
Samuel Jones, vicepresident productmanagement bij Stellar Cyber, bespreekt hoe SIEMs zouden het ultieme platform voor beveiligingsanalyse moeten zijn. Toch vinden veel gebruikers dat ze hun beloftes niet hebben waargemaakt. Nu is er uitgebreide detectie en respons (XDR) belooft het ultieme platform te worden. Mocht u besluiten het te adopteren XDRWat betekent dit voor jou? SIEM?
Beveiligingsinformatie en evenementenbeheer (SIEMs) gegevens verzamelen uit beveiligingslogboeken en daarmee blinde vlekken identificeren, ruis en alarmmoeheid verminderen en de detectie en reactie op complexe cyberaanvallen vereenvoudigen. Echter, SIEMhebben deze beloftes niet waargemaakt. Nu is het nieuwe idee uitgebreide detectie en respons. Wat zijn de voordelen hiervan, en moet het naast een bestaand systeem blijven bestaan of een systeem vervangen? SIEMDit artikel onderzoekt het huidige cybersecuritylandschap en hoe... SIEM past in dat landschap, en hoe XDR Platformen kunnen de zichtbaarheid, analyse en respons op beveiligingsincidenten aanzienlijk verbeteren.
Het beveiligingslandschap
Het meest voor de hand liggende aan het huidige beveiligingslandschap is dat de bedreigingen toenemen:
- Volgens Accenture voelde 68% van de bedrijfsleiders dat hun cybersecurity risico's stegen in 2020.
- RiskBased meldde dat datalekken in de eerste helft van 36 2020 miljard records blootlegden.
- Proofpoint ontdekte dat 88 procent van de wereldwijde organisaties in 2019 te maken kreeg met spear-phishing-aanvallen.
Bovendien worden aanvallen steeds complexer. Hackers richtten zich ooit op een enkele vector, zoals een firewallpoort, maar tegenwoordig richten ze zich op meerdere vectoren. Een aanvaller kan bijvoorbeeld inloggen op het netwerk vanaf een niet-herkende locatie, toegang krijgen tot het Active Directory-systeem en de rechten van een gebruiker wijzigen en vervolgens beginnen met het downloaden van gegevens van een server. Op zichzelf kan elk van deze indicatoren worden gezien als valse positieven door de systemen die ze volgen, maar in werkelijkheid maken ze allemaal deel uit van een enkele aanval.
In deze omgeving hebben bedrijven moeite om aanvallen te identificeren en te verhelpen. De traditionele benadering van het verzamelen van een groep silo-tools (zoals EDR, NTA, SIEM en UEBA) om verkeer in netwerken, servers, eindpunten, de cloud en andere delen van de beveiligingsinfrastructuur werkt gewoon niet. In hetzelfde onderzoek ontdekte ESG dat 75% van de bedrijven het moeilijk vinden om resultaten van verschillende beveiligingstools te synthetiseren om aanvallen vast te stellen. Bovendien blijkt uit het onderzoek dat 75% van de bedrijven een of meer beveiligingstools heeft ingezet die hun belofte niet hebben waargemaakt.
Ten slotte is er een hiaat in de vaardigheden van mensen. Uit het ESG-onderzoek bleek dat 75% van de bedrijven een lacune in de vaardigheden van mensen heeft, ze kunnen niet genoeg ervaren analisten inhuren om beveiligingsanalyses en -activiteiten te ondersteunen.
Meer informatie: Jouw reis naar de intelligente NG-SOC Begint hier
Hoe tools de uitdagingen aangaan
SIEMs verzamelen gegevens uit veel verschillende bronnen, waaronder firewalls, netwerkdetectie en -respons (NDR) systemen, endpointdetectie- en responssystemen (EDR), cloudapplicatiebeveiligingsbrokers (CASB's). Het idee is goed: één tool verzamelt gegevens van het gehele aanvalsoppervlak en aggregeert deze voor analyse, detectie en respons. Maar er zijn problemen met SIEM gereedschap:
- Elke tool in silo's produceert gegevens in zijn eigen formaat.
- Er zijn nog veel handmatige taken nodig, zoals het transformeren van de gegevens (inclusief de gegevensfusie) om context voor de gegevens te creëren, dat wil zeggen, verrijking met informatie over bedreigingen, locatie, activa en/of gebruikersinformatie
- Er zijn zoveel data dat analisten grote moeite hebben om complexe aanvallen te herkennen.
