
Поєднання ресурсів та бізнес-ризиків з правильним рішенням
Отримання видимості та реагування на атаки по всій корпоративній інфраструктурі (кінцеві точки, сервери, додатки, SaaS, хмара, користувачі тощо) є дуже складним завданням у сучасному середовищі кібербезпеки. Підприємства змушені створювати складні стеки безпеки, що складаються з SIEM, UEBA, SOAR, EDR, NDR, TIP та інші інструменти для вирішення цього завдання. Для багатьох підприємств, SIEM є основним інструментом для агрегації та аналізу даних з інфраструктури. Майже половина підприємств повідомляють, що вони незадоволені своєю SIEMs [1], але всі підприємства швидко вкажуть на обсяг капіталу, часу та ресурсів, які вони вклали у встановлення та підтримку своїх SIEMs. Open XDR з'являється як новий підхід до вирішення проблеми отримання видимості та реагування на атаки по всій корпоративній інфраструктурі. У цій статті ми розглянемо, як Open XDR та SIEM відповідають вимогам безпеки.
Визначення Open XDR
Gartner визначає XDR, або eXtended Detection and Response, як «уніфіковану платформу виявлення та реагування на інциденти безпеки, яка автоматично збирає та співвідносить дані з кількох власних компонентів безпеки». Це визначення, що датується 2020 роком, не охоплює Open XDR як нова категорія XDR який збирає та співвідносить дані з усіх існуючих компонентів безпеки, а не лише власником або від одного постачальника. Отже, Open XDR визначається так само, як і у Gartner XDR визначення, за винятком того, що воно закінчується на «всі існуючі компоненти безпеки, що постачаються через відкриту архітектуру», Відкритий проти нативного XDR Різниця детально обговорюється в іншій статті. У цій статті ми зосереджуємося на Open XDR у порівнянні з SIEM. Так Open XDR має такі технічні вимоги для виконання обіцянки вищезазначеного визначення:
- Розгортання – Хмарна мікросервісна архітектура для масштабованості, доступності та гнучкості розгортання
- Злиття даних – Централізуйте, нормалізуйте та збагачуйте дані по всій поверхні атаки, включаючи мережу, хмару, кінцеві точки, програми та ідентифікаційні дані
- Виявлення - Вбудовані автоматичні виявлення через машинне навчання
- Кореляція – Високоточні корельовані виявлення за допомогою кількох інструментів безпеки
- Інтелектуальна відповідь – Відповідь одним клацанням миші або автоматизована відповідь з тієї ж платформи.
Звучить схоже на SIEM плюс трохи ЗАЛУЧИТИ? Це тому, що так і є. Однак, існують суттєві архітектурні відмінності, які дозволяють Open XDR виконати багато обіцянок SIEMs де SIEMs не вистачає.

Визначення SIEM
Gartner визначає SIEM, або управління інформацією та подіями безпеки, як технологія, яка «підтримує виявлення загроз, дотримання вимог та управління інцидентами безпеки шляхом збору та аналізу (як майже в реальному часі, так і в історичному вигляді) подій безпеки, а також широкого спектру інших джерел даних про події та контекст». Це визначення помітно схоже на визначення XDRНайбільші відмінності лежать в архітектурі, але суто за визначенням SIEM був названий на честь свого основного призначення – управління інформацією та подіями. XDR також був названий на честь своєї основної мети – виявлення та реагування. Це може здатися незначним моментом, але саме ця різниця в бізнес-цілях є рушійною силою архітектурного підходу і є причиною SIEMє настільки капіталомісткими в сучасному середовищі безпеки.
Порівняння архітектур
Це порівняння зосереджено лише на відмінностях. Існує ряд технічних подібностей, включаючи довгострокове зберігання, відкриту інтеграцію з інструментами безпеки, хмарну інтеграцію та ефективний пошук і виявлення загроз.
Тим не менш, Open XDR має п'ять ключових архітектурних відмінностей від SIEMs:
- Дані примусово переводяться в нормалізований та збагачений стан, і це робиться до того, як дані зберігаються в озері даних.
- Виявлення та кореляція сповіщень автоматично керуються штучним інтелектом у Open XDR, а не написані людиною правила, як у випадку з SIEMs.
- Інциденти створюються на основі корельованих сповіщень, на основі яких організовується єдина відповідь на одній платформі, порівняно з SIEM, яка надсилає сповіщення на іншу платформу SOAR, яка потім виконує кореляцію та реагування на них.
- Багато інструментів, необхідних для операцій безпеки, уніфіковані, такі як Озеро великих даних, UEBA, SOAR, TIP, NDR or EDR на одній платформі, тоді як багато SIEMвключають лише Озеро великих даних, що змушує SIEM користувачам самостійно вручну поєднувати багато складних інструментів.
Різниця 1 та 2 йдуть пліч-о-пліч. Для того, щоб створити та підтримувати змістовний ШІ в будь-якій галузі, необхідно вирішити проблему даних. У сфері безпеки це означає, що дані повинні бути централізовані, нормалізовані та збагачені, щоб зменшити їхню складність. Якщо дані моделюються по-різному під час кожного розгортання платформи, підтримка моделей ШІ стане неможливим завданням. XDR змушує моделювати дані однаково в кожному розгортанні, перш ніж вони потраплять до озера даних; дані доступні лише в нормалізованому та збагаченому стані. SIEM або надає цю функцію як додаткову, або взагалі не надає її; у додатковому випадку нормалізація та збагачення розглядаються як крок постобробки необроблених даних, які вже збережені.
