Als gelaagde beveiliging de taart is, Open XDR is het glazuur

De basis van bedrijfsbeveiliging staat algemeen bekend als een "Defense in Depth" -architectuur. Defense in Depth (DID) is een klassiek defensief concept dat in het leger wordt gebruikt en begin jaren 2000 ook binnen de informatiebeveiligingsgemeenschap werd omarmd. De implementatie/versie van DID binnen de informatiebeveiliging is in de loop der tijd geëvolueerd om de veranderende dreigingen het hoofd te bieden.

Vóór de komst van internet hadden computers alleen AV-bescherming omdat de grootste bedreiging virussen waren. Virussen werden overgedragen via media (floppy disk, enz.). Met internet waren alle computers verbonden en dreigingen zoals wormen verspreidden zich over netwerken, dus we moesten de netwerken beveiligen, en we moesten controleren wie er in de netwerken kwam, en maar door en door.

In zijn huidige vorm is de DID-architectuur uitgegroeid tot een systeem met vele lagen en is nog steeds in ontwikkeling. De DID-architectuur vertaalt zich dus in gelaagde beveiliging: perimeter, netwerk, endpoint, applicatie, gebruiker, data, beleid, enzovoort. Voor elke laag is een afzonderlijke en specifieke beveiligingsmaatregel ontwikkeld om te beschermen tegen bedreigingen voor die laag. De technische beveiligingsmaatregelen omvatten bijvoorbeeld oplossingen zoals firewalls, beveiligde webgateways, IDS/IPS, EDR, DLP, WAF en antimalwareproducten.

Naast het implementeren van de gelaagde beveiligingsoplossing in het steeds veranderende dreigingslandschap, werden de oplossingen beheerd en uitgevoerd door verschillende groepen binnen het bedrijf. Zo was de firewalloplossing bijvoorbeeld in handen van het infrastructuurteam binnen IT. Een andere groep beheerde de e-mailoplossing en weer een andere groep de endpointbeveiligingsoplossing. Dit creëerde een gelaagde oplossing die onafhankelijk van alle andere oplossingen bestond. Het concept van een op zichzelf staande oplossing, waarbij alle opgedane kennis binnen het verantwoordelijke team bleef – in een afzonderlijke afdeling.

Een ander uniek kenmerk, best-of-breed oplossingen, kenmerkte ook de gelaagde oplossing. Omdat de oplossingen evolueerden, kwam de innovatie uit verschillende bronnen en disciplines, en een andere set leveranciers zorgde voor elke nieuwe oplossingslaag.

De DID- of gelaagde beveiligingsaanpak werkte goed voor bedreigingen met één enkele vector, oftewel wanneer de bedreiging via dezelfde vector binnenkwam en weer wegging. Een klassiek voorbeeld van deze vroege bedreigingen zijn netwerkgebaseerde aanvallen die werden gedetecteerd door IDS/IPS , e-mailbedreigingen zoals spam via e-mailgateways, enzovoort.

Naarmate de bedreigingen echter complexer worden en de komst van geautomatiseerde tools voor het genereren van malware, Botnet en programmeren op afstand, valt het gelaagde beveiligingsmodel uit elkaar. Dit komt omdat de aanname die inherent is aan gelaagde beveiliging - dat alle beveiligingen en controles perfect zijn afgestemd om alle bedreigingen te detecteren en er geen blinde vlekken zijn - onjuist is gebleken. Er zijn dode hoeken waar geen van de bedieningselementen zicht op heeft. Als gevolg hiervan gebruiken de aanvallers de blinde vlekken in hun voordeel, waardoor het moeilijk is om deze kwaadaardige activiteiten te detecteren.

Uit onze ervaring met het omgaan met een multi-vector dreiging, is het duidelijk dat alle controles die betrokken zijn bij een multi-vector dreiging alleen zicht hebben op hun silo's en verder niets. Onthoud dat dit zo is ontworpen en de manier waarop de huidige oplossing tot stand kwam.

Ook betekent alle onderliggende opzet van afzonderlijke infrastructuren, gegevenssilo's en responsmechanisme dat het rechtstreeks beheren van de controle een probleem van de tweede orde (n**2 – n) is. Het is echter een probleem van de eerste orde (2n) dat moet worden opgelost.

De mogelijkheden om de blinde vlekken aan te pakken zijn als volgt:

  • Laat elke controle dekken voor hun buurman waar ze geen interesse in hebben.
  • Huur meer analisten in om de zichtbaarheid buiten de silo's handmatig uit te breiden
  • Krijg een tool die inzicht kan geven in de controles en hun gegevens in de silo's en deze multi-vectorbedreigingen kan detecteren met behulp van geautomatiseerde gegevensverzameling, correlatie, detectie en reactie.

Als je optie 3 hebt gekozen, heb je gelijk!

Ongeacht de naam, de oplossing in #3 is een envelop die alle controles doorloopt om bedreigingen in de silo's te detecteren, te correleren, te coördineren en te voorzien in responsacties.

En dat is de meest efficiënte manier om multi-control, gelaagde beveiligingssystemen te optimaliseren.

Zijn naam is Open XDR.

Open XDR is het bindweefsel tussen beveiligingscontroles dat is ontworpen om beveiligingsteams in staat te stellen de enorme hoeveelheden gegevens die door hun beveiligingscontroles worden gegenereerd, te begrijpen. De reden dat het "Open" wordt genoemd, is niet triviaal; het is een bepalend kenmerk van de oplossing. Open XDRs kan gegevens van elke beveiligingscontrole opnemen, inclusief EDR een organisatie heeft ingezet. Vervolgens kan het gebruik van speciaal gebouwde detectiemogelijkheden die multi-vectorbedreigingen uitroeien die uw organisatie op de voorpagina van de krant (of nieuwswebsite) kunnen brengen als ze onopgemerkt blijven.

Hoewel er geen wondermiddel is in cyberdefensie, Open XDR is een veelbelovende nieuwe benadering van beveiliging die blinde vlekken minimaliseert en een beveiligingsteam effectiever maakt.

Scroll naar boven