考虑一个 XDR 购买?以下是我们总结的经验教训。

从我们对……的探索和整合中汲取的经验教训 XDR

可信互联网正在部署 恒星网络 XDR ——作为 SOC-监控型解决方案或基础设施即服务。

围绕营销的炒作 XDR 对于那些正在考虑的人来说,这简直是震耳欲聋的。 XDR面对琳琅满目的精美网站和铺天盖地的营销宣传,很难分辨哪些是真材实料。因此,我想分享一些我作为一家自筹资金公司的首席执行官所学到的经验教训。 的MSSP,我希望这有助于您做出购买决定。

在过去的四年里,我们一直是死板的 Fortinet MSSP。 我们喜欢我们的 Fortinet 防火墙,我们的员工通过 NSE7 认证,努力调整功能丰富的高速机器以适应我们的意愿。 出于各种原因,大约两年前,我们决定开始寻找一种方法来满足潜在客户的要求,而不必拆除和更换他们现有的安全系统。

同样, SOC, 国家奥委会, EDR, 耐多药, 耐多药, 的MSSP为什么没有人把它们全部整合到一个系统中,这个系统能够理解它们所有的日志,并利用一些机器学习技术来训练人工智能,从而更好地提供帮助呢? SOC 分析师?我有个老朋友以前把这玩意儿叫做“上帝盒子”。它无所不知。

XDR 这是神之盒的开端。
我们的要求:

  • 它必须将所有其他供应商集成到客户的环境中,而不需要他们拆除和更换现有的基础设施。

    我们不想将代理部署到每台计算机。 他们已经有了 AV 和 Anti-Evasion。 我们不想在另一个端点系统上加载。

    我们希望能够集成网络流量分析以进行异常检测,但可能 100% 的时间都不需要它。 Flow 会产生大量数据,我们希望能够根据其他指标根据需要打开和关闭这些数据。

  • 它必须满足所有 NIST 800-171 日志收集/分析要求。

    虽然 ISO、CIS、HIPAA 或 PCI 要求汇总和分析所有这些日志,但 NIST 800-171 要求针对每个事件(基础设施、端点和安全性)几乎每个设备的监控日志条目。

    我们需要找到一种更好的方法来查看这些日志,并以我们以 SMB 为中心的客户群能够负担得起的方式进行。 为此,我们需要能够将它们整合到一个系统中,该系统能够理解每个必需的日志。

  • 它必须是多租户的。

    当时,我完全没有意识到自己会对人工智能产生如此多的怀疑,直到我观看了各种各样的…… XDR做好准备,组建一支精干的团队。

    我们将一个与另一个进行比较,执行 A|B 测试,同时使用我们的 Lucene 堆栈中的 FortiAnalyzer 和原始日志数据作为基线

  • 理想情况下, XDR 必须容纳所有供应商,而不仅仅是那些由……建造的供应商。 XDR 小贩。

    有 XDR 我们考察过的供应商有的自行生产AV、IPS等设备,有的则为其他公司代工生产,但都不愿讨论此事。

    无论如何,我想知道内置于……中的工具 XDR 成熟且经过检验。

  • 如果有云组件,我想证明他们的云环境是安全的。

    我们所有客户的漏洞数据最终都会存储在那里。我不想发生数据泄露。 XDR 供应商泄露客户漏洞信息。从间谍角度来看,这是一个极其诱人的目标。它必须安全。

    我们会对所有供应商的后端安全性进行评估。在筛选过程中,我们发现一家供应商存在问题。 XDR 供应商的产品很棒,但他们在云环境中提供的服务从未经过安全测试!

    合规性很好,但更重要的是? 向我介绍如何保护数据。 让我感到放心,您已采取措施保护数据。 我对不止一个不能做到这一点感到惊讶。

  • 价格结构必须是 100% 可预测的。可变成本会造成巨大损失。我想确保不会出现任何意外情况。如果 XDR 供应商问你:“你有多少个终端?”赶紧跑。定价结构必须考虑到我们能够以合理的利润将其纳入订阅成本。在MSSP领域, SOC 成本往往比其他任何因素都更容易导致失败。MSSP(托管安全服务提供商)如何在不因信息安全人工成本不断上涨而导致资金链断裂的情况下实现规模化发展?

