewalls, maar duidelijk op het netwerk, bekeek. Een waarschuwing meldde dat er op grote schaal wachtwoorden in platte tekst werden verzonden naar vijftien verschillende systemen. Deze bank was om 2 uur 's nachts niet open.

Ik dacht dat er maar twee mogelijke verklaringen waren: compromittering of scannen op kwetsbaarheden. Het bleek dat de client OpenVAS draaide om onze reactie te testen (we zijn geslaagd!), maar... hoe hebben we het gezien? Ik kijk naar interne gegevens van plaatsen die we nog niet eerder hadden gezien! We legden nu Windows-logboeken, infrastructuurlogboeken, authenticatielogboeken en netwerkstromen vast van de 60-koppige bank. We haalden bijna 40 GB aan logboeken per dag binnen. Ik voelde me net meneer Magoo, die eindelijk een goede bril kreeg en voor het eerst kleur zag!

Tijdens de volledige integratie hebben we onze FortiAnalyzer en Lucene Stack behouden, zodat onze analisten zich kunnen terugtrekken uit de XDR omgeving en data gepresenteerd zien op een manier die ze kennen. We zullen op een gegeven moment een parallelle overgang uitvoeren wanneer oude licenties verlopen. Tijdens deze overgang worden onze Tier 1-analisten (triage-analisten) echter gedwongen om zich verder te verdiepen in hun vaardigheden. Triage zal waarschijnlijk tot het verleden behoren. XDR Het systeem voert geautomatiseerde acties uit voor meer alledaagse taken, zoals het blokkeren van een nieuwe scanner of het valideren van de bevindingen van tools voordat deze worden doorgestuurd voor verdere actie.

Stutzmans aanbeveling : Uw analisten moeten slim genoeg zijn om te begrijpen wat er in de data gebeurt voordat AI en automatisering het overnemen en de nieuwe machine fouten introduceert. Ik ben zestig jaar oud en doe dit al heel lang, maar ik wilde toch graag een tweede paar ogen. Dit is geen tool voor beginners. Het is een tool voor experts.

 

De meeste XDR Oplossingen willen hun prijs baseren op het eindpunt. Dat is een dealbreaker.

Indien een XDR De leverancier vraagt: "Hoeveel eindpunten hebt u?" REN WEG!! Het tellen van eindpunten werkt niet in XDR Prijzen. Je zult niet blij zijn met de verrassing. Ik kan dit niet genoeg benadrukken.

We hebben dit op de harde manier geleerd. Nirvana voor een MSSP heeft gegevens van meerdere apparaten op één ruit. Voor onze eigen interne bedrijfsvoering hebben we afgelopen zomer Stellar Cyber ​​operationeel geïnstalleerd. Wij geloven in "eet je eigen hondenvoer" voordat we live gaan met de verkoop (we gebruiken alles wat we verkopen).

Ik vroeg mijn IT-directeur om het stap voor stap aan te pakken. Voeg één informatiestroom tegelijk toe aan het systeem en laten we kijken hoe het zich ontwikkelt. Helaas, in navolging van onze leverancier, plaatste hij een span-poort in onze core-switch en stuurde alles wat we hadden naar Stellar. De datastroom sloeg volledig op hol. XDR We genereerden een pseudo-flow voor meer dan 40,000 apparaten. Elk IoT-apparaat, mobiel apparaat, computer, server, elk apparaat met een IP-adres achter een van onze firewalls, waar dan ook in ons klantenportfolio, werd nu als een endpoint beschouwd. Ons verkoopteam was fantastisch. We werden niet gefactureerd terwijl we uitzochten hoe we dit konden normaliseren, dus we schakelden de firehose uit en begonnen met één klant tegelijk, te beginnen met onze eigen infrastructuur. We wilden de kwaliteit niet verliezen, dus kozen we uiteindelijk voor een volumelicentie gebaseerd op de hoeveelheid data, niet op het aantal endpoints.

Stutzmans advies : vraag hier van tevoren om en geef er vervolgens zoveel geld aan uit als je wilt.

We hebben ons systeem nu bijna een jaar in gebruik, eerst als bewijs van waarde vanaf afgelopen maart, daarna operationeel tijdens de zomer en nu volledig operationeel, waarbij we het inzetten ter ondersteuning van de vele NIST 800-171-gerelateerde projecten die we bij betrokken zijn geweest, en waar we klanten hebben met heterogene omgevingen. Het heeft geweldig werk geleverd. Zijn wij 100%? Nee. We vereisen nog steeds dat er parsers worden geschreven voor tools die nog niet beschikbaar zijn. We hebben SOAR nog niet volledig ingeschakeld, en eerlijk gezegd aarzel ik om dit te doen op sommige van onze kwetsbaardere klantlocaties waar we niet weten wat voor rimpeleffect de geautomatiseerde actie(s) zouden kunnen hebben.

Zijn we blij dat we dit gekocht hebben? XDRAbsoluut. Het systeem kost ongeveer evenveel als een paar goede analisten, maar ik ben ervan overtuigd dat het ons in staat zal stellen om klanten te bereiken die we voorheen niet hadden kunnen benaderen.

Delen is geven. We hebben een aantal harde lessen geleerd en een paar angstige momenten meegemaakt wat ons budget betreft. Ik dacht dat we enorme bedragen moesten uitgeven om dit te betalen – meer geld dan ik normaal gesproken in een jaar op onze rekening zou hebben. Ons Stellar-team is fantastisch geweest, ook al zijn we maar een kleine speler in hun grote geheel. Ik hoop dat dit je helpt bij het overwegen van je eigen project. XDR aankoop. Of, als u dat liever wilt, neem dan contact met ons op. We helpen u graag verder. jouw XDR in onze nieuwe multi-tenant Stellar Cyber-omgeving.

 

Scroll naar boven