Что такое XDR?

Решение XDR (для расширенного обнаружения и реагирования) собирает и коррелирует данные, охватывая несколько уровней безопасности — электронную почту, конечные устройства, серверы, сети и облачные нагрузки. Такой анализ данных позволяет быстрее обнаруживать угрозы и сокращать время расследования и реагирования.

XDR

Скрытые угрозы трудно обнаружить. Они прячутся в изолированных системах безопасности и среди разрозненных предупреждений, со временем распространяясь по организации. Тем временем перегруженные работой аналитики безопасности пытаются отсортировать и исследовать ситуацию, имея только разрозненные данные.

XDR обеспечивает полный обзор ситуации благодаря комплексному подходу к обнаружению и реагированию. Решение XDR собирает и коррелирует данные о выявленных угрозах и расширенные данные об активности, охватывая несколько уровней безопасности — электронную почту, конечные устройства, серверы, сети и облачные нагрузки. Автоматический анализ этого расширенного набора данных позволяет быстрее обнаруживать угрозы. В результате аналитики безопасности могут успевать больше и быстрее принимать меры в ходе расследований.

Рис. Уровни безопасности, с которых XDR получает данные


Узнайте больше об уровнях безопасности, с которыми работает XDR.

Трудности центра SOC

Когда дело доходит до обнаружения и реагирования, аналитики центра безопасности (SOC) сталкиваются с огромной ответственностью. Они должны быстро выявлять критические угрозы, чтобы устранить риск и ущерб для организации.

Слишком много оповещений

Команды, ответственные за ИТ и безопасность, зачастую получают огромное количество оповещений от разных защитных решений. В компании, где работает около 1000 сотрудников, система управления информацией и событиями безопасности (SIEM) может регистрировать до 22 000 событий в секунду. Это почти 2 миллиона событий в день.[1] У компаний ограниченные ресурсы для сопоставления и определения приоритетов этих предупреждений, поэтому им приходится прилагать много усилий, чтобы быстро и эффективно отсеивать шум и выявлять критические события. XDR автоматически находит связь между несколькими действиями, которые сами по себе не слишком подозрительны, и выявляет одно событие с более высоким уровнем риска. При этом система генерирует меньше оповещений, которые при этом несут более важную информацию.

Пробелы в видимости данных между решениями безопасности

Многие продукты безопасности обеспечивают видимость активности. И каждое решение предлагает конкретную перспективу, собирает и предоставляет данные, которые актуальны и полезны для этой функции. А интеграция между защитными продуктами может позволить им обмениваться данными и консолидировать их. Однако эффективность здесь зависит от типа и уровня детализации собираемых данных, а также от возможностей для корреляционного анализа. Обычно интеграция не обеспечивает полного охвата всех уровней, ограничивая возможности обнаружения и реагирования. XDR, с другой стороны, собирает и предоставляет доступ к целому озеру данных об активности отдельных инструментов безопасности, включая обнаружение, телеметрию, метаданные и учет трафика через протокол NetFlow. Благодаря расширенной аналитике и актуальной информации об угрозах XDR дает весь необходимый контекст, чтобы проследить развитие атаки и увидеть все, что происходило на разных уровнях безопасности.

Трудности с проведением расследований

Когда у вас много оповещений и данных о событиях, но нет четких указателей на наличие угроз, расследовать атаки крайне затруднительно. Если вы заметите подозрительную активность, сложно понять, как она затрагивает другие части организации. Расследования занимают много времени, при этом их часто приходится проводить вручную, если на это вообще есть ресурсы. XDR