
หัวใจสำคัญของการรักษาความปลอดภัยระดับองค์กรคือสถาปัตยกรรมที่รู้จักกันในชื่อ"การป้องกันเชิงลึก" (Defense in Depth)การป้องกันเชิงลึก (DID) เป็นแนวคิดการป้องกันแบบคลาสสิกที่ใช้ในกองทัพ และได้รับการยอมรับในแวดวงความปลอดภัยทางไซเบอร์ในช่วงต้นทศวรรษ 2000 การนำ DID มาใช้ในแวดวงความปลอดภัยทางไซเบอร์ได้พัฒนาขึ้นเพื่อรับมือกับภัยคุกคามที่เปลี่ยนแปลงไปตามกาลเวลา
ก่อนการมาถึงของอินเทอร์เน็ต คอมพิวเตอร์มีเพียงการป้องกัน AV เพราะภัยคุกคามหลักคือไวรัส ไวรัสถูกถ่ายโอนผ่านสื่อ (ฟลอปปีดิสก์ ฯลฯ) ด้วยอินเทอร์เน็ต คอมพิวเตอร์ทุกเครื่องเชื่อมต่อกันได้ และภัยคุกคามอย่างเวิร์มก็แพร่กระจายไปทั่วเครือข่าย ดังนั้นเราจึงต้องรักษาความปลอดภัยของเครือข่าย และเราต้องการตำรวจที่เข้ามาในเครือข่ายตั้งแต่แรกและต่อเนื่อง
ในรูปแบบปัจจุบัน สถาปัตยกรรม DID ได้พัฒนาขึ้นเพื่อรองรับหลายชั้นและยังคงพัฒนาต่อไป ดังนั้น สถาปัตยกรรม DID จึงหมายถึงระบบรักษาความปลอดภัยแบบหลายชั้น ได้แก่ ขอบเขตเครือข่าย อุปกรณ์ปลายทาง แอปพลิเคชัน ผู้ใช้ ข้อมูล นโยบาย เป็นต้น สำหรับแต่ละชั้น จะมีการพัฒนาระบบควบคุมที่แยกต่างหากเพื่อป้องกันภัยคุกคามในชั้นนั้นๆ ตัวอย่างเช่น ระบบควบคุมความปลอดภัยทางเทคนิคประกอบด้วยโซลูชันต่างๆ เช่นไฟร์วอลล์ เกตเวย์เว็บที่ปลอดภัย IDS/IPS EDR DLP WAFและผลิตภัณฑ์ป้องกันมัลแวร์

นอกจากการปรับใช้โซลูชันด้านความปลอดภัยแบบหลายชั้นให้เข้ากับสภาพแวดล้อมภัยคุกคามที่เปลี่ยนแปลงไปตามกาลเวลาแล้ว โซลูชันเหล่านี้ยังถูกดูแล จัดการ และดำเนินการโดยกลุ่มต่างๆ ภายในบริษัท ตัวอย่างเช่นโซลูชันไฟร์วอลล์เป็นของทีมโครงสร้างพื้นฐานภายใต้ฝ่ายไอที กลุ่มอื่นดูแลโซลูชันอีเมล และอีกกลุ่มหนึ่งดูแลโซลูชันความปลอดภัยของอุปกรณ์ปลายทาง ทำให้เกิดโซลูชันแบบหลายชั้นที่ทำงานแยกจากโซลูชันอื่นๆ ดังนั้น แนวคิดของโซลูชันแบบสแตนด์อโลนพร้อมบทเรียนทั้งหมดจึงยังคงอยู่ภายในทีมที่รับผิดชอบ – ในลักษณะแยกส่วน
คุณลักษณะเฉพาะอีกประการหนึ่ง โซลูชันที่ดีที่สุดของสายพันธุ์ ยังระบุถึงโซลูชันแบบแบ่งชั้นด้วย เนื่องจากโซลูชันมีการพัฒนา นวัตกรรมจึงมาจากแหล่งที่มาและระเบียบวินัยที่แตกต่างกัน และผู้ขายชุดต่างๆ ได้มอบชั้นโซลูชันใหม่แต่ละชั้น
ระบบรักษาความปลอดภัยแบบ DID หรือแบบหลายชั้นนั้นได้ผลดีกับภัยคุกคามที่มีเวกเตอร์เดียว กล่าวคือ เมื่อภัยคุกคามเข้าและออกในเวกเตอร์เดียวกัน ตัวอย่างคลาสสิกของภัยคุกคามในยุคแรกๆ เหล่านี้ ได้แก่ การโจมตีทางเครือข่ายที่ตรวจจับได้โดยIDS/IPSภัยคุกคามทางอีเมล เช่น สแปมจากเกตเวย์อีเมล เป็นต้น