- Analisten kunnen complexe aanvallen niet zien vanwege de hoeveelheid gegevens en de moeite die het kost om afzonderlijke detecties handmatig te correleren. Het feit is dat een menselijk brein niet meer dan drie informatiebronnen tegelijk kan correleren, dus het is moeilijk of onmogelijk om door een stroom van informatie te waden.
Het is geen wonder dat zelfs met SIEMOp de werkvloer hebben veel bedrijven weken of maanden nodig om complexe aanvallen te identificeren: de gemiddelde tijd om een complexe inbreuk te ontdekken is meer dan 200 dagen. Beveiligingsanalisten worden overspoeld met valse positieven, waardoor ze de krokodillen in het moeras niet zien omdat ze tot hun nek in het water staan en alleen maar proberen adem te halen.
XDRHet bos zien, maar dan met alle bomen erbij.
Als het idee erachter SIEM(wat betreft het verzamelen van data vanuit de hele infrastructuur was het de juiste aanpak, uitgebreide detectie en respons) is de evolutie van dat idee. Het idee is om ervoor te zorgen dat het volledige aanvalsoppervlak vanuit één console kan worden gemonitord.
XDR is een samenhangend platform voor beveiligingsoperaties met een strakke integratie van vele beveiligingsapplicaties onder één interface. XDR platform verzamelt gegevens van SIEM, NDR, EDR, CASB, analyse van gebruikersgedrag (UEBA) en andere gereedschappen en, in tegenstelling tot een SIEM, normaliseert deze ongelijksoortige datasets in een gemeenschappelijk formaat. De gemeenschappelijke datapool is gemakkelijk doorzoekbaar, zodat analisten kunnen inzoomen op waarschuwingen om de hoofdoorzaken van aanvallen te detecteren. Bovendien, XDR maakt ook gebruik van AI en machine learning om automatisch detecties te correleren en high-fidelity-waarschuwingen te geven, waardoor valse positieven aanzienlijk worden verminderd.
In tegenstelling tot mensen kunnen computers een onbeperkt aantal datapunten correleren, dus door gebruik te maken van genormaliseerde data en AI-tools, XDR Het systeem kan in veel gevallen complexe aanvallen automatisch identificeren, vaak binnen enkele minuten of uren in plaats van weken of maanden. Bovendien maakt de nauwe integratie met afzonderlijke beveiligingssystemen het mogelijk om... XDR om automatisch reacties op waarschuwingen te activeren, zoals het blokkeren van een firewallpoort.
Meer informatie: XDR Uitgelegd in 300 woorden
Open XDR: Maken XDR Betaalbaarder
De meeste XDR platforms op de markt zijn oplossingen van één leverancier die voortbouwen op een EDR basis en firewalls. Bedrijven kiezen voor single-vendor XDR moeten daarom hun bestaande investeringen in gereedschap opgeven om over te stappen op de nieuwe technologie. XDRDe meeste bedrijven hebben miljoenen uitgegeven aan de aanschaf en het leren gebruiken van hun bestaande tools, dus ze zijn hier niet zo happig op.
Open XDR is een XDR een variant die werkt met bestaande beveiligingstools – elke variant is geschikt. EDR en eventuele firewall. Hierdoor kunnen gebruikers hun investeringen in cyberbeveiliging behouden en tegelijkertijd verbeteren door al hun gegevens te aggregeren, aanvallen te detecteren, high-fidelity-waarschuwingen vanuit de hele infrastructuur te presenteren onder één enkele interface en in veel gevallen automatisch te reageren om een onmiddellijke verbetering van de algehele veiligheidshouding.
Daarnaast, Open XDR platforms integreren hun eigen sets van SIEM, NTA, UEBA en andere hulpmiddelen. Dit stelt gebruikers in staat om na verloop van tijd een aantal van hun bestaande tools te beëindigen, waardoor de licentiekosten en de operationele complexiteit geleidelijk afnemen.
Conclusie
SIEM vormt al jaren de basis van beveiligingsoperaties, maar levert vaak meer werk op met minder resultaat. Analisten worden overladen met massa's waarschuwingen, gegevens zijn moeilijk te normaliseren en het is onmogelijk om voldoende analisten in te huren om aan de behoefte te voldoen.
Door snelle, duidelijke detecties van bestaande systemen te leveren met geautomatiseerde reacties, XDR Deze systemen versnellen de identificatie en het verhelpen van aanvallen en verminderen de werkdruk voor analystenteams, wat leidt tot een betere algehele beveiliging en tevredener medewerkers.


