NDR jest wymogiem nowoczesnych środków bezpieczeństwa i agentury SOC

Wykrywanie i reagowanie w sieci (NDR) był Rodneyem Dangerfieldem narzędzi bezpieczeństwa w ciągu ostatnich kilku lat – „nie cieszy się szacunkiem”. Można przypuszczać, że ta zła reputacja wzięła się z pieniędzy przeznaczonych na marketing Wykrywanie i reagowanie w punktach końcowych (EDR) oraz Rozszerzone wykrywanie i reakcja (XDR). Może to być również związane ze wzrostem szyfrowanego ruchu i związanym z nim błędnym przekonaniem, że szyfrowany ruch praktycznie zaślepił technologię NDR (uwaga: tak nie było).

Niezależnie od powodu degradacji NDR w hierarchii narzędzi bezpieczeństwa, pragnę poinformować, że bezczelne opowieści o NDR są nie tylko nieprawdziwe, ale mogą również stwarzać niepotrzebne ryzyko dla organizacji, które się do nich stosują. Moim skromnym zdaniem, NDR jest obecnie niezbędnym elementem bezpieczeństwa, a jego wartość będzie tylko rosła w przyszłości.

Pozwólcie, że rozwinę tę myśl. Istnieje stare powiedzenie z zakresu cyberbezpieczeństwa: „Sieć nie kłamie”, co oznacza, że ​​telemetria sieciowa jest kluczowa dla monitorowania wszystkich działań – jaki ruch ma krytyczne znaczenie dla misji, jaki ruch i protokoły przechodzą przez sieć, jak działa sieć i jaki ruch jest wykorzystywany do działań złośliwych. Z perspektywy bezpieczeństwa, NDR jest niezbędny jako uzupełnienie technologii takich jak EDR. XDR, SIEMi inne, w szczególności:

Dobrze, więc samodzielne NDR ma realną wartość. Ipso facto NDR powinno być również częścią agenturalnego SOC projektów. W rzeczywistości NDR wzmacnia agenturę SOC funkcjonalność z:

W porządku, NDR ma sens zarówno sam w sobie, jak i jako część agenta SOCJak zatem powinny postępować organizacje? Podczas gdy największe przedsiębiorstwa mogą dysponować budżetem i umiejętnościami niezbędnymi do utrzymania niezależnego narzędzia do raportowania niedostarczonych informacji (NDR), małe przedsiębiorstwa o ograniczonych zasobach i MŚP mogą skorzystać z usług agenta. SOC „platforma” integrująca telemetrię NDR z innymi źródłami danych, takimi jak EDR, logi w chmurze, logi tożsamości itd. W ten sposób zintegrowana platforma generuje pojedynczy graf danych źródłowych, który można wykorzystać do tworzenia dokładniejszych, skonsolidowanych i dostosowanych modeli AI oraz agentów dostosowanych do branży, lokalizacji i profilu zagrożeń każdej organizacji.

Dzięki temu CISO mogą obniżyć całkowity koszt posiadania (TCO), usprawnić narzędzia operacji bezpieczeństwa i sprawić, by cały zespół ds. bezpieczeństwa „śpiewał z tego samego śpiewnika”. Innymi słowy, mogą wyeliminować niestandardową integrację i kodowanie, podczas gdy cały zespół ds. bezpieczeństwa (i być może IT) może korzystać ze wspólnego interfejsu operacji bezpieczeństwa, ucząc się i optymalizując działanie jednego agenta. SOC Platforma.

Przy całym szacunku dla Rodneya Dangerfielda, NDR powinien cieszyć się dużym szacunkiem – zwłaszcza w sytuacji, gdy organizacje migrują z różnych narzędzi do operacji bezpieczeństwa do inteligentnego agenta SOC. A czy wspomniałem, że sieć nie kłamie?

Przewiń do góry