
ซามูเอล โจนส์ รองประธานฝ่ายบริหารผลิตภัณฑ์ของ Stellar Cyber กล่าวถึงวิธีการ SIEMแพลตฟอร์มเหล่านี้ถูกคาดหวังว่าจะเป็นแพลตฟอร์มวิเคราะห์ความปลอดภัยขั้นสุดยอด แต่ผู้ใช้หลายคนรู้สึกว่าพวกเขายังไม่สามารถทำได้ตามที่สัญญาไว้ ตอนนี้ การตรวจจับและการตอบสนองแบบขยาย (XDR) สัญญาว่าจะเป็นแพลตฟอร์มที่ดีที่สุด คุณควรนำไปใช้หรือไม่ XDRมันหมายความว่าอย่างไรสำหรับคุณ SIEM?
ข้อมูลความปลอดภัยและการจัดการเหตุการณ์ (SIEM(s) รวบรวมข้อมูลจากบันทึกความปลอดภัย และด้วยเหตุนี้จึงควรระบุจุดบอด ลดความวุ่นวายและความเหนื่อยล้าจากการแจ้งเตือน และทำให้การตรวจจับและการตอบสนองต่อการโจมตีทางไซเบอร์ที่ซับซ้อนง่ายขึ้น อย่างไรก็ตาม SIEMระบบต่างๆ ไม่ได้ทำตามคำสัญญาเหล่านั้น ตอนนี้ แนวคิดใหม่คือ การตรวจจับและการตอบสนองแบบขยายขอบเขต ข้อดีของมันคืออะไร และควรจะใช้ร่วมกันหรือเข้ามาแทนที่ระบบเดิมหรือไม่ SIEMบทความนี้จะสำรวจสถานการณ์ด้านความปลอดภัยทางไซเบอร์ในปัจจุบัน และวิธีการต่างๆ SIEM มันเข้ากับภูมิทัศน์นั้นได้อย่างไร และอย่างไร XDR แพลตฟอร์มเหล่านี้สามารถช่วยปรับปรุงการมองเห็น การวิเคราะห์ และการตอบสนองต่อเหตุการณ์ด้านความปลอดภัยได้อย่างมีนัยสำคัญ
ภูมิทัศน์ความปลอดภัย
สิ่งที่ชัดเจนที่สุดเกี่ยวกับแนวความปลอดภัยในปัจจุบันคือภัยคุกคามกำลังเพิ่มขึ้น:
- จากข้อมูลของ Accenture ผู้นำธุรกิจ 68% รู้สึกว่า ความเสี่ยงด้านความปลอดภัยทางไซเบอร์ เพิ่มขึ้นในปี 2020
- RiskBased รายงานว่าการละเมิดข้อมูลเปิดเผยข้อมูล 36 พันล้านรายการในช่วงครึ่งแรกของปี 2020
- Proofpoint พบว่า 88 เปอร์เซ็นต์ขององค์กรทั่วโลกประสบกับการโจมตีแบบ spear-phishing ในช่วงปี 2019
นอกจากนี้ การโจมตีมีความซับซ้อนมากขึ้น แฮ็กเกอร์เคยกำหนดเป้าหมายเป็นเวกเตอร์เดียว เช่น พอร์ตไฟร์วอลล์ แต่วันนี้ แฮ็กเกอร์กำหนดเป้าหมายไปยังเวกเตอร์หลายตัว ตัวอย่างเช่น ผู้โจมตีอาจเข้าสู่ระบบเครือข่ายจากตำแหน่งที่ไม่รู้จัก เข้าถึงระบบไดเรกทอรีที่ใช้งานอยู่และเปลี่ยนสิทธิ์ของผู้ใช้ จากนั้นจึงเริ่มดาวน์โหลดข้อมูลจากเซิร์ฟเวอร์ ด้วยตัวของมันเอง ตัวบ่งชี้แต่ละตัวเหล่านี้อาจถูกมองว่าเป็นผลบวกที่ผิดพลาดโดยระบบที่ติดตามพวกมัน แต่ในความเป็นจริง พวกมันทั้งหมดเป็นส่วนหนึ่งของการโจมตีครั้งเดียว
ในสภาพแวดล้อมนี้ บริษัทต่างๆ ต่างประสบปัญหาในการระบุและแก้ไขการโจมตี วิธีการดั้งเดิมในการรวบรวมกลุ่มเครื่องมือที่ปิดสนิท (เช่น EDR, NTA, SIEM และ UEBA) เพื่อวิเคราะห์ทราฟฟิกในเครือข่าย เซิร์ฟเวอร์ จุดปลาย คลาวด์ และส่วนอื่นๆ ของ โครงสร้างพื้นฐานความปลอดภัย เป็นเพียงไม่ทำงาน ในการสำรวจเดียวกัน ESG พบว่า 75% ของบริษัทต่างๆ พบว่าเป็นการยากที่จะสังเคราะห์ผลลัพธ์จากเครื่องมือรักษาความปลอดภัยต่างๆ เพื่อระบุการโจมตี นอกจากนี้ การสำรวจยังแสดงให้เห็นว่า 75% ของบริษัทต่างๆ ได้ปรับใช้เครื่องมือรักษาความปลอดภัยตั้งแต่หนึ่งตัวขึ้นไปซึ่งไม่เป็นไปตามที่สัญญาไว้
