
Middelen en bedrijfsrisico's matchen met de juiste oplossing
Zichtbaarheid verkrijgen en reageren op aanvallen in de gehele bedrijfsinfrastructuur (eindpunten, servers, applicaties, SaaS, cloud, gebruikers, enz.) is een zeer grote opgave in de hedendaagse cyberbeveiligingsomgeving. Ondernemingen worden gedwongen om complexe beveiligingsstacks te creëren die bestaan uit: SIEM, UEBA, STIJGEN, EDR, NDR, TIP en andere tools om deze uitdaging aan te gaan. Voor veel ondernemingen is SIEM is de belangrijkste tool voor het aggregeren en analyseren van gegevens uit de infrastructuur. Bijna de helft van de bedrijven geeft aan niet tevreden te zijn met hun SIEMs [1], maar alle ondernemingen zullen er snel op wijzen hoeveel kapitaal, tijd en middelen ze hebben geïnvesteerd in het opzetten en onderhouden van hun SIEMs. Open XDR is in opkomst als een nieuwe aanpak die de uitdaging aangaat om zichtbaarheid te krijgen en te reageren op aanvallen in de gehele bedrijfsinfrastructuur. In dit artikel bekijken we hoe Open XDR en SIEM voldoen aan de eisen van beveiligingsoplossingen.
Het definiëren Open XDR
Gartner definieert XDR, ofwel Extended Detection and Response, wordt omschreven als "een uniform platform voor detectie en respons op beveiligingsincidenten dat automatisch gegevens verzamelt en correleert van meerdere eigen beveiligingscomponenten." Deze definitie, die dateert uit 2020, dekt de lading echter niet volledig. Open XDR als een opkomende categorie van XDR die gegevens verzamelt en correleert van alle bestaande beveiligingscomponenten, niet alleen gepatenteerd of single-vendor degenen. Zo, Open XDR is hetzelfde gedefinieerd als Gartner's XDR definitie behalve dat het eindigt met “alle bestaande beveiligingscomponenten, geleverd via een open architectuur”. De Open versus native XDR Het verschil wordt in een ander artikel uitvoerig besproken. In dit artikel richten we ons op... Open XDR in vergelijking met SIEM. Zo Open XDR Om aan de bovenstaande definitie te voldoen, moet het aan de volgende technische eisen voldoen:
- inzetbaarheid – Cloud-native microservice-architectuur voor schaalbaarheid, beschikbaarheid en implementatieflexibiliteit
- Datafusie - Centraliseer, normaliseer en verrijk gegevens over het gehele aanvalsoppervlak, inclusief netwerk, cloud, eindpunten, applicaties en identiteit
- Detectie - Ingebouwde geautomatiseerde detecties via Machine leren
- Correlatie - Met hoge betrouwbaarheid gecorreleerde detecties over meerdere beveiligingstools
- Intelligente respons - Eén klik of automatisch antwoord vanaf hetzelfde platform.
Klinkt vergelijkbaar met SIEM plus een beetje SOAR? Dat is omdat het zo is. Er zijn echter grote architecturale verschillen die het mogelijk maken: Open XDR om veel van de beloften van SIEMs met de meeste SIEMs tekort zijn gekomen.

Het definiëren SIEM
Gartner definieert SIEM, oftewel Security Information and Event Management, als technologie die "dreigingsdetectie, compliance en beheer van beveiligingsincidenten ondersteunt door het verzamelen en analyseren (zowel bijna realtime als historisch) van beveiligingsgebeurtenissen, evenals een breed scala aan andere gebeurtenis- en contextuele gegevensbronnen." Deze definitie is opvallend vergelijkbaar met de definitie van XDRArchitectuur is waar de grootste verschillen liggen, maar puur per definitie een SIEM De naam is afgeleid van het hoofddoel: het beheren van informatie en gebeurtenissen. XDR Het is ook vernoemd naar het hoofddoel: detecteren en reageren. Dit lijkt misschien een klein detail, maar dit verschil in bedrijfsdoelstellingen is juist de drijvende kracht achter de architectonische aanpak, en verklaart waarom. SIEMzijn in de huidige veiligheidsomgeving zeer kapitaalintensief.
