SIEM, XDRvà sự phát triển của cơ sở hạ tầng an ninh mạng

SIEM, XDRvà sự phát triển của cơ sở hạ tầng an ninh mạng
Sự kiện bảo mật
Nền tảng quản lý thông tin (SIEMs) Việc thu thập dữ liệu từ nhật ký bảo mật được cho là sẽ giúp xác định các điểm mù, giảm nhiễu và tình trạng mệt mỏi do cảnh báo quá mức, đồng thời đơn giản hóa việc phát hiện và ứng phó với các cuộc tấn công mạng phức tạp. Tuy nhiên, SIEMHọ đã không thực hiện được những lời hứa này. Giờ đây, ý tưởng mới là... XDR - ưu điểm của nó là gì, và nó có nên tồn tại cùng với hoặc thay thế một SIEM? Bài báo này khám phá bối cảnh an ninh mạng hiện tại, cách SIEM phù hợp với bối cảnh đó như thế nào, và bằng cách nào XDR Các nền tảng có thể cải thiện đáng kể khả năng quan sát, phân tích và ứng phó với các sự cố bảo mật.

Sự phát triển của cơ sở hạ tầng an ninh mạng

Cảnh quan an ninh

Điều rõ ràng nhất về bối cảnh an ninh ngày nay là các mối đe dọa đang gia tăng:

  • Theo Accenture, 68% các nhà lãnh đạo doanh nghiệp cảm thấy rủi ro an ninh mạng đã tăng vào năm 2020.
  • Risk Based báo cáo rằng các vụ vi phạm dữ liệu đã làm lộ 36 tỷ hồ sơ trong nửa đầu năm 2020.
  • Proofpoint phát hiện ra rằng 88% các tổ chức trên toàn thế giới đã trải qua các cuộc tấn công lừa đảo trực tuyến trong năm 2019.

Ngoài ra, các cuộc tấn công ngày càng trở nên phức tạp hơn. Tin tặc đã từng nhắm mục tiêu một vectơ duy nhất, chẳng hạn như cổng tường lửa, nhưng ngày nay, chúng nhắm mục tiêu nhiều vectơ. Ví dụ: kẻ tấn công có thể đăng nhập vào mạng từ một vị trí không được công nhận, truy cập hệ thống Active Directory và thay đổi đặc quyền của người dùng, sau đó bắt đầu tải xuống dữ liệu từ máy chủ. Bản thân mỗi chỉ số này có thể bị các hệ thống theo dõi chúng coi là dương tính giả, nhưng trên thực tế, chúng đều là một phần của một cuộc tấn công duy nhất.

Trong môi trường này, các công ty đang phải vật lộn để xác định và khắc phục các cuộc tấn công. Cách tiếp cận truyền thống là thu thập một nhóm các công cụ tráng bạc (chẳng hạn như EDR, NTA, SIEM và UEBA) để phân tích lưu lượng truy cập trong mạng, máy chủ, điểm cuối, đám mây và các phần khác của cơ sở hạ tầng bảo mật đơn giản là không hoạt động. Trong một cuộc khảo sát năm 2020, Nhóm Chiến lược Doanh nghiệp (ESG) nhận thấy rằng 75% công ty gặp khó khăn trong việc tổng hợp kết quả từ các công cụ bảo mật khác nhau để xác định các cuộc tấn công. Hơn nữa, cuộc khảo sát cho thấy 75% các công ty đã triển khai một hoặc nhiều công cụ bảo mật không thực hiện được lời hứa của họ.

Cuối cùng, có một khoảng cách về kỹ năng của con người. Cuộc khảo sát của ESG cho thấy 75% các công ty có khoảng cách về kỹ năng con người - họ không thể thuê đủ các nhà phân tích có kinh nghiệm để hỗ trợ các hoạt động và phân tích bảo mật.

Cách các công cụ giải quyết các thách thức

SIEMs thu thập dữ liệu từ nhiều nguồn khác nhau, bao gồm cả tường lửa, phát hiện và phản hồi mạng (NDR) hệ thống, hệ thống phát hiện và phản hồi điểm cuối (EDR) và môi giới bảo mật ứng dụng đám mây (CASB). Ý tưởng là một ý tưởng hay: rằng một công cụ duy nhất thu thập dữ liệu từ khắp bề mặt tấn công và tổng hợp nó để phân tích, phát hiện và phản ứng. Nhưng có vấn đề với SIEM công cụ:

  • Mỗi công cụ siled tạo ra dữ liệu ở định dạng riêng của nó.
  • Vẫn còn rất nhiều tác vụ thủ công cần thiết, chẳng hạn như chuyển đổi dữ liệu (bao gồm cả việc kết hợp dữ liệu) để tạo bối cảnh cho dữ liệu, tức là làm phong phú thêm thông tin về mối đe dọa, vị trí, tài sản và / hoặc thông tin người dùng.
  • Có quá nhiều dữ liệu khiến các nhà phân tích gặp khó khăn lớn trong việc phát hiện các cuộc tấn công phức tạp.
  • Các nhà phân tích không thể nhìn thấy các cuộc tấn công phức tạp vì khối lượng dữ liệu và nỗ lực cần thiết để tương quan các phát hiện riêng biệt theo cách thủ công. Bộ não của con người không thể tương quan nhiều hơn ba nguồn thông tin cùng một lúc, vì vậy việc lội qua một dòng thông tin là rất khó hoặc không thể.

