
งานรักษาความปลอดภัย และ แพลตฟอร์มการจัดการข้อมูล (SIEMs) การรวบรวมข้อมูลจากบันทึกความปลอดภัยนั้นมีจุดประสงค์เพื่อระบุจุดบอด ลดความวุ่นวายและความเหนื่อยล้าจากการแจ้งเตือน และทำให้การตรวจจับและการตอบสนองต่อการโจมตีทางไซเบอร์ที่ซับซ้อนง่ายขึ้น อย่างไรก็ตาม SIEMพวกเขายังไม่ได้ทำตามสัญญาเหล่านั้น ตอนนี้ แนวคิดใหม่คือ XDR – ข้อดีของมันคืออะไร และควรอยู่ร่วมกับหรือแทนที่ a SIEM? บทความนี้จะสำรวจภูมิทัศน์การรักษาความปลอดภัยทางไซเบอร์ในปัจจุบัน อย่างไร SIEM มันเข้ากับภูมิทัศน์นั้นได้อย่างไร และอย่างไร XDR แพลตฟอร์มเหล่านี้สามารถช่วยปรับปรุงการมองเห็น การวิเคราะห์ และการตอบสนองต่อเหตุการณ์ด้านความปลอดภัยได้อย่างมีนัยสำคัญ

ภูมิทัศน์ความปลอดภัย
สิ่งที่ชัดเจนที่สุดเกี่ยวกับแนวความปลอดภัยในปัจจุบันคือภัยคุกคามกำลังเพิ่มขึ้น:
- จากข้อมูลของ Accenture ผู้นำธุรกิจ 68 เปอร์เซ็นต์รู้สึกว่าพวกเขา ความเสี่ยงด้านความปลอดภัยทางไซเบอร์ เพิ่มขึ้นในปี 2020
- Risk Based รายงานว่าการละเมิดข้อมูลเปิดเผยข้อมูล 36 พันล้านรายการในช่วงครึ่งแรกของปี 2020
- Proofpoint พบว่า 88 เปอร์เซ็นต์ขององค์กรทั่วโลกประสบกับการโจมตีแบบ spear phishing ในช่วงปี 2019
นอกจากนี้ การโจมตีมีความซับซ้อนมากขึ้น แฮ็กเกอร์เคยกำหนดเป้าหมายเป็นเวกเตอร์เดียว เช่น พอร์ตไฟร์วอลล์ แต่วันนี้ แฮ็กเกอร์กำหนดเป้าหมายไปยังเวกเตอร์หลายตัว ตัวอย่างเช่น ผู้โจมตีอาจเข้าสู่ระบบเครือข่ายจากตำแหน่งที่ไม่รู้จัก เข้าถึงระบบ Active Directory และเปลี่ยนสิทธิ์ของผู้ใช้ จากนั้นจึงเริ่มดาวน์โหลดข้อมูลจากเซิร์ฟเวอร์ ด้วยตัวของมันเอง ตัวบ่งชี้แต่ละตัวเหล่านี้อาจถูกมองว่าเป็นผลบวกที่ผิดพลาดโดยระบบที่ติดตามพวกมัน แต่ในความเป็นจริง พวกมันทั้งหมดเป็นส่วนหนึ่งของการโจมตีครั้งเดียว
ในสภาพแวดล้อมนี้ บริษัทต่างๆ ต่างประสบปัญหาในการระบุและแก้ไขการโจมตี วิธีการดั้งเดิมในการรวบรวมกลุ่มเครื่องมือที่ปิดสนิท (เช่น EDR, NTA, SIEM และ UEBA) เพื่อวิเคราะห์ทราฟฟิกในเครือข่าย เซิร์ฟเวอร์ จุดปลาย คลาวด์ และโครงสร้างพื้นฐานด้านความปลอดภัยอื่นๆ ไม่ทำงาน ในการสำรวจปี 2020 กลุ่มกลยุทธ์องค์กร (ESG) พบว่า 75% ของบริษัทต่างๆ พบว่าเป็นการยากที่จะสังเคราะห์ผลลัพธ์จากเครื่องมือรักษาความปลอดภัยต่างๆ เพื่อระบุการโจมตี นอกจากนี้ การสำรวจยังแสดงให้เห็นว่า 75% ของบริษัทต่างๆ ได้ปรับใช้เครื่องมือรักษาความปลอดภัยตั้งแต่หนึ่งตัวขึ้นไปซึ่งไม่เป็นไปตามที่สัญญาไว้