Підсумовуючи, щодо технічних відмінностей 1 та 2, Open XDR примусово нормалізує та збагачує дані, тому він здатний створювати змістовний штучний інтелект, який пов'язує події та сповіщення разом. З тих самих причин, SIEM Архітектура не здатна створити механізм штучного інтелекту такої ж точності через особливості обробки даних. SIEMзможуть використовувати штучний інтелект, але це буде важко масштабувати.
Технічна відмінність 3 зводиться до Open XDR виконання кореляції та реагування на одній платформі. Конструкція інциденту вищого порядку (кілька пов'язаних сповіщень) автоматично створюється в Open XDR платформа, і на це реагують цілісним чином. А SIEM повинні передавати сповіщення до ЗАЛУЧИТИ, який має співвідносити сповіщення з правилами без глибокого контексту всього, що відбувається в середовищі. Open XDR викликає відповідь, подібну до SIEM і SOAR це робить, але точність відповіді набагато вища з XDR оскільки він організований з тієї ж платформи, що виконує виявлення та кореляції на основі штучного інтелекту, де доступні всі дані.
Остання технічна відмінність полягає в підході до побудови та підтримки загального стеку безпеки. Open XDR був розроблений для об'єднання всіх ключових інструментів для операцій безпеки, щоб їх можна було керувати з однієї платформи. Багато SIEMпропонують довгі списки плагінів та глибокі рівні налаштування, але це покладає на користувачів тягар збирання та налаштування своєї системи.
Для підприємства ці технічні відмінності впливають на капітал, час та ресурси, необхідні для запуску платформи безпеки. SIEMЦе технології відкритого типу, тому їх експлуатація буде дорогою. Open XDR Платформи є технологіями, що визначають безпеку, і тому підприємства будуть набагато ефективнішими, використовуючи їх.
Зрештою, хоча це не суто технічні відмінності, є дві області, де SIEMзосередилися набагато більше на важкому сховищі, пов'язаному з дотриманням вимог, та використанні тієї ж платформи для ІТ-операцій. XDR розроблено для результатів виявлення та реагування. Воно все ще може відповідати вимогам відповідності, але спочатку не було для цього розроблено. ІТ-операції на одній платформі – це те, що SIEM може стверджувати, як Open XDR суворо зосереджений на безпеці.
А як щодо НГ-SIEMs?
Будь-що, що позначає «наступне покоління», сигналізує про щось краще, а не інше. NG-SIEMs краще ніж SIEMs у гіпотетичному сенсі. Open XDR відрізняється від обох. NG-SIEMпринесли величезний прогрес у багатьох сферах, де SIEMs не встигали за вимогами сучасного середовища безпеки. Помітними покращеннями є:
- Використання технологій великих даних (не більше SIEM постійно падає)
- Деякий аналіз поведінки користувачів та сутностей (UEBA) за допомогою різних алгоритмів
- Покращення інтерфейсу користувача/користувацької інтерфейсу для ключових робочих процесів, таких як пошук загроз
- Рідна або відкрита інтеграція з SOAR
- Плагіни для моделювання даних.
NG-SIEMs безумовно, скоротити розрив у можливостях між Open XDR та SIEM, але архітектурні відмінності залишаються незмінними.
Деякі продавці кажуть, що пропонують A SIEM І Ан XDR Платформа – Що дає?
Є багато спільного між ними SIEM та Open XDR, як зазначалося вище. Технічні відмінності є нюансованими, але мають суттєвий вплив на вартість бізнесу та капітал, необхідний для функціонування. Існує дві заяви постачальників, якщо вони використовують обидва SIEM та Open XDR описати свій продукт.
Перше твердження, яке можуть зробити постачальники, полягає в тому, що вони можуть використовувати "SIEM Можливості» посилатися на їх Open XDR платформа маючи всі важливі можливості SIEM – відкрите збирання, зберігання, пошук, звітність, хмарні технології – як спосіб опису того, як Open XDR може бути розгорнутий у стеку безпеки підприємства, зокрема для заміни існуючого SIEM.
Друге твердження, яке можуть зробити постачальники, полягає в тому, що їхня платформа є одночасно SIEM і Open XDR платформаЦе заплутаний момент, який, ймовірно, гарантує, що продавець не втратить потенційний маркетинг категорії та зможе продавати продукт клієнтам незалежно від того, чи шукають вони SIEM or Open XDRОднак, як обговорювалося вище, SIEM та Open XDR різні, тому один і той самий продукт не може бути одночасно і тим, і іншим.
Навігація по шляху зіткнення XDR і SIEM
XDR знаходиться на курсі зіткнення з SIEM і SOAR, як зазначає Forrester [2]. Підприємствам необхідно підходити до обох технологічних категорій з урахуванням своїх довгострокових бізнес-результатів та наявних ресурсів. Чи важливішою є висока точність, автоматизоване виявлення та реагування «з коробки»? Чи є можливість реагування з тієї ж платформи тією ж командою критично важливою для скорочення часу очікування атаки? Чи команда має нестачу персоналу та/або потребує багато навчання для роботи з інструментом? Це ключові питання, які підприємства повинні розглянути, визначаючи свою стратегію стеку безпеки та вирішуючи, чи XDR or SIEM підходить для них.