Không có gì ngạc nhiên khi ngay cả với SIEMs tại nơi làm việc, nhiều công ty mất hàng tuần hoặc hàng tháng để xác định các cuộc tấn công phức tạp: thời gian trung bình để xác định một vi phạm phức tạp là hơn 200 ngày. Các nhà phân tích an ninh đang ngập tràn thông tin dương tính giả, vì vậy họ không thể nhìn thấy cá sấu trong đầm lầy vì chúng đang ngóc cổ xuống nước và chỉ cố gắng thở.

XDR – Nhìn thấy cả khu rừng và tất cả các cây

Nếu ý tưởng đằng sau SIEMs là phương pháp đúng đắn về mặt thu thập dữ liệu từ khắp cơ sở hạ tầng, XDR (Phát hiện và phản hồi mọi thứ) là sự phát triển của ý tưởng đó. Ý tưởng là đảm bảo toàn bộ bề mặt tấn công có thể được giám sát từ một bảng điều khiển duy nhất.

XDR là một nền tảng hoạt động bảo mật gắn kết với sự tích hợp chặt chẽ của nhiều ứng dụng bảo mật trong một bảng điều khiển để tương quan các sự kiện thành các sự cố có ý nghĩa trên toàn bộ bề mặt tấn công. Một XDR nền tảng nhập dữ liệu từ SIEM, NDR, BDU, TRƯỜNG HỢP, phân tích hành vi thực thể người dùng (UEBA) và các công cụ khác và, không giống như một SIEM, chuẩn hóa các tập dữ liệu khác nhau này thành một định dạng chung. Nhóm dữ liệu chung có thể dễ dàng tìm kiếm nên các nhà phân tích có thể đi sâu vào các cảnh báo để phát hiện nguyên nhân gốc rễ của các cuộc tấn công. Hơn thế nữa, XDR cũng sử dụng AI và học máy để tự động phát hiện tương quan và đưa ra cảnh báo có độ trung thực cao, giảm đáng kể hiện tượng dương tính giả.

Không giống như con người, máy tính có thể tương quan với số lượng điểm dữ liệu không giới hạn, vì vậy bằng cách sử dụng dữ liệu chuẩn hóa và Công cụ AI, XDR Có thể tự động xác định các cuộc tấn công phức tạp trong nhiều trường hợp, thường chỉ trong vài phút hoặc vài giờ thay vì vài tuần hoặc vài tháng. Hơn nữa, sự tích hợp chặt chẽ với các công cụ bảo mật riêng lẻ cho phép... XDR Tự động kích hoạt phản hồi đối với các cảnh báo, chẳng hạn như chặn cổng tường lửa.

Open XDR - Làm XDR Giá cả phải chăng hơn

Hầu hết XDR nền tảng trên thị trường là các giải pháp của một nhà cung cấp duy nhất được xây dựng dựa trên BDU cơ sở và tường lửa. Các công ty chọn nhà cung cấp đơn lẻ XDR Do đó, họ phải từ bỏ các khoản đầu tư công cụ hiện có để áp dụng công nghệ mới. XDRHầu hết các công ty đã chi hàng triệu đô la để mua và học cách sử dụng các công cụ hiện có, vì vậy họ không muốn làm điều này.

Open XDR là một XDR biến thể tương thích với các công cụ bảo mật hiện có – bất kỳ BDU và bất kỳ tường lửa nào. Do đó, nó cho phép người dùng giữ lại các khoản đầu tư an ninh mạng của họ trong khi nâng cao chúng bằng cách tổng hợp tất cả dữ liệu của họ, phát hiện các cuộc tấn công, đưa ra các cảnh báo có độ trung thực cao từ khắp cơ sở hạ tầng trong một giao diện duy nhất và phản hồi tự động trong nhiều trường hợp để mang lại sự cải thiện ngay lập tức về tổng thể thế trận an ninh. 

Ngoài ra, Open XDR nền tảng tích hợp bộ của riêng họ SIEM, NTA, UEBA và các công cụ khác. Điều này cho phép người dùng ngừng sử dụng một số công cụ hiện có của họ theo thời gian, giảm dần chi phí cấp phép và độ phức tạp trong hoạt động.

Kết luận

SIEM đã là nền tảng của các hoạt động bảo mật trong vài năm, nhưng nó thường tạo ra nhiều công việc hơn với ít kết quả hơn. Các nhà phân tích đang phải gánh quá nhiều cảnh báo, dữ liệu khó chuẩn hóa và không thể thuê đủ các nhà phân tích để đáp ứng nhu cầu. 

Bằng cách cung cấp khả năng phát hiện nhanh chóng, rõ ràng từ các hệ thống hiện có với phản hồi tự động, Open XDR hệ thống tốc độ xác định và khắc phục cuộc tấn công đồng thời giảm gánh nặng cho các nhóm phân tích, dẫn đến bảo mật tổng thể tốt hơn, nhân viên hạnh phúc hơn, ít gián đoạn hơn và chi phí thấp hơn.

Open XDR Đây là nền tảng của Trung tâm Điều hành An ninh thế hệ tiếp theo.

Di chuyển về đầu trang