 

我们寻找灰姑娘的旅程 XDR (最适合我们的那一个!)

我们考察了数十家供应商——您肯定听说过他们的名字。经过近两年的竞品分析、产品演示和试用,我们最终选择了这家公司。 XDR 我们筛选了多家公司,最终选定了两家,这两家公司都在进行试验,Stellar Cyber​​ 赢得了我们的青睐。

这对我们来说是一项重大的资本投资。 我们希望确保我们做对了这件事,并且能够收回我们在增加数量和效率方面的投资。 我们没有使用他们的云版本,而是购买了 88 核 20Tb 服务器。 该系统旨在解析和分析来自数十种基础设施设备、端点日志和安全系统的大量数据。 我们希望它受到保护,因此我们将它存放在我们位于铁山数据中心的安全设施中,并在去年初夏进行了我们的第一次“吃你自己的狗粮”试验。

我们吸取了很多教训。 我无法在一篇简短的论文中分享所有内容,但我认为分享一些较大的内容可能会很好。

  • XDR 它提供了一个绝妙的解决方案,可以将你能想到的几乎任何信息集中在一个界面上。我们觉得信息量太大,难以消化。

  • 这不是入门级工具。 XDR 可能会在原本不应该存在歧义的地方引入歧义。你需要一个精明的团队来评估每一项。 XDR 在激活SOAR之前进行攻击。人工智能会从中学习…… XDR 供应商拥有更大的客户群,它还能通过客户的行为进行学习。 您的 分析师。 他们需要聪明。

  • 桥梁 XDR 解决方案 想按端点定价。 这是一个交易杀手。 如果销售人员问:“您有多少个端点?”……运行。

XDR 它提供了一个绝妙的解决方案,可以将你能想到的几乎任何信息集中在一个界面上。我们觉得信息量太大,难以消化。

XDR 这确实是个绝妙的想法,但执行不力会让你功亏一篑。IT 人员恨不得立刻把所有东西(甚至厨房水槽)都一股脑儿地塞进这个神奇的盒子里。虽然我完全理解技术宅们“数据越多越好”的愿望,但这却让我们的训练曲线变得异常陡峭。 SOC 分析师们毫不留情地苛责。

这些设备几乎可以处理你输入的任何数据量。我们建议不要同时输入多个数据流;至少在你熟悉机器的输出结果之前不要这样做。为什么呢?因为机器会根据预设规则自动生成结果。你会发现有些结果不错,但并非全部——而且结果会很多。 SOC 分析师必须更了解情况,他们最初必须逐条核实每一条警报——是否属实。 XDR 该如何判断?判断是否错误?必须采取哪些行动?人工智能、自动化?还是那个神奇的盒子?这些都是好东西,但如果对机器如何判断好坏缺乏扎实的理解,你可能会不知所措。我们就经历过。黑匣子里隐藏着很多东西。慢慢来。让你的分析师学习。一次只导入一个数据流。

斯图茨曼的推荐: 速度杀人。 慢慢来。 从一个数据馈送开始。 让它归一化,然后添加下一个。

 

知道这个。 XDR 不是一款入门级工具。

我拿了一些 SOC 每季度轮班一次,以保持我的技能熟练。这让我与我的……保持联系。 SOC也许我做这份工作是因为这是我最喜欢的工作之一!总之,在我第一次驾驶新运营的Stellar飞船上,我们第一个 XDR 凌晨两点左右,我发现自己正在查看防火墙后的网络活动,警报显示有大量明文密码被传输到十五个不同的系统。这家银行凌晨两点已经关门了。

我认为只有两种可能的解释:妥协或漏洞扫描。 事实证明,客户端正在运行 OpenVAS 来测试我们的响应(我们通过了!),但是……我们是怎么看到的? 我正在查看我们以前从未见过的地方的内部数据! 我们现在正在捕获来自 60 人银行的 Windows 日志、基础设施日志、身份验证日志和网络流。 我们每天提取近 40 GB 的日志。 我感觉就像 Magoo 先生,他终于配上了一副好眼镜,第一次看到了颜色!

