Розширене виявлення та реагування (XDR) остаточний фундамент інфраструктури кібербезпеки?

Семюел Джонс
Семюел Джонс, віце-президент з управління продуктами Stellar Cyber, розповідає про те, як SIEMмали стати найкращою платформою для аналітики безпеки. Тим не менш, багато користувачів вважають, що вони не виконали своїх обіцянок. Тепер розширене виявлення та реагування (XDR) обіцяє бути найкращою платформою. Якщо ви впроваджуєте XDRЩо це означає для вашого SIEM?

Інформація про безпеку та управління подіями (SIEMs) збирати дані з журналів безпеки, і таким чином виявляти сліпі зони, зменшувати шум і втому від оповіщення, а також спрощувати виявлення та реагування на складні кібератаки. Однак SIEMне виправдали цих обіцянок. Тепер нова ідея — це розширене виявлення та реагування. Які її переваги, і чи повинна вона співіснувати з або замінювати SIEMУ цій статті досліджується сучасний ландшафт кібербезпеки, як SIEM вписується в цей ландшафт, і як XDR платформи можуть значно покращити видимість, аналіз та реагування на інциденти безпеки.

Ландшафт безпеки

Найбільш очевидним у сучасному ландшафті безпеки є зростання кількості загроз:

  • За даними Accenture, 68% бізнес-лідерів відчували, що їхні ризики кібербезпеки зростали у 2020 році.
  • RiskBased повідомив, що протягом першої половини 36 року внаслідок витоків даних було викрито 2020 мільярдів записів.
  • Proofpoint виявив, що 88 відсотків організацій у світі зазнали фішингових атак протягом 2019 року.

Крім того, атаки стають дедалі складнішими. Раніше хакери атакували один вектор, наприклад, порт брандмауера, але сьогодні вони атакують кілька векторів. Наприклад, зловмисник може увійти в мережу з невідомого місця, отримати доступ до системи Active Directory та змінити привілеї користувача, а потім почати завантаження даних із сервера. Самі по собі кожен із цих показників може розглядатися системами, які їх відстежують, як хибнопозитивний результат, але насправді всі вони є частиною однієї атаки.

У цьому середовищі компанії мають труднощі з виявленням та усуненням атак. Традиційний підхід, що полягає у збиранні групи ізольованих інструментів (таких як EDR, NTA, SIEM та UEBA) для аналізу трафіку в мережах, серверах, кінцевих точках, хмарі та інших сегментах інфраструктура безпеки просто не працює. У тому ж опитуванні ESG виявила, що 75% компаній мають труднощі з синтезом результатів різних інструментів безпеки для визначення атак. Більше того, опитування показує, що 75% компаній розгорнули один або декілька інструментів безпеки, які не виправдали своїх обіцянок.

Зрештою, існує розрив у навичках роботи з людьми. Опитування ESG показало, що 75% компаній мають дефіцит навичок роботи з людьми, вони не можуть найняти достатньо досвідчених аналітиків для підтримки аналітики безпеки та операцій.

Докладніше: Ваша подорож до інтелектуального природного середовищаSOC Починається тут

Як інструменти вирішують проблеми

SIEMзбирають дані з багатьох різних джерел, включаючи брандмауери, засоби виявлення та реагування мережі (NDR) системи, системи виявлення та реагування на кінцеві точки (EDR), брокери безпеки хмарних застосунків (CASB). Ідея гарна: один інструмент збирає дані з усієї поверхні атаки та агрегує їх для аналізу, виявлення та реагування. Але є проблеми з SIEM інструменти:

  • Кожен ізольований інструмент створює дані у власному форматі.
  • Все ще потрібно виконувати багато ручних завдань, таких як перетворення даних (включаючи об'єднання даних) для створення контексту для даних, тобто збагачення інформацією про загрози, місцезнаходження, активи та/або інформацію про користувачів.
  • Даних так багато, що аналітикам дуже важко виявляти складні атаки.
  • Аналітики не можуть розпізнати складні атаки через обсяг даних та зусилля, необхідні для ручного співвіднесення окремих виявлень. Справа в тому, що людський мозок не може співвіднести більше трьох джерел інформації одночасно, тому пробиратися крізь потік інформації важко або неможливо.

