NDR là một yêu cầu đối với các biện pháp phòng thủ an ninh hiện đại và khả năng tác chiến. SOC

Phát hiện và phản hồi mạng (NDR) Trong vài năm qua, nó giống như "Rodney Dangerfield" của các công cụ bảo mật - "chẳng được ai tôn trọng". Có lẽ, tình trạng tai tiếng này xuất phát từ tất cả số tiền tiếp thị đã được đổ vào nó. Phát hiện và phản hồi điểm cuối (EDR)Phát hiện và phản hồi mở rộng (XDR)Điều này cũng có thể liên quan đến sự gia tăng lưu lượng truy cập được mã hóa và niềm tin sai lầm rằng lưu lượng truy cập được mã hóa đã gần như vô hiệu hóa công nghệ NDR (lưu ý: Điều này không đúng).

Dù lý do NDR bị hạ bậc trong thứ hạng các công cụ bảo mật là gì đi nữa, tôi muốn nói với các bạn rằng những câu chuyện thiếu tôn trọng về NDR không chỉ không đúng sự thật mà còn có thể gây ra rủi ro không cần thiết cho các tổ chức tin vào những điều sai lệch đó. Theo ý kiến ​​khiêm tốn của tôi, NDR là một công cụ thiết yếu cho hoạt động bảo mật hiện nay và giá trị của nó sẽ chỉ tăng lên trong tương lai.

Tôi xin được giải thích rõ hơn. Có một câu nói cũ trong lĩnh vực an ninh mạng, “mạng không biết nói dối”, có nghĩa là việc thu thập dữ liệu đo lường mạng rất quan trọng để giám sát tất cả các hoạt động – lưu lượng truy cập nào là quan trọng, lưu lượng và giao thức nào đang truyền qua đường dây, hiệu suất của mạng ra sao và lưu lượng truy cập nào đang được sử dụng cho các hoạt động độc hại. Từ góc độ an ninh, NDR rất cần thiết như một sự bổ sung cho các công nghệ như EDR. XDR, SIEMvà những người khác, đặc biệt là cho:

Được rồi, vậy thì NDR độc lập có giá trị thực sự. Do đó, NDR cũng nên là một phần của tác nhân. SOC các dự án. Trên thực tế, NDR củng cố tính chủ động. SOC chức năng với:

Đuợc, NDR Nó có ý nghĩa riêng biệt VÀ cả khi là một phần của tác nhân SOCVậy các tổ chức nên tiến hành như thế nào? Trong khi các doanh nghiệp lớn nhất có thể có ngân sách và kỹ năng để duy trì một công cụ NDR độc lập, thì các doanh nghiệp nhỏ và vừa (SMB) có nguồn lực hạn chế có thể hưởng lợi từ một giải pháp dựa trên tác nhân. SOC Nền tảng này tích hợp dữ liệu đo từ xa NDR với các nguồn dữ liệu khác như EDR, nhật ký đám mây, nhật ký nhận dạng, v.v. Bằng cách này, một nền tảng tích hợp sẽ tạo ra một biểu đồ dữ liệu duy nhất đáng tin cậy, có thể được sử dụng để tạo ra các mô hình và tác nhân AI chính xác hơn, tổng hợp hơn và tùy chỉnh hơn, phù hợp với ngành nghề, vị trí và hồ sơ mối đe dọa của từng tổ chức.

Bằng cách đó, các CISO có thể giảm tổng chi phí sở hữu (TCO), hợp lý hóa các công cụ vận hành bảo mật và giúp toàn bộ nhóm bảo mật "cùng sử dụng một phương pháp". Nói cách khác, họ có thể loại bỏ việc tích hợp và lập trình tùy chỉnh trong khi toàn bộ nhóm bảo mật (và có thể cả nhóm CNTT) có thể chia sẻ một giao diện vận hành bảo mật chung, đồng thời học hỏi và tối ưu hóa một tác nhân duy nhất. SOC nền tảng.

Với tất cả sự kính trọng dành cho Rodney Dangerfield, NDR xứng đáng nhận được nhiều sự tôn trọng – đặc biệt là khi các tổ chức chuyển đổi từ các công cụ vận hành an ninh riêng lẻ sang một hệ thống tác nhân thông minh. SOCÀ, và tôi đã nói chưa nhỉ, mạng lưới này không bao giờ nói dối?

Di chuyển về đầu trang