ในที่สุดก็มีช่องว่างในทักษะของผู้คน การสำรวจของ ESG พบว่า 75% ของบริษัทมีช่องว่างทักษะด้านบุคลากร พวกเขาไม่สามารถจ้างนักวิเคราะห์ที่มีประสบการณ์เพียงพอที่จะสนับสนุนการวิเคราะห์และการดำเนินงานด้านความปลอดภัย
เรียนรู้เพิ่มเติม: การเดินทางของคุณสู่ NG อัจฉริยะ-SOC เริ่มที่นี่
เครื่องมือจัดการกับความท้าทายอย่างไร
SIEMระบบจะรวบรวมข้อมูลจากแหล่งต่างๆ มากมาย รวมถึงไฟร์วอลล์ ระบบตรวจจับและตอบสนองเครือข่าย (NDRระบบต่างๆ เช่น ระบบตรวจจับและตอบสนองปลายทาง (EDR) และโบรกเกอร์ความปลอดภัยแอปพลิเคชันบนคลาวด์ (CASB) แนวคิดนี้ดี คือ เครื่องมือเดียวรวบรวมข้อมูลจากทั่วทั้งพื้นผิวการโจมตีและนำมาวิเคราะห์ ตรวจจับ และตอบสนอง แต่ก็มีปัญหาอยู่บ้าง SIEM เครื่องมือ:
- เครื่องมือแยกแต่ละชิ้นจะสร้างข้อมูลในรูปแบบของตัวเอง
- ยังมีงานที่ต้องดำเนินการด้วยตนเองอีกมาก เช่น การแปลงข้อมูล (รวมถึงการหลอมรวมข้อมูล) เพื่อสร้างบริบทสำหรับข้อมูล กล่าวคือ การเพิ่มประสิทธิภาพของข้อมูลภัยคุกคาม ตำแหน่ง สินทรัพย์ และ/หรือข้อมูลผู้ใช้
- มีข้อมูลมากมายที่นักวิเคราะห์มีปัญหาอย่างมากในการตรวจจับการโจมตีที่ซับซ้อน
- นักวิเคราะห์ไม่สามารถเห็นการโจมตีที่ซับซ้อนได้เนื่องจากปริมาณข้อมูลและความพยายามที่จะเชื่อมโยงการตรวจจับแยกกันด้วยตนเอง ความจริงก็คือสมองของมนุษย์ไม่สามารถเชื่อมโยงข้อมูลได้มากกว่าสามแหล่งในแต่ละครั้ง ดังนั้นการสำรวจข้อมูลจำนวนมากจึงเป็นเรื่องยากหรือเป็นไปไม่ได้
ไม่แปลกใจเลยแม้แต่กับ SIEMในที่ทำงาน บริษัทหลายแห่งใช้เวลาหลายสัปดาห์หรือหลายเดือนในการระบุการโจมตีที่ซับซ้อน: โดยเฉลี่ยแล้วใช้เวลามากกว่า 200 วันในการระบุการละเมิดที่ซับซ้อน นักวิเคราะห์ด้านความปลอดภัยจมอยู่กับผลลัพธ์ที่ผิดพลาดมากมาย จนมองไม่เห็นจระเข้ในบึง เพราะพวกเขาจมอยู่ใต้น้ำจนถึงคอและกำลังพยายามหายใจอยู่
XDR: มองเห็นป่าทั้งป่าและต้นไม้ทุกต้น
ถ้าความคิดเบื้องหลัง SIEMแนวคิด "การตรวจจับและการตอบสนองแบบขยาย" (Extended Detection and Response หรือ s) เป็นวิวัฒนาการของแนวคิดนั้น โดยมีเป้าหมายเพื่อให้มั่นใจว่าสามารถตรวจสอบพื้นที่การโจมตีทั้งหมดได้จากคอนโซลเดียว
