
Samuel Jones, vice-presidente de gerenciamento de produtos da Stellar Cyber, discute como SIEMSupostamente, a plataforma de análise de segurança deveria ser a solução definitiva. No entanto, muitos usuários sentem que ela não cumpriu suas promessas. Agora, a detecção e resposta estendidas (XDR) promete ser a plataforma definitiva. Você deveria adotá-la? XDRO que isso significa para você? SIEM?
Gestão de informações e eventos de segurança (SIEMs) coletam dados de registros de segurança e, ao fazer isso, devem identificar pontos cegos, reduzir o ruído e a fadiga de alertas, além de simplificar a detecção e a resposta a ataques cibernéticos complexos. No entanto, SIEMOs sistemas de detecção e resposta estendidos não cumpriram essas promessas. Agora, a nova ideia é a detecção e resposta estendidas. Quais são as suas vantagens e deve coexistir com um sistema de detecção e resposta estendido ou substituí-lo? SIEMEste artigo explora o cenário atual da cibersegurança, como SIEM se encaixa nesse cenário, e como XDR As plataformas podem melhorar significativamente a visibilidade, a análise e a resposta a incidentes de segurança.
O cenário de segurança
A coisa mais óbvia sobre o cenário de segurança de hoje é que as ameaças estão aumentando:
- De acordo com a Accenture, 68% dos líderes empresariais sentiram que riscos de segurança cibernética estavam aumentando em 2020.
- O RiskBased relatou que as violações de dados expuseram 36 bilhões de registros durante o primeiro semestre de 2020.
- A Proofpoint descobriu que 88 por cento das organizações em todo o mundo sofreram ataques de spear-phishing durante 2019.
Além disso, os ataques estão se tornando mais complexos. Antigamente, os hackers tinham como alvo um único vetor, como uma porta de firewall, mas hoje eles visam vários vetores. Por exemplo, um invasor pode fazer logon na rede de um local não reconhecido, acessar o sistema de diretório ativo e alterar os privilégios de um usuário e, em seguida, começar a baixar dados de um servidor. Por si só, cada um desses indicadores pode ser visto como falsos positivos pelos sistemas que os rastreiam, mas, na realidade, são todos parte de um único ataque.
Nesse ambiente, as empresas lutam para identificar e corrigir os ataques. A abordagem tradicional de coletar um grupo de ferramentas em silos (como EDR, NTA, SIEM e UEBA) para analisar o tráfego em redes, servidores, endpoints, nuvem e outras fatias do infraestrutura de segurança simplesmente não está funcionando. Na mesma pesquisa, o ESG descobriu que 75% das empresas têm dificuldade em sintetizar os resultados de diferentes ferramentas de segurança para determinar os ataques. Além disso, a pesquisa mostra que 75% das empresas implantaram uma ou mais ferramentas de segurança que não cumpriram o que prometiam.
Finalmente, há uma lacuna nas habilidades pessoais. A pesquisa do ESG mostrou que 75% das empresas têm uma lacuna nas habilidades pessoais e não conseguem contratar analistas experientes o suficiente para dar suporte às operações e análises de segurança.
Saiba mais: Sua jornada rumo à NG inteligenteSOC Começa aqui
Como as ferramentas enfrentam os desafios
SIEMcoletam dados de muitas fontes diferentes, incluindo firewalls, detecção e resposta de rede (NDRSistemas de detecção e resposta de endpoints (EDR) e agentes de segurança de aplicativos em nuvem (CASBs) são exemplos disso. A ideia é boa: uma única ferramenta coleta dados de toda a superfície de ataque e os agrega para análise, detecção e resposta. Mas existem problemas com... SIEM Ferramentas:
- Cada ferramenta isolada produz dados em seu próprio formato.
- Ainda há muitas tarefas manuais necessárias, como transformar os dados (incluindo a fusão de dados) para criar contexto para os dados, ou seja, enriquecimento com inteligência de ameaças, localização, ativos e / ou informações do usuário
- Existem tantos dados que os analistas têm grande dificuldade em detectar ataques complexos.
