
Samuel Jones, Phó chủ tịch phụ trách quản lý sản phẩm của Stellar Cyber, thảo luận về cách thức... SIEMCác nền tảng này được cho là nền tảng phân tích bảo mật tối ưu. Tuy nhiên, nhiều người dùng cảm thấy chúng chưa đáp ứng được kỳ vọng. Giờ đây, khả năng phát hiện và phản hồi mở rộng (XDR) hứa hẹn sẽ là nền tảng tối ưu. Nếu bạn áp dụng XDRĐiều đó có ý nghĩa gì đối với bạn? SIEM?
Bảo mật thông tin và quản lý sự kiện (SIEMs) thu thập dữ liệu từ nhật ký bảo mật và bằng cách đó được cho là sẽ xác định các điểm mù, giảm nhiễu và tình trạng mệt mỏi do cảnh báo quá nhiều, đồng thời đơn giản hóa việc phát hiện và phản ứng với các cuộc tấn công mạng phức tạp. Tuy nhiên, SIEMCác hệ thống hiện tại đã không đáp ứng được những lời hứa đó. Giờ đây, ý tưởng mới là phát hiện và phản hồi mở rộng. Ưu điểm của nó là gì, và liệu nó nên cùng tồn tại hay thay thế một hệ thống hiện tại? SIEMBài viết này khám phá bối cảnh an ninh mạng hiện nay, cụ thể là cách thức mà các bên liên quan đảm bảo an ninh mạng hoạt động. SIEM phù hợp với bối cảnh đó như thế nào, và bằng cách nào XDR Các nền tảng có thể cải thiện đáng kể khả năng quan sát, phân tích và ứng phó với các sự cố bảo mật.
Cảnh quan an ninh
Điều rõ ràng nhất về bối cảnh an ninh ngày nay là các mối đe dọa đang gia tăng:
- Theo Accenture, 68% lãnh đạo doanh nghiệp cảm thấy rủi ro an ninh mạng đã tăng vào năm 2020.
- RiskBased đã báo cáo rằng việc vi phạm dữ liệu đã làm lộ 36 tỷ hồ sơ trong nửa đầu năm 2020.
- Proofpoint phát hiện ra rằng 88% các tổ chức trên toàn thế giới đã trải qua các cuộc tấn công lừa đảo trực tuyến trong năm 2019.
Ngoài ra, các cuộc tấn công ngày càng trở nên phức tạp hơn. Tin tặc đã từng nhắm mục tiêu một vectơ duy nhất, chẳng hạn như cổng tường lửa, nhưng ngày nay, chúng nhắm mục tiêu nhiều vectơ. Ví dụ: kẻ tấn công có thể đăng nhập vào mạng từ một vị trí không được công nhận, truy cập vào hệ thống thư mục hoạt động và thay đổi đặc quyền của người dùng, sau đó bắt đầu tải xuống dữ liệu từ máy chủ. Bản thân mỗi chỉ số này có thể bị các hệ thống theo dõi chúng coi là dương tính giả, nhưng trên thực tế, chúng đều là một phần của một cuộc tấn công duy nhất.
Trong môi trường này, các công ty đang phải vật lộn để xác định và khắc phục các cuộc tấn công. Cách tiếp cận truyền thống là thu thập một nhóm các công cụ tráng bạc (chẳng hạn như EDR, NTA, SIEM và UEBA) để phân tích lưu lượng truy cập trong mạng, máy chủ, điểm cuối, đám mây và các phần khác của cơ sở hạ tầng an ninh chỉ đơn giản là không hoạt động. Trong cùng một cuộc khảo sát, ESG phát hiện ra rằng 75% công ty đang gặp khó khăn trong việc tổng hợp kết quả từ các công cụ bảo mật khác nhau để xác định các cuộc tấn công. Hơn nữa, cuộc khảo sát cho thấy 75% các công ty đã triển khai một hoặc nhiều công cụ bảo mật đã không thực hiện được lời hứa của họ.
Cuối cùng, có một khoảng cách về kỹ năng của con người. Khảo sát của ESG cho thấy 75% công ty có khoảng cách về kỹ năng con người, họ không thể thuê đủ các nhà phân tích có kinh nghiệm để hỗ trợ các hoạt động và phân tích bảo mật.
Tìm hiểu thêm: Hành trình của bạn đến với thế hệ NG thông minh-SOC Bắt đầu tại đây
Cách các công cụ giải quyết các thách thức
SIEMthu thập dữ liệu từ nhiều nguồn khác nhau, bao gồm tường lửa, hệ thống phát hiện và phản hồi mạng (NDRCác hệ thống như hệ thống phát hiện và phản hồi điểm cuối (EDR), các nhà môi giới bảo mật ứng dụng đám mây (CASB). Ý tưởng này rất hay: một công cụ duy nhất thu thập dữ liệu từ toàn bộ bề mặt tấn công và tổng hợp chúng để phân tích, phát hiện và phản hồi. Nhưng vẫn còn những vấn đề với... SIEM công cụ:
- Mỗi công cụ siled tạo ra dữ liệu ở định dạng riêng của nó.
- Vẫn còn rất nhiều tác vụ thủ công cần thiết, như chuyển đổi dữ liệu (bao gồm cả việc kết hợp dữ liệu) để tạo bối cảnh cho dữ liệu, tức là làm phong phú thêm thông tin về mối đe dọa, vị trí, tài sản và / hoặc thông tin người dùng
- Có quá nhiều dữ liệu khiến các nhà phân tích gặp khó khăn lớn trong việc phát hiện các cuộc tấn công phức tạp.