อย่างไรก็ตาม เนื่องจากภัยคุกคามมีความซับซ้อนมากขึ้น และการถือกำเนิดของเครื่องมือสร้างมัลแวร์อัตโนมัติ บ็อตเน็ต และการเขียนโปรแกรมระยะไกล โมเดลการรักษาความปลอดภัยแบบเลเยอร์ก็พังทลายลง นี่เป็นเพราะข้อสันนิษฐานที่มีอยู่ในการรักษาความปลอดภัยแบบเลเยอร์ - การป้องกันและการควบคุมทั้งหมดได้รับการจัดวางอย่างสมบูรณ์แบบเพื่อตรวจจับภัยคุกคามทั้งหมดและไม่มีจุดบอด - ได้รับการพิสูจน์ว่าเป็นเท็จ มีจุดบอดที่ไม่มีส่วนควบคุมใดที่สามารถมองเห็นได้ ด้วยเหตุนี้ ผู้โจมตีจึงใช้จุดบอดให้เกิดประโยชน์ ทำให้ยากต่อการตรวจจับกิจกรรมที่เป็นอันตรายเหล่านี้

จากประสบการณ์ของเราในการจัดการกับภัยคุกคามแบบ multi-vector เป็นที่ชัดเจนว่าการควบคุมทั้งหมดที่เกี่ยวข้องกับภัยคุกคามแบบ multi-vector สามารถมองเห็นได้เฉพาะในไซโลของพวกเขาเท่านั้นและไม่มีอะไรเกินกว่านั้น โปรดจำไว้ว่านี่คือการออกแบบและวิธีการที่โซลูชันปัจจุบันมารวมกัน
นอกจากนี้ การตั้งค่าพื้นฐานทั้งหมดของโครงสร้างพื้นฐาน ไซโลข้อมูล และกลไกการตอบสนองที่แยกจากกัน หมายความว่าการจัดการการควบคุมโดยตรง เป็นปัญหาลำดับที่สอง (n**2 – n) อย่างไรก็ตาม การมีเลเยอร์ที่ด้านบนของทุกอย่างทำงานเป็นปัญหาลำดับแรก (2n) ที่ต้องแก้ไข
ตัวเลือกในการแก้ไขจุดบอดมีดังนี้:
- ให้แต่ละการควบคุมครอบคลุมสำหรับเพื่อนบ้านที่พวกเขาไม่สนใจที่จะทำ
- จ้างนักวิเคราะห์เพิ่มเพื่อขยายการมองเห็นให้ไกลกว่าไซโลด้วยตนเอง
- รับเครื่องมือที่สามารถให้การมองเห็นการควบคุมและข้อมูลทั่วทั้งไซโลและตรวจจับภัยคุกคามแบบหลายเวกเตอร์เหล่านี้โดยใช้การรวบรวมข้อมูลอัตโนมัติ สหสัมพันธ์ การตรวจจับ และการตอบสนอง
หากคุณเลือกตัวเลือก #3 คุณคิดถูก!
ไม่ว่าจะเป็นชื่อใด โซลูชันใน #3 คือซองจดหมายที่ควบคุมการควบคุมทั้งหมดเพื่อตรวจจับ เชื่อมโยง ประสานงาน และจัดเตรียมการดำเนินการตอบสนองต่อภัยคุกคามทั่วทั้งไซโล
และนั่นเป็นวิธีที่มีประสิทธิภาพที่สุดในการปรับระบบรักษาความปลอดภัยหลายชั้นให้เหมาะสมที่สุด
ชื่อของมันคือ Open XDR.
Open XDR เป็นเนื้อเยื่อเกี่ยวพันระหว่างการควบคุมความปลอดภัยที่ออกแบบมาเพื่อให้ทีมรักษาความปลอดภัยสามารถเข้าใจข้อมูลจำนวนมหาศาลที่สร้างขึ้นโดยการควบคุมความปลอดภัยของพวกเขา เหตุผลที่เรียกว่า "เปิด" นั้นไม่สำคัญ เป็นลักษณะเฉพาะของการแก้ปัญหา Open XDRs สามารถนำเข้าข้อมูลจากการควบคุมความปลอดภัยใด ๆ รวมถึง EDR องค์กรได้ปรับใช้ จากนั้น การใช้ความสามารถในการตรวจจับที่สร้างขึ้นตามวัตถุประสงค์สามารถขจัดภัยคุกคามแบบหลายเวกเตอร์ที่สามารถนำองค์กรของคุณไปที่หน้าแรกของหนังสือพิมพ์ (หรือเว็บไซต์ข่าว) หากตรวจไม่พบ
ในขณะที่ไม่มีกระสุนเงินในการป้องกันทางไซเบอร์ Open XDR เป็นแนวทางใหม่ในการรักษาความปลอดภัยที่มีแนวโน้มว่าจะลดจุดบอดในขณะที่ทำให้ทีมรักษาความปลอดภัยมีประสิทธิภาพมากขึ้น