ในที่สุดก็มีช่องว่างในทักษะของผู้คน การสำรวจของ ESG แสดงให้เห็นว่า 75% ของบริษัทมีช่องว่างด้านทักษะด้านบุคลากร – พวกเขาไม่สามารถจ้างนักวิเคราะห์ที่มีประสบการณ์เพียงพอที่จะสนับสนุนการวิเคราะห์และการดำเนินงานด้านความปลอดภัย
เครื่องมือจัดการกับความท้าทายอย่างไร
SIEMs รวบรวมข้อมูลจากแหล่งต่าง ๆ รวมถึงไฟร์วอลล์ การตรวจจับและตอบสนองของเครือข่าย (NDR) ระบบ ระบบตรวจจับและตอบสนองปลายทาง (EDR) และนายหน้ารักษาความปลอดภัยแอปพลิเคชันระบบคลาวด์ (CASB). แนวคิดนี้เป็นสิ่งที่ดี: เครื่องมือเดียวรวบรวมข้อมูลจากพื้นผิวการโจมตีและรวบรวมเพื่อการวิเคราะห์ การตรวจจับ และการตอบสนอง แต่มีปัญหากับ SIEM เครื่องมือ:
- เครื่องมือแยกแต่ละชิ้นจะสร้างข้อมูลในรูปแบบของตัวเอง
- ยังมีงานที่ต้องดำเนินการด้วยตนเองอีกมาก เช่น การแปลงข้อมูล (รวมถึงการหลอมรวมข้อมูล) เพื่อสร้างบริบทสำหรับข้อมูล กล่าวคือ การเพิ่มประสิทธิภาพของข้อมูลภัยคุกคาม ตำแหน่ง สินทรัพย์ และ/หรือข้อมูลผู้ใช้
- มีข้อมูลมากมายที่นักวิเคราะห์มีปัญหาอย่างมากในการตรวจจับการโจมตีที่ซับซ้อน
- นักวิเคราะห์ไม่สามารถเห็นการโจมตีที่ซับซ้อนได้เนื่องจากปริมาณข้อมูลและความพยายามที่จะเชื่อมโยงการตรวจจับแยกกันด้วยตนเอง สมองของมนุษย์ไม่สามารถเชื่อมโยงข้อมูลได้มากกว่าสามแหล่งในแต่ละครั้ง ดังนั้นการลุยผ่านข้อมูลจำนวนมากจึงเป็นเรื่องยากหรือเป็นไปไม่ได้
ไม่แปลกใจเลยแม้แต่กับ SIEMs ในที่ทำงาน หลายบริษัทใช้เวลาเป็นสัปดาห์หรือเป็นเดือนในการระบุการโจมตีที่ซับซ้อน: เวลาเฉลี่ยในการระบุการละเมิดที่ซับซ้อนนั้นมากกว่า 200 วัน นักวิเคราะห์ด้านความปลอดภัยจมอยู่ในผลบวกที่ผิดพลาด ดังนั้นพวกเขาจึงไม่สามารถมองเห็นจระเข้ในหนองน้ำได้ เนื่องจากพวกมันจมอยู่ในน้ำและพยายามจะหายใจ
XDR – การมองเห็นภาพรวมทั้งหมด ทั้งป่าและต้นไม้ทุกต้น
ถ้าความคิดเบื้องหลัง SIEMs เป็นสิ่งที่ถูกต้องในแง่ของการรวบรวมข้อมูลจากทั่วโครงสร้างพื้นฐาน XDR (การตรวจจับและการตอบสนองทุกอย่าง) คือวิวัฒนาการของความคิดนั้น แนวคิดคือเพื่อให้แน่ใจว่าสามารถตรวจสอบพื้นผิวการโจมตีทั้งหมดได้จากคอนโซลเดียว
XDR เป็นแพลตฟอร์มปฏิบัติการด้านความปลอดภัยที่เหนียวแน่นพร้อมการผสานรวมแอปพลิเคชันความปลอดภัยจำนวนมากไว้ใต้แดชบอร์ดเดียว เพื่อเชื่อมโยงเหตุการณ์ต่างๆ เข้ากับเหตุการณ์ที่มีความหมายทั่วทั้งพื้นผิวการโจมตีทั้งหมด หนึ่ง XDR เวที นำเข้าข้อมูลจาก SIEM, NDR, EDR, กสท, การวิเคราะห์พฤติกรรมเอนทิตีผู้ใช้ (UEBA) และเครื่องมืออื่นๆ และไม่เหมือน a SIEMทำให้ชุดข้อมูลที่แตกต่างกันเหล่านี้เป็นมาตรฐานในรูปแบบทั่วไป กลุ่มข้อมูลทั่วไปสามารถค้นหาได้ง่าย ดังนั้นนักวิเคราะห์จึงสามารถเจาะลึกการแจ้งเตือนเพื่อตรวจหาสาเหตุของการโจมตีได้ นอกจากนี้, XDR ยังใช้ AI และการเรียนรู้ของเครื่องเพื่อเชื่อมโยงการตรวจจับโดยอัตโนมัติและออกการแจ้งเตือนที่มีความเที่ยงตรงสูง ซึ่งช่วยลดผลบวกที่ผิดพลาดได้อย่างมาก
