NDR є вимогою для сучасних засобів захисту та агентів SOC

Виявлення мережі та відповідь (NDR) був Родні Дейнджерфілдом інструментів безпеки протягом останніх кількох років – «він не отримує жодної поваги». Ймовірно, цей стан дискредитації виник через усі маркетингові гроші, витрачені на Виявлення кінцевої точки та відповідь (EDR) та розширене виявлення та реагування (XDR)Це також може бути пов’язано зі зростанням зашифрованого трафіку та пов’язаним з ним помилковим переконанням, що зашифрований трафік практично засліплює технологію NDR (примітка: цього не сталося).

Якою б не була причина пониження NDR у ієрархії інструментів безпеки, я тут, щоб сказати вам, що зухвалі історії про NDR не лише неправдиві, але й можуть створювати непотрібний ризик для організацій, які дотримуються цих неправдивих тверджень. На мою скромну думку, NDR є необхідністю для операцій безпеки сьогодні, і цінність його лише зростатиме в майбутньому.

Дозвольте мені уточнити. Є старе прислів'я з кібербезпеки: «мережа не бреше», що означає, що мережева телеметрія є критично важливою для моніторингу всієї діяльності – який трафік є критично важливим, який трафік і протоколи передаються по мережі, як працює мережа і який трафік використовується для зловмисної діяльності. З точки зору безпеки, NDR є важливим доповненням до таких технологій, як EDR, XDR, SIEM, та інші, зокрема для:

Гаразд, отже, окремий NDR має реальну цінність. Отже, NDR також має бути частиною агентської SOC проекти. Фактично, NDR підтримує агентську SOC функціональність з:

добре, NDR має сенс як самостійно, так і як частина агентивної SOCОтже, як діяти організаціям? Хоча найбільші підприємства можуть мати бюджети та навички для підтримки незалежного інструменту NDR, малі підприємства та малий та середній бізнес з обмеженими ресурсами можуть отримати вигоду від агентського... SOC «платформа», яка інтегрує телеметрію NDR з іншими джерелами даних, такими як EDR, хмарні журнали, журнали ідентифікації тощо. Таким чином, інтегрована платформа створює єдине джерело графіка достовірних даних, яке можна використовувати для створення більш точних, консолідованих та налаштованих моделей та агентів ШІ, адаптованих до галузі, місцезнаходження та профілю загроз кожної організації.

Роблячи це, керівники відділу інформаційних технологій можуть зменшити сукупну вартість володіння (TCO), раціоналізувати інструменти операцій безпеки та змусити всю команду безпеки «співати з одного гімна». Іншими словами, вони можуть усунути потребу в інтеграції та кодуванні на замовлення, тоді як вся команда безпеки (і, можливо, IT) може використовувати спільний інтерфейс операцій безпеки, одночасно вивчаючи та оптимізуючи єдиний агентний механізм. SOC платформи.

З усією повагою до Родні Дейнджерфілда, NDR заслуговує на велику повагу, особливо враховуючи те, що організації переходять від різнорідних інструментів для операцій безпеки до інтелектуальних агентів. SOCО, і чи згадував я, що мережа не бреше?

Прокрутка до початку