NDR เป็นข้อกำหนดสำหรับระบบป้องกันความปลอดภัยสมัยใหม่และหน่วยงานต่างๆ SOC

การตรวจจับและตอบสนองเครือข่าย (NDR) ในช่วงไม่กี่ปีที่ผ่านมา เครื่องมือรักษาความปลอดภัยชนิดนี้เปรียบเสมือนร็อดนีย์ แดนเจอร์ฟิลด์ – “มันไม่ได้รับความเคารพเลย” เป็นไปได้ว่า สถานะที่เสื่อมเสียนี้เกิดจากเงินการตลาดจำนวนมหาศาลที่ทุ่มลงไป การตรวจจับและตอบสนองปลายทาง (EDR) และ การตรวจจับและการตอบสนองแบบขยาย (XDR)นอกจากนี้ อาจเกี่ยวข้องกับการเติบโตของปริมาณการรับส่งข้อมูลที่เข้ารหัส และความเชื่อที่ผิดพลาดที่ว่าการรับส่งข้อมูลที่เข้ารหัสแทบจะทำให้เทคโนโลยี NDR ไร้ประสิทธิภาพ (หมายเหตุ: ความจริงแล้วไม่ใช่เช่นนั้น)

ไม่ว่าเหตุผลใดก็ตามที่ทำให้ NDR ถูกลดบทบาทลงในลำดับความสำคัญของเครื่องมือรักษาความปลอดภัย ผมขอยืนยันว่าเรื่องราวที่กล่าวอ้างเกินจริงเกี่ยวกับ NDR นั้นไม่เพียงแต่ไม่เป็นความจริงเท่านั้น แต่ยังอาจก่อให้เกิดความเสี่ยงที่ไม่จำเป็นต่อองค์กรที่ยึดติดกับข้อมูลเท็จเหล่านั้นอีกด้วย ในความเห็นของผม NDR เป็นสิ่งจำเป็นสำหรับการปฏิบัติการรักษาความปลอดภัยในปัจจุบัน และคุณค่าของมันจะเพิ่มขึ้นเรื่อย ๆ ในอนาคต

ขออนุญาตอธิบายเพิ่มเติม มีคำกล่าวในวงการความปลอดภัยทางไซเบอร์ที่ว่า “เครือข่ายไม่โกหก” ซึ่งหมายความว่า การตรวจสอบข้อมูลเครือข่าย (network telemetry) มีความสำคัญอย่างยิ่งในการตรวจสอบกิจกรรมทั้งหมด ไม่ว่าจะเป็นการรับส่งข้อมูลที่สำคัญ การรับส่งข้อมูลและโปรโตคอลที่ไหลผ่านเครือข่าย ประสิทธิภาพการทำงานของเครือข่าย และการรับส่งข้อมูลที่ถูกนำไปใช้ในทางที่ผิด จากมุมมองด้านความปลอดภัย NDR จึงมีความสำคัญอย่างยิ่งในการเสริมเทคโนโลยีต่างๆ เช่น EDR XDR, SIEMและอื่นๆ โดยเฉพาะอย่างยิ่งสำหรับ:

โอเค ดังนั้น NDR แบบแยกต่างหากจึงมีคุณค่าอย่างแท้จริง ดังนั้น NDR จึงควรเป็นส่วนหนึ่งของระบบตัวแทนด้วยเช่นกัน SOC โครงการต่างๆ อันที่จริง NDR ช่วยเสริมสร้างศักยภาพของตัวแทน SOC การใช้งานร่วมกับ:

เอาล่ะ NDR สมเหตุสมผลในตัวมันเอง และในฐานะส่วนหนึ่งของบริบทเชิงตัวแทน SOCดังนั้น องค์กรต่างๆ ควรดำเนินการอย่างไร? ในขณะที่องค์กรขนาดใหญ่อาจมีงบประมาณและทักษะในการดูแลรักษาเครื่องมือ NDR ที่เป็นอิสระ แต่ธุรกิจขนาดเล็กและขนาดกลางที่มีทรัพยากรจำกัดอาจได้รับประโยชน์จากตัวแทน SOC 'แพลตฟอร์ม' ที่ผสานรวมข้อมูลโทรมาตร NDR กับแหล่งข้อมูลอื่นๆ เช่น EDR, บันทึกข้อมูลบนคลาวด์, บันทึกข้อมูลประจำตัว และอื่นๆ ด้วยวิธีนี้ แพลตฟอร์มแบบบูรณาการจะสร้างกราฟข้อมูลที่เป็นแหล่งข้อมูลที่เชื่อถือได้เพียงแหล่งเดียว ซึ่งสามารถนำไปใช้สร้างแบบจำลองและเอเจนต์ AI ที่แม่นยำ ครอบคลุม และปรับแต่งได้มากขึ้น โดยปรับให้เหมาะสมกับอุตสาหกรรม สถานที่ตั้ง และโปรไฟล์ภัยคุกคามของแต่ละองค์กร

ด้วยวิธีนี้ CISO สามารถลดต้นทุนรวมในการเป็นเจ้าของ (TCO) ปรับปรุงเครื่องมือปฏิบัติการด้านความปลอดภัย และทำให้ทีมรักษาความปลอดภัยทั้งหมดทำงานไปในทิศทางเดียวกัน กล่าวคือ พวกเขาสามารถกำจัดขั้นตอนการบูรณาการและการเขียนโค้ดแบบกำหนดเอง ในขณะที่ทีมรักษาความปลอดภัยทั้งหมด (และอาจรวมถึงทีมไอที) สามารถใช้ส่วนต่อประสานการปฏิบัติการด้านความปลอดภัยร่วมกันได้ พร้อมทั้งเรียนรู้และเพิ่มประสิทธิภาพเอเจนต์ตัวเดียว SOC เวที

ด้วยความเคารพต่อ Rodney Dangerfield อย่างยิ่ง NDR สมควรได้รับความเคารพอย่างมาก โดยเฉพาะอย่างยิ่งเมื่อองค์กรต่างๆ เปลี่ยนจากเครื่องมือปฏิบัติการรักษาความปลอดภัยที่กระจัดกระจายไปสู่ระบบตัวแทนอัจฉริยะ SOCอ้อ แล้วผมได้บอกไปหรือยังว่าเครือข่ายนี้ไม่โกหก?

เลื่อนไปที่ด้านบน