XDR เป็นแพลตฟอร์มปฏิบัติการด้านความปลอดภัยที่ครบวงจร ซึ่งผสานรวมแอปพลิเคชันด้านความปลอดภัยมากมายไว้ภายใต้ส่วนต่อประสานเดียว XDR แพลตฟอร์มจะนำเข้าข้อมูลจาก SIEMNDR, EDR, CASB, การวิเคราะห์พฤติกรรมผู้ใช้ (UEBA) และเครื่องมืออื่นๆ และแตกต่างจาก SIEMทำให้ชุดข้อมูลที่แตกต่างกันเหล่านี้เป็นมาตรฐานในรูปแบบทั่วไป กลุ่มข้อมูลทั่วไปสามารถค้นหาได้ง่าย ดังนั้นนักวิเคราะห์จึงสามารถเจาะลึกการแจ้งเตือนเพื่อตรวจหาสาเหตุของการโจมตีได้ นอกจากนี้, XDR ยังใช้ AI and machine learning เพื่อเชื่อมโยงการตรวจจับโดยอัตโนมัติและออกการแจ้งเตือนที่มีความเที่ยงตรงสูง ซึ่งช่วยลดผลบวกที่ผิดพลาดได้อย่างมาก
ต่างจากมนุษย์ คอมพิวเตอร์สามารถเชื่อมโยงข้อมูลได้ไม่จำกัดจำนวน ดังนั้นการใช้ข้อมูลที่ปรับให้เป็นมาตรฐานและเครื่องมือ AI จึงช่วยให้... XDR สามารถระบุการโจมตีที่ซับซ้อนได้โดยอัตโนมัติในหลายกรณี บ่อยครั้งภายในไม่กี่นาทีหรือชั่วโมง แทนที่จะเป็นสัปดาห์หรือหลายเดือน นอกจากนี้ การบูรณาการอย่างแน่นหนากับเครื่องมือรักษาความปลอดภัยที่แยกส่วนกันยังช่วยให้ XDR เพื่อเรียกใช้งานการตอบสนองต่อการแจ้งเตือนโดยอัตโนมัติ เช่น การปิดกั้นพอร์ตไฟร์วอลล์
เรียนรู้เพิ่มเติม: XDR อธิบายใน 300 คำ
Open XDR: การทำ XDR ราคาไม่แพง
ส่วนมาก XDR แพลตฟอร์ม ในตลาดเป็นโซลูชันของผู้จำหน่ายรายเดียวที่สร้างบน EDR ฐานและไฟร์วอลล์ บริษัทที่เลือกใช้ผู้ค้ารายเดียว XDR ดังนั้นจึงต้องละทิ้งการลงทุนในเครื่องมือที่มีอยู่เดิมเพื่อนำเครื่องมือใหม่มาใช้ XDRบริษัทส่วนใหญ่ใช้เงินหลายล้านในการซื้อและเรียนรู้วิธีใช้เครื่องมือที่มีอยู่แล้ว ดังนั้นพวกเขาจึงไม่เต็มใจที่จะทำเช่นนี้
Open XDR เป็น XDR รุ่นที่ใช้งานร่วมกับเครื่องมือรักษาความปลอดภัยที่มีอยู่แล้ว – ใดๆ ก็ได้ EDR และไฟร์วอลล์ใด ๆ ดังนั้นจึงช่วยให้ผู้ใช้สามารถรักษาการลงทุนด้านการรักษาความปลอดภัยทางไซเบอร์ไว้ได้ในขณะที่เพิ่มประสิทธิภาพด้วยการรวบรวมข้อมูลทั้งหมด ตรวจจับการโจมตี นำเสนอการแจ้งเตือนที่มีความเที่ยงตรงสูงจากทั่วโครงสร้างพื้นฐานภายใต้อินเทอร์เฟซเดียว และตอบสนองโดยอัตโนมัติในหลายกรณีเพื่อส่งมอบการปรับปรุงโดยรวมในทันที ท่าทางความปลอดภัย
นอกจากนี้ Open XDR แพลตฟอร์ม รวมชุดของตัวเองของ own SIEMเอ็นทีเอ UEBA และเครื่องมืออื่นๆ ซึ่งช่วยให้ผู้ใช้สามารถเลิกใช้งานเครื่องมือที่มีอยู่บางส่วนได้เมื่อเวลาผ่านไป โดยจะค่อยๆ ลดต้นทุนการอนุญาตให้ใช้สิทธิและความซับซ้อนในการปฏิบัติงาน
สรุป
SIEM เป็นพื้นฐานของการดำเนินการด้านความปลอดภัยมาหลายปีแล้ว แต่มักจะสร้างงานมากขึ้นด้วยผลลัพธ์ที่น้อยลง นักวิเคราะห์ได้รับภาระหนักจากการแจ้งเตือนจำนวนมาก ข้อมูลทำให้เป็นปกติได้ยาก และเป็นไปไม่ได้ที่จะจ้างนักวิเคราะห์ให้เพียงพอต่อความต้องการ
ด้วยการส่งมอบการตรวจจับที่รวดเร็วและชัดเจนจากระบบที่มีอยู่พร้อมการตอบสนองอัตโนมัติ XDR ระบบเหล่านี้ช่วยเร่งการระบุและแก้ไขการโจมตี พร้อมทั้งลดภาระงานของทีมวิเคราะห์ ส่งผลให้ความปลอดภัยโดยรวมดีขึ้นและพนักงานมีความสุขมากขึ้น