คอมพิวเตอร์สามารถเชื่อมโยงจุดข้อมูลได้ไม่จำกัดจำนวน ซึ่งต่างจากมนุษย์ ดังนั้นโดยใช้ข้อมูลที่ทำให้เป็นมาตรฐานและ เครื่องมือ AI, XDR สามารถระบุการโจมตีที่ซับซ้อนได้โดยอัตโนมัติในหลายกรณี บ่อยครั้งภายในไม่กี่นาทีหรือชั่วโมง แทนที่จะเป็นสัปดาห์หรือหลายเดือน นอกจากนี้ การบูรณาการอย่างแน่นหนากับเครื่องมือรักษาความปลอดภัยที่แยกส่วนกันยังช่วยให้ XDR เพื่อเรียกใช้งานการตอบสนองต่อการแจ้งเตือนโดยอัตโนมัติ เช่น การปิดกั้นพอร์ตไฟร์วอลล์
Open XDR - การทำ XDR ราคาไม่แพง
ส่วนมาก XDR แพลตฟอร์ม ในตลาดคือโซลูชันของผู้จำหน่ายรายเดียวที่สร้างบน EDR ฐานและไฟร์วอลล์ บริษัทที่เลือกใช้ผู้ค้ารายเดียว XDR ดังนั้นจึงต้องละทิ้งการลงทุนในเครื่องมือที่มีอยู่เดิมเพื่อนำเครื่องมือใหม่มาใช้ XDRบริษัทส่วนใหญ่ใช้เงินหลายล้านในการซื้อและเรียนรู้วิธีใช้เครื่องมือที่มีอยู่แล้ว ดังนั้นพวกเขาจึงไม่เต็มใจที่จะทำเช่นนี้
Open XDR เป็น XDR รุ่นที่ใช้งานร่วมกับเครื่องมือรักษาความปลอดภัยที่มีอยู่แล้ว – ใดๆ ก็ได้ EDR และไฟร์วอลล์ใด ๆ ดังนั้นจึงช่วยให้ผู้ใช้สามารถรักษาการลงทุนด้านการรักษาความปลอดภัยทางไซเบอร์ไว้ได้ในขณะที่เพิ่มประสิทธิภาพด้วยการรวบรวมข้อมูลทั้งหมด ตรวจจับการโจมตี นำเสนอการแจ้งเตือนที่มีความเที่ยงตรงสูงจากทั่วโครงสร้างพื้นฐานภายใต้อินเทอร์เฟซเดียว และตอบสนองโดยอัตโนมัติในหลายกรณีเพื่อส่งมอบการปรับปรุงโดยรวมในทันที ท่าทางความปลอดภัย
นอกจากนี้ Open XDR แพลตฟอร์ม รวมชุดของตัวเองของ own SIEM, NTA, UEBA และเครื่องมืออื่นๆ ซึ่งช่วยให้ผู้ใช้สามารถเลิกใช้งานเครื่องมือที่มีอยู่บางส่วนได้เมื่อเวลาผ่านไป โดยจะค่อยๆ ลดต้นทุนการอนุญาตให้ใช้สิทธิและความซับซ้อนในการปฏิบัติงาน
สรุป
SIEM เป็นพื้นฐานของการดำเนินการด้านความปลอดภัยมาหลายปีแล้ว แต่มักจะสร้างงานมากขึ้นด้วยผลลัพธ์ที่น้อยลง นักวิเคราะห์ได้รับภาระหนักจากการแจ้งเตือนจำนวนมาก ข้อมูลทำให้เป็นปกติได้ยาก และเป็นไปไม่ได้ที่จะจ้างนักวิเคราะห์ให้เพียงพอต่อความต้องการ
ด้วยการส่งมอบการตรวจจับที่รวดเร็วและชัดเจนจากระบบที่มีอยู่พร้อมการตอบสนองอัตโนมัติ Open XDR ระบบ การระบุและการแก้ไขการโจมตีเร็วขึ้น ในขณะที่ลดภาระให้กับทีมวิเคราะห์ นำไปสู่การรักษาความปลอดภัยโดยรวมที่ดีขึ้น พนักงานมีความสุขมากขึ้น การหยุดชะงักน้อยลง และต้นทุนที่ต่ำลง
Open XDR เป็นรากฐานของศูนย์ปฏิบัติการด้านความปลอดภัยรุ่นใหม่


