Справа для Open XDR – X означає все

Семюел Джонс
Поточна модель для кібербезпека не працює. Він полягає в придбанні та розгортанні безлічі автономних інструментів, кожен з яких має власну консоль, для аналізу журналів або трафіку та виявлення аномалій, які можуть бути загрозами. У цій моделі кожен аналітик безпеки повинен спілкуватися з іншими аналітиками, щоб визначити, чи можуть окремі виявлення кожного інструменту (кожне з яких саме по собі може виглядати нешкідливим) співвідноситися з іншими виявленнями з інших інструментів, щоб виявити складну атаку.

Ця модель змушує підприємства створювати складні стеки безпеки, що складаються з SIEM, ЗАЛУЧИТИ, EDR, NDR та багато іншого, з метою інструментарію підприємства, виявлення загроз, реагування на загрози та управління ризиками. Придбання всіх цих інструментів та управління їхніми ліцензіями є складним і дорогим процесом, а ручна кореляція, необхідна для порівняння виявлень кожного інструменту, залишає багато прогалин у загальній інфраструктурі безпеки. 

Аналітики також часто стикаються з хибнопозитивними результатами від цих систем, що викликає «втому від тривоги» та невдоволення роботою. Навіть підприємства, які заявляють про свою задоволеність існуючими SIEM та інші інструменти визнають, що кількість часу та енергії, які вони вклали у створення багатоінструментальної інфраструктури безпеки, не дає необхідних результатів.

Справа для XDR

XDRабо Розширене виявлення та реагування, стало універсальним визначенням для будь-якої технології, що виконує виявлення та реагування, оскільки в абревіатурі X насправді є змінною. Хоча X може представляти «Кінцева точка+» або «Мережа+», це ігнорує поточні труднощі, пов'язані з ізольованими інструментами, некорельованими даними та втомою від сповіщень. Основна мета XDR полягає у вирішенні цього болю, і тому X має означати «Все». Отже, «Все» передбачає платформний підхід до охоплення всієї поверхні атаки шляхом виявлення та реагування.

Цей платформний підхід може виправити сучасну недієздатну модель, перетворивши ізольовані інструменти на єдиний набір інструментів, перетворивши некорельовані дані на живе корельоване представлення поверхні атаки та перетворивши втому від тривоги на душевний спокій. Те, як технологія досягає цієї мети, є ключовим архітектурним питанням. Існує два типи XDR сьогодні: Відкрито та рідно.

Відкритий проти нативного XDR

  • Open XDR забезпечується через відкриту архітектуру, здатну використовувати телеметрію та можливості реагування існуючих інструментів безпеки на всій поверхні атаки
  • рідний XDR надається з набору інструментів безпеки від одного постачальника, який забезпечує телеметрію та реагування на всій поверхні атаки

Незалежно від архітектурного підходу XDR платформа, вона повинна відповідати наступним технічним вимогам, щоб її можна було розглянути XDR:

  • Можливість розгортання - Хмарна мікросервісна архітектура для масштабованості, доступності та гнучкості розгортання
  • Злиття даних - Нормалізовані та збагачені дані по всій поверхні атаки, включаючи мережу, хмару, кінцеві точки, програми та ідентифікацію
  • Кореляція - Високоточні корельовані виявлення за допомогою кількох інструментів безпеки
  • Інтелектуальна відповідь – Відповідь одним клацанням миші або автоматична відповідь з тієї ж платформи


Поширена помилкова думка про Відкритий проти нативного XDR полягає в тому, що вони є взаємовиключними типами XDRВони не є. XDR платформа може бути повністю відкритою та частково нативною. Наприклад, XDR платформа може мати кілька вбудованих інструментів від свого постачальника, водночас відкрито інтегруючись з існуючими інструментами інших постачальників. Це забезпечує стратегію компонуємої безпеки, можливість використовувати існуючі інструменти, дозволяючи клієнту припинити підтримку деяких з них, коли і де він вважає за потрібне.

Розміри XDR
Склад Open проти Native XDR підхід, який платформа використовує у своєму підході, є засобом досягнення мети: зокрема, те, як платформа виконує виявлення та реагування на всій поверхні атаки. Покупці XDR потрібно розглядати архітектурний підхід як засіб досягнення мети та приймати найкраще рішення для свого підприємства.

Ідеал XDR відкрито

Деякі підприємства без проблем перенесуть весь свій стек безпеки до одного постачальника та впровадять закриту, рідний XDR платформаТакож будуть деякі підприємства, які не дбатимуть про охоплення всієї поверхні атаки та бажатимуть лише виявлення та реагування на неї, наприклад, для своїх кінцевих точок. У цьому випадку їм слід вжити заходів Рідний на основі EDR XDR платформа.

Однак для більшості підприємств, Open XDR платформа має розглядатися як головний пріоритет. Чому? Тому що жоден постачальник ніколи не зможе створити чи придбати найкращі хмарні, кінцеві, мережеві, ідентифікаційні тощо інструменти, тому Native-only XDR платформа не буде найкращою у своєму класі. Крім того, дуже ймовірно, що підприємство має вже інвестувала значний капітал та зусилля у розгортання існуючих інструментів безпеки – вона не захоче відмовлятися від цих інвестицій, тому закритий, рідний XDR рішення не взаємодіяло б з цими інструментами та не охоплювало б усю поверхню атаки на цьому підприємстві. Якщо Open XDR платформа має деякі нативні атрибути для покриття певних областей поверхні атаки для підприємств, що розвиваються, чудово. Але спочатку він має бути відкритим.

Зрештою, якщо підприємство хоче визначити та реалізувати стратегію компонуємої безпеки та отримати всі XDRтехнічні вимоги, що надаються через платформу, повністю Open XDR платформа це єдиний реалістичний спосіб зробити це.

Прокрутка до початку