SIEM, XDR以及网络安全基础设施的演变

SIEM, XDR以及网络安全基础设施的演变
安全事件
信息管理平台(SIEMs) 通过收集安全日志数据,可以识别盲点、减少噪音和警报疲劳,并简化对复杂网络攻击的检测和响应。然而, SIEM他们并没有兑现这些承诺。现在,新的想法是…… XDR – 它的优点是什么,它是否应该与其他产品共存或替代? SIEM? 本文探讨了当前的网络安全格局,如何 SIEM 它如何融入这种格局,以及它如何 XDR 平台可以显著提高安全事件的可见性、分析和响应能力。

网络安全基础设施的演变

安全形势

当今安全形势最明显的一点是威胁正在上升:

  • 根据埃森哲的数据,68% 的商业领袖认为他们 网络安全风险 2020 年有所增加。
  • Risk Based 报告称,36 年上半年数据泄露暴露了 2020 亿条记录。
  • Proofpoint 发现,88% 的全球组织在 2019 年经历了鱼叉式网络钓鱼攻击。

此外,攻击正变得越来越复杂。 黑客曾经针对单个向量,例如防火墙端口,但今天,他们针对多个向量。 例如,攻击者可能从无法识别的位置登录网络,访问 Active Directory 系统并更改用户的权限,然后开始从服务器下载数据。 就其本身而言,这些指标中的每一个都可能被跟踪它们的系统视为误报,但实际上,它们都是单一攻击的一部分。

在这种环境下,公司正在努力识别和修复攻击。 收集一组孤立工具(例如 EDR、 NTA, SIEM 和 UEBA) 来分析网络、服务器、端点、云和其他安全基础设施部分中的流量根本不起作用。 在 2020 年的一项调查中, 企业战略小组(ESG) 发现 75% 的公司发现很难综合不同安全工具的结果来确定攻击。 此外,调查显示,75% 的公司部署了一种或多种未能兑现承诺的安全工具。

最后,人际交往能力存在差距。 ESG 的调查显示,75% 的公司存在人员技能差距——他们无法聘请足够有经验的分析师来支持安全分析和运营。

工具如何应对挑战

SIEMs 从许多不同的来源收集数据,包括防火墙, 网络检测和响应 (NDR) 系统、端点检测和响应 (EDR) 系统以及云应用程序安全代理 (CASB). 这个想法很好:单个工具从整个攻击面收集数据并将其聚合以进行分析、检测和响应。 但是有问题 SIEM 工具:

  • 每个孤立的工具都以自己的格式生成数据。
  • 仍然需要许多手动任务,例如转换数据(包括数据融合)以创建数据上下文,即丰富威胁情报、位置、资产和/或用户信息。
  • 数据如此之多,以至于分析师很难发现复杂的攻击。
  • 由于数据量很大,并且手动关联单独的检测所花费的精力,分析师无法看到复杂的攻击。 人脑一次只能关联三个以上的信息源,因此在大量信息中涉水是困难或不可能的。

难怪即使有 SIEMs 在工作中,许多公司需要数周或数月的时间来识别复杂的攻击:识别复杂漏洞的平均时间超过 200 天。 安全分析师充斥着误报,所以他们看不到沼泽中的鳄鱼,因为它们在水中几乎没过脖子,只是试图呼吸。

XDR ——纵观整片森林,可以看到所有的树木。

如果背后的想法 SIEMs 在从整个基础设施收集数据方面是正确的, XDR (所有检测和响应) 是这个想法的演变。 这个想法是确保可以从单个控制台监控整个攻击面。

XDR 是一个有凝聚力的安全运营平台,在一个仪表板下紧密集成了许多安全应用程序,以将整个攻击面中的事件关联为有意义的事件。 一个 XDR 平台SIEM, NDR, EDR, CASB, 用户实体行为分析 (UEBA) 和其他工具,不像 SIEM,将这些不同的数据集规范化为通用格式。 通用数据池易于搜索,因此分析师可以深入了解警报以检测攻击的根本原因。 而且, XDR 还使用人工智能和机器学习来自动关联检测并发出高保真警报,从而显着减少误报。

与人类不同,计算机可以关联无限数量的数据点,因此通过使用标准化数据和 AI工具, XDR 在许多情况下,它能够自动识别复杂的攻击,通常只需几分钟或几小时,而不是几周或几个月。此外,与孤立的安全工具紧密集成,使其能够…… XDR 自动触发对警报的响应,例如阻止防火墙端口。

Open XDR - 制作 XDR 更实惠

桥梁 XDR 平台 市场上的单一供应商解决方案建立在 EDR 基地和防火墙。 选择单一供应商的公司 XDR 因此,他们必须放弃现有的工具投资才能采用 XDR大多数公司已经花费数百万美元购置和学习使用现有工具,因此他们不愿这样做。

Open XDR 是一个 XDR 任何可与现有安全工具配合使用的变体 EDR 和任何防火墙。 因此,它允许用户保留他们的网络安全投资,同时通过聚合他们的所有数据、检测攻击、在单一界面下呈现来自整个基础设施的高保真警报以及在许多情况下自动响应以立即改善整体安全态势。 

此外, Open XDR 平台 整合自己的一套 SIEM, NTA, UEBA 和其他工具。 这使用户能够随着时间的推移淘汰他们现有的一些工具,逐渐降低许可成本和操作复杂性。

结语

SIEM 多年来一直是安全运营的基础,但它通常会以更少的结果创造更多的工作。 分析师因大量警报而负担过重,数据难以规范化,并且无法聘请足够的分析师来满足需求。 

通过自动响应从现有系统中提供快速、清晰的检测, Open XDR 系统 加速攻击识别和修复,同时减轻分析师团队的负担,从而提高整体安全性、提高员工满意度、减少中断并降低成本。

Open XDR 是下一代安全运营中心的基础。

滚动到顶部