Architectuur vergeleken Compare
Deze vergelijking richt zich alleen op de verschillen. Er zijn een aantal technische overeenkomsten, waaronder opslag op lange termijn, open integraties met beveiligingstools, cloud-nativity en efficiënt zoeken en het opsporen van bedreigingen.
Echter, Open XDR heeft vijf belangrijke architectonische verschillen met SIEMs:
- Gegevens worden in een genormaliseerde en verrijkte staat gedwongen, en dit wordt gedaan voordat de gegevens in een datameer worden opgeslagen.
- Detecties en correlatie van waarschuwingen worden automatisch aangestuurd door AI in Open XDR, en niet door mensen geschreven regels zoals bij SIEMs.
- Incidenten worden gegenereerd op basis van gecorreleerde waarschuwingen, waaruit vervolgens één enkele reactie op hetzelfde platform wordt georkestreerd, in tegenstelling tot een SIEM, dat waarschuwingen doorstuurt naar een ander SOAR-platform dat vervolgens de correlatie en respons uitvoert.
- Veel tools die nodig zijn voor beveiligingsoperaties zijn verenigd, zoals: Big Data Lake, UEBA, SOAR, TIP, NDR or EDR op één platform, terwijl veel SIEMs bevatten alleen een Big Data Lake, waardoor SIEM gebruikers om zelf veel complexe tools handmatig te combineren.
Verschillen 1 en 2 hangen nauw samen. Om zinvolle AI in welke branche dan ook te bouwen en te onderhouden, moet het dataprobleem worden opgelost. In de beveiligingssector betekent dit dat data gecentraliseerd, genormaliseerd en verrijkt moet worden om de complexiteit ervan te verminderen. Als data bij elke implementatie van een platform anders gemodelleerd wordt, zal het een onoverkomelijk probleem zijn om AI-modellen te onderhouden. XDR Dit dwingt de data ertoe om op dezelfde manier te worden gemodelleerd in elke implementatie voordat de data in een Data Lake terechtkomt; de data is alleen beschikbaar in genormaliseerde en verrijkte vorm. SIEM Ofwel wordt dit als optionele functionaliteit aangeboden, ofwel helemaal niet; in het optionele geval wordt normalisatie en verrijking behandeld als een nabewerkingsstap op reeds opgeslagen ruwe data.
Samengevat, over technische verschillen 1 en 2, Open XDR dwingt normalisatie en verrijking van gegevens af, zodat het in staat is om zinvolle AI te bouwen die gebeurtenissen en waarschuwingen met elkaar correleert. Om dezelfde redenen, SIEM De architectuur is niet in staat om een AI-engine van dezelfde nauwkeurigheid te produceren vanwege de manier waarop de data wordt verwerkt. SIEMBedrijven zullen AI kunnen inzetten, maar het zal lastig zijn om dit op grote schaal toe te passen.
Technisch verschil 3 komt neer op een Open XDR correlatie en respons op hetzelfde platform uitvoeren. Een hogere orde constructie van een incident (meerdere gerelateerde waarschuwingen) wordt automatisch geproduceerd in een Open XDR platform, en daar wordt holistisch op gereageerd. EEN SIEM moet waarschuwingen doorgeven aan een SOAR, die waarschuwingen moet correleren met regels zonder de diepe context van alles wat er in de omgeving gebeurt. Open XDR produceert een reactie net als een SIEM En SOAR doet dat ook, maar de responsgetrouwheid is veel groter met XDR omdat het wordt aangestuurd vanaf hetzelfde platform dat detecties en AI-gestuurde correlaties uitvoert, waar alle gegevens beschikbaar zijn.
Het laatste technische verschil is gecentreerd rond de benadering van het bouwen en onderhouden van de algehele beveiligingsstack. Open XDR Het was ontworpen om alle belangrijke tools voor beveiligingsoperaties te verenigen, zodat ze vanaf één platform kunnen worden aangestuurd. Veel SIEMZe bieden lange lijsten met plug-ins en uitgebreide aanpassingsmogelijkheden, maar dat legt de verantwoordelijkheid voor het bouwen en configureren van het systeem bij de gebruiker.