- Các nhà phân tích không thể nhìn thấy các cuộc tấn công phức tạp vì khối lượng dữ liệu và nỗ lực cần thiết để tương quan các phát hiện riêng biệt theo cách thủ công. Thực tế là bộ não con người không thể tương quan nhiều hơn ba nguồn thông tin cùng một lúc, vì vậy việc lội qua một dòng thông tin rất khó hoặc không thể.
Không có gì ngạc nhiên khi ngay cả với SIEMTại nơi làm việc, nhiều công ty mất hàng tuần hoặc hàng tháng để xác định các cuộc tấn công phức tạp: thời gian trung bình để xác định một vụ vi phạm phức tạp là hơn 200 ngày. Các nhà phân tích an ninh bị ngập trong các cảnh báo sai, vì vậy họ không thể nhìn thấy những con cá sấu trong đầm lầy vì họ đang ngập đến cổ trong nước và chỉ đang cố gắng thở.
XDRNhìn thấy cả khu rừng và tất cả các cây
Nếu ý tưởng đằng sau SIEMGiải pháp "s" là lựa chọn đúng đắn xét về việc thu thập dữ liệu từ toàn bộ cơ sở hạ tầng, và "phát hiện và phản hồi mở rộng" (extended detection and response) là sự phát triển của ý tưởng đó. Ý tưởng là đảm bảo toàn bộ bề mặt tấn công có thể được giám sát từ một bảng điều khiển duy nhất.
XDR Đây là một nền tảng vận hành an ninh thống nhất với sự tích hợp chặt chẽ của nhiều ứng dụng an ninh dưới một giao diện duy nhất. XDR nền tảng thu thập dữ liệu từ SIEM, NDR, EDR, CASB, phân tích hành vi thực thể người dùng (UEBA) và các công cụ khác, và không giống như một SIEM, chuẩn hóa các tập dữ liệu khác nhau này thành một định dạng chung. Nhóm dữ liệu chung có thể dễ dàng tìm kiếm nên các nhà phân tích có thể đi sâu vào các cảnh báo để phát hiện nguyên nhân gốc rễ của các cuộc tấn công. Hơn thế nữa, XDR cũng sử dụng AI và học máy để tự động tương quan các phát hiện và đưa ra các cảnh báo có độ trung thực cao, giảm đáng kể hiện tượng dương tính giả.
Khác với con người, máy tính có thể liên kết một lượng dữ liệu không giới hạn, vì vậy bằng cách sử dụng dữ liệu được chuẩn hóa và các công cụ trí tuệ nhân tạo, XDR Có thể tự động xác định các cuộc tấn công phức tạp trong nhiều trường hợp, thường chỉ trong vài phút hoặc vài giờ thay vì vài tuần hoặc vài tháng. Hơn nữa, sự tích hợp chặt chẽ với các công cụ bảo mật riêng lẻ cho phép... XDR Tự động kích hoạt phản hồi đối với các cảnh báo, chẳng hạn như chặn cổng tường lửa.
Tìm hiểu thêm: XDR Giải thích trong 300 từ
Open XDR: Làm XDR Giá cả phải chăng hơn
Hầu hết XDR nền tảng trên thị trường là các giải pháp của một nhà cung cấp duy nhất được xây dựng dựa trên BDU cơ sở và tường lửa. Các công ty chọn nhà cung cấp đơn lẻ XDR Do đó, họ phải từ bỏ các khoản đầu tư công cụ hiện có để áp dụng công nghệ mới. XDRHầu hết các công ty đã chi hàng triệu đô la để mua và học cách sử dụng các công cụ hiện có, vì vậy họ không muốn làm điều này.
Open XDR là một XDR biến thể tương thích với các công cụ bảo mật hiện có – bất kỳ BDU và bất kỳ tường lửa nào. Do đó, nó cho phép người dùng giữ lại các khoản đầu tư an ninh mạng của họ trong khi nâng cao chúng bằng cách tổng hợp tất cả dữ liệu của họ, phát hiện các cuộc tấn công, đưa ra các cảnh báo có độ trung thực cao từ khắp cơ sở hạ tầng trong một giao diện duy nhất và phản hồi tự động trong nhiều trường hợp để mang lại sự cải thiện ngay lập tức về tổng thể thế trận an ninh.
Ngoài ra, Open XDR nền tảng tích hợp bộ của riêng họ SIEM, NTA, UEBA và các công cụ khác. Điều này cho phép người dùng ngừng sử dụng một số công cụ hiện có của họ theo thời gian, giảm dần chi phí cấp phép và độ phức tạp trong hoạt động.
Kết luận
SIEM đã là nền tảng của các hoạt động bảo mật trong vài năm, nhưng nó thường tạo ra nhiều công việc hơn với ít kết quả hơn. Các nhà phân tích đang phải gánh quá nhiều cảnh báo, dữ liệu khó chuẩn hóa và không thể thuê đủ các nhà phân tích để đáp ứng nhu cầu.
Bằng cách cung cấp khả năng phát hiện nhanh chóng, rõ ràng từ các hệ thống hiện có với phản hồi tự động, XDR Hệ thống này giúp tăng tốc độ xác định và khắc phục các cuộc tấn công, đồng thời giảm bớt gánh nặng cho các nhóm phân tích, dẫn đến an ninh tổng thể tốt hơn và nhân viên hài lòng hơn.