Не дивно, що навіть з SIEMНа роботі багатьом компаніям потрібні тижні або місяці для виявлення складних атак: середній час виявлення складного порушення становить понад 200 днів. Аналітики безпеки стикаються з великою кількістю хибнопозитивних результатів, тому вони не можуть побачити алігаторів у болоті, бо ті по шию занурені у воду і просто намагаються дихати.

XDRБачити ліс і всі дерева

Якщо ідея, що лежить в основі SIEM(s був правильним з точки зору збору даних з усієї інфраструктури, розширеного виявлення та реагування) є еволюцією цієї ідеї. Ідея полягає в тому, щоб забезпечити моніторинг усієї поверхні атаки з однієї консолі.

XDR — це цілісну платформу операцій безпеки з тісною інтеграцією багатьох програм безпеки в одному інтерфейсі. XDR платформа отримує дані з SIEM, NDR, EDR, CASB, аналіз поведінки сутності користувача (UEBA) та інші інструменти, і, на відміну від a SIEM, нормалізує ці різнорідні набори даних у єдиний формат. Загальний пул даних легко шукати, тому аналітики можуть детально аналізувати сповіщення, щоб виявити першопричини атак. Крім того, XDR також використовує ШІ та машинне навчання автоматично співвідносити виявлення та видавати високоточні сповіщення, що значно зменшує кількість хибнопозитивних результатів.

На відміну від людей, комп'ютери можуть співвідносити необмежену кількість точок даних, тому, використовуючи нормалізовані дані та інструменти штучного інтелекту, XDR може автоматично виявляти складні атаки в багатьох випадках, часто за лічені хвилини або години, а не за тижні чи місяці. Більше того, тісна інтеграція з ізольованими інструментами безпеки дозволяє XDR автоматично запускати реакції на сповіщення, такі як блокування порту брандмауера.

Докладніше: XDR Пояснено 300 словами

Open XDR: Виготовлення XDR Доступніші

міст XDR Платформи на ринку є рішення від одного постачальника, які базуються на EDR база та брандмауери. Компанії, що обирають єдиного постачальника XDR тому повинні відмовитися від своїх існуючих інвестицій в інструменти, щоб впровадити XDRБільшість компаній витратили мільйони на придбання та навчання використанню існуючих інструментів, тому вони неохоче роблять це.

Open XDR є XDR варіант, який працює з існуючими засобами безпеки – будь-яким EDR і будь-який брандмауер. Таким чином, це дозволяє користувачам зберігати свої інвестиції в кібербезпеку, одночасно покращуючи їх, об’єднуючи всі свої дані, виявляючи атаки, відображаючи високоточні сповіщення з усієї інфраструктури в єдиному інтерфейсі та автоматично реагуючи в багатьох випадках, щоб забезпечити негайне покращення загального стану безпеки.

Крім того, Open XDR Платформи інтегрувати власні набори SIEM, НТА, UEBA та інші інструменти. Це дозволяє користувачам з часом припинити використання деяких існуючих інструментів, поступово зменшуючи витрати на ліцензування та складність експлуатації.

Висновок

SIEM вже кілька років є основою операцій безпеки, але часто створює більше роботи з меншими результатами. Аналітики перевантажені величезною кількістю сповіщень, дані важко нормалізувати, і неможливо найняти достатню кількість аналітиків для задоволення потреб.

Забезпечуючи швидке та чітке виявлення з існуючих систем з автоматизованими реакціями, XDR Системи пришвидшують виявлення та усунення атак, одночасно зменшуючи навантаження на команди аналітиків, що призводить до кращої загальної безпеки та задоволеності співробітників.

Прокрутка до початку