- Os analistas não podem ver ataques complexos devido ao volume de dados e ao esforço necessário para correlacionar detecções separadas manualmente. O fato é que um cérebro humano não pode correlacionar mais de três fontes de informação ao mesmo tempo, então vadear em uma enxurrada de informações é difícil ou impossível.
Não é de admirar que mesmo com SIEMNa prática, muitas empresas levam semanas ou meses para identificar ataques complexos: o tempo médio para identificar uma violação complexa é superior a 200 dias. Os analistas de segurança estão sobrecarregados com falsos positivos, então não conseguem enxergar os problemas maiores porque estão com água até o pescoço e só querem respirar.
XDREnxergando a floresta e todas as suas árvores.
Se a ideia por trás SIEMA abordagem correta em termos de coleta de dados de toda a infraestrutura, juntamente com a detecção e resposta estendidas, é a evolução dessa ideia. O objetivo é garantir que toda a superfície de ataque possa ser monitorada a partir de um único console.
XDR É uma plataforma coesa de operações de segurança com integração estreita de diversos aplicativos de segurança em uma única interface. XDR plataforma ingere dados de SIEM, NDR, EDR, CASB, análise de comportamento de entidade do usuário (UEBA) e outras ferramentas e, ao contrário de um SIEM, normaliza esses conjuntos de dados díspares em um formato comum. O pool de dados comum é facilmente pesquisável para que os analistas possam pesquisar os alertas para detectar as causas raiz dos ataques. Além disso, XDR também usa AI e aprendizagem de máquinas para correlacionar detecções automaticamente e emitir alertas de alta fidelidade, reduzindo significativamente os falsos positivos.
Ao contrário dos humanos, os computadores podem correlacionar um número ilimitado de pontos de dados, portanto, usando dados normalizados e ferramentas de IA, XDR Pode identificar automaticamente ataques complexos em muitos casos, frequentemente em minutos ou horas, em vez de semanas ou meses. Além disso, a integração estreita com ferramentas de segurança isoladas permite XDR Para acionar automaticamente respostas a alertas, como o bloqueio de uma porta de firewall.
Saiba mais: XDR Explicado em 300 palavras
Open XDR: Fazendo XDR Mais acessível
Os mais XDR plataformas no mercado são soluções de um único fornecedor que se baseiam em um EDR base e firewalls. Empresas que optam por fornecedor único XDR devem, portanto, abandonar seus investimentos em ferramentas existentes para adotar XDRA maioria das empresas gastou milhões adquirindo e aprendendo a usar suas ferramentas existentes, então elas relutam em fazer isso.
Open XDR é um XDR variante que funciona com as ferramentas de segurança existentes – qualquer EDR e qualquer firewall. Portanto, permite aos usuários reter seus investimentos em segurança cibernética enquanto os aprimora agregando todos os seus dados, detectando ataques, apresentando alertas de alta fidelidade de toda a infraestrutura em uma única interface e respondendo automaticamente em muitos casos para oferecer uma melhoria imediata no geral postura de segurança.
Além disso, Open XDR plataformas integram seus próprios conjuntos de SIEM, NTA, UEBA e outras ferramentas. Isso permite que os usuários desativem algumas de suas ferramentas existentes ao longo do tempo, reduzindo gradualmente os custos de licenciamento e a complexidade operacional.
Conclusão
SIEM tem sido a base das operações de segurança por vários anos, mas geralmente cria mais trabalho com menos resultados. Os analistas estão sobrecarregados com uma grande quantidade de alertas, os dados são difíceis de normalizar e é impossível contratar analistas suficientes para atender à necessidade.
Ao fornecer detecções rápidas e claras de sistemas existentes com respostas automatizadas, XDR Os sistemas aceleram a identificação e a remediação de ataques, ao mesmo tempo que reduzem a carga de trabalho das equipes de analistas, resultando em maior segurança geral e funcionários mais satisfeitos.