Voor de onderneming hebben deze technische verschillen invloed op het kapitaal, de tijd en de middelen die nodig zijn om een beveiligingsplatform te beheren. SIEMHet zijn open technologieën, dus ze zullen duur zijn in gebruik. Open XDR platforms zijn voorschrijvende beveiligingstechnologieën en daarom zullen ondernemingen veel efficiënter zijn bij het gebruik ervan.
Tot slot, hoewel het niet strikt technische verschillen zijn, zijn er twee gebieden waar SIEMDe focus ligt veel meer op opslag die zwaar leent voor nalevingsdoeleinden en het gebruik van hetzelfde platform voor IT-activiteiten. XDR is ontworpen voor de uitkomst van detectie en respons. Het kan nog steeds voldoen aan compliance-vereisten, maar daar was het vanaf het begin niet voor ontworpen. IT-operations op hetzelfde platform is iets dat alleen SIEM kan beweren, als Open XDR is strikt gericht op veiligheid.
En hoe zit het met NG?SIEMs?
"Next Gen" alles duidt op iets dat beter is, niet anders. NG-SIEMs zijn beter dan SIEMs in hypothetische zin. Open XDR is anders dan beide. NG-SIEMs heeft enorme vooruitgang gebracht op veel gebieden waar traditionele methoden nog niet gangbaar waren. SIEMs voldeden niet aan de eisen van de huidige beveiligingsomgeving. Opvallende verbeteringen zijn:
- Gebruik van Big Data-technologieën (niet meer SIEM (constant omvallen)
- Sommige gebruikers- en entiteitsgedraganalyses (UEBA) via verschillende algoritmen
- UI/UX-verbeteringen aan belangrijke workflows zoals Threat-Hunting
- Native of open integratie met SOAR's
- Plugins voor gegevensmodellering.
NG-SIEMs zeker de capaciteitskloof dichten tussen Open XDR en SIEMMaar de architectonische verschillen blijven hetzelfde.
Sommige verkopers zeggen dat ze een aanbod hebben. SIEM En een XDR Platform – Wat is er aan de hand?
Er zijn veel overeenkomsten tussen SIEM en Open XDRZoals hierboven vermeld. De technische verschillen zijn subtiel, maar hebben grote gevolgen voor de bedrijfswaarde en het benodigde kapitaal. Leveranciers die beide systemen gebruiken, kunnen twee beweringen doen. SIEM en Open XDR om hun product te beschrijven.
De eerste claim die verkopers kunnen maken, is dat ze mogen gebruiken "SIEM Mogelijkheden” verwijzen naar hun Open XDR platform beschikken over alle belangrijke mogelijkheden van een SIEM – open collectie, opslag, zoeken, rapporteren, cloud-native – als manier om te beschrijven hoe Open XDR kan worden ingezet in een bedrijfsbeveiligingsstack, met name ter vervanging van een bestaande SIEM.
De tweede claim die leveranciers kunnen maken, is dat hun platform zowel een SIEM en een Open XDR platformDit is een verwarrend punt, waarschijnlijk bedoeld om ervoor te zorgen dat de verkoper geen potentiële categoriemarketing misloopt en een product kan verkopen aan klanten, ongeacht of ze ernaar op zoek zijn. SIEM or Open XDRZoals hierboven besproken, SIEM en Open XDR Ze zijn verschillend, dus hetzelfde product kan niet beide zijn.
Het navigeren op de ramkoers van XDR En SIEM
XDR ligt op ramkoers met SIEM en SOAR, zoals opgemerkt door Forrester [2]. Bedrijven moeten beide technologiecategorieën benaderen met hun bedrijfsdoelstellingen op lange termijn en beschikbare middelen in gedachten. Is hoogwaardige, geautomatiseerde detectie en respons direct uit de doos belangrijker? Is de mogelijkheid om vanaf hetzelfde platform door hetzelfde team te reageren cruciaal om de duur van een aanval te verkorten? Is het team onderbezet en/of heeft het veel training nodig om de tool te gebruiken? Dit zijn de belangrijkste vragen die bedrijven moeten stellen bij het definiëren van hun beveiligingsstrategie en bij het beslissen of ze... XDR or SIEM past bij hen.