随着我们全面整合,我们保留了 FortiAnalyzer 和 Lucene 技术栈,以便我们的分析师能够从繁琐的工作中解放出来。 XDR 新的环境和数据呈现方式将让他们感到熟悉。我们会在旧许可证到期后进行并行切换。然而,在过渡期间,我们的一级分析师(分诊分析师)将被迫学习更深层次的技能。分诊工作很可能成为历史。 XDR 执行自动化操作以处理更繁琐的任务,例如阻止新的扫描器或在将工具的发现结果上报采取行动之前对其进行验证。

斯图茨曼的推荐:您的分析师需要足够聪明,才能在人工智能和自动化接管以及新机器植入错误之前了解数据中发生的事情。 我已经六十岁了,已经做了很长时间了,但我仍然想要第二只眼睛。 这不是入门级工具。 这是一个专家级的工具。

 

桥梁 XDR 解决方案商都想按终端用户数量定价。这绝对不能接受。

如果 XDR 供应商问:“你们有多少个终端节点?” 快跑!!终端节点计数在……中不起作用 XDR 价格方面,你肯定不会喜欢这个意外。这一点我必须强调。

我们通过艰难的方式学到了这一点。 MSSP 的必杀技是将来自多个设备的数据集中在一个管理平台上。 去年夏天,我们为自己的内部运营安装了 Stellar Cyber​​。 我们相信在开始销售之前“吃你自己的狗粮”(我们使用我们销售的一切)。

我要求我的IT总监循序渐进。先将一个信息流导入系统,看看它如何正常运作。不幸的是,他听从了供应商的建议,在我们的核心交换机上加装了一个镜像端口,并将我们所有的数据都推送到了Stellar系统中。数据洪流瞬间涌入。 XDR 我们为超过 40,000 万台设备生成了伪流量。我们客户组合中所有物联网设备、移动设备、计算机、服务器,以及所有位于我们防火墙后、拥有 IP 地址的设备,都被计入为一个端点。我们的销售团队非常出色。在我们找到规范化方法期间,他们没有收取任何费用,所以我们暂停了大规模数据采集,开始逐个客户进行测试,首先从我们自己的基础设施入手。为了保证数据的准确性,我们最终采用了基于数据量而非端点数量的批量许可模式。

斯图茨曼的推荐: 提前询问这个,然后尽可能多地投入其中。

我们的系统已经使用了将近一年,首先是从去年 800 月开始作为价值证明,然后在夏季开始运行,现在已全面运行,部署它以支持我们的许多 NIST 171-100 相关项目已经参与其中,并且我们有拥有异构环境的客户。 它做得很好。 我们是XNUMX%吗? 不。我们仍然需要为尚不可用的工具编写解析器。 我们还没有完全开启 SOAR,坦率地说,我在一些更脆弱的客户位置犹豫是否这样做,我们不知道自动操作可能会产生什么样的连锁反应。

我们很高兴当初买了这些东西吗? XDR当然。这套系统的成本和聘请几位优秀分析师差不多,但我相信它能让我们拓展到以前无法触及的客户群体。

分享即关爱。我们经历了一些惨痛的教训,也曾面临一些令人担忧的预算危机,我一度以为我们得开出巨额支票来支付这笔费用——比我一年的存款还要多。我们的Stellar团队非常棒,尽管我们只是他们这个大池塘里的小鱼。希望我的经历能对你有所帮助,让你在考虑自己的项目时有所启发。 XDR 购买。或者,如果您愿意,请联系我们。我们非常乐意为您制作。 您的 XDR 在我们全新的多租户Stellar Cyber​​环境中。

 

滚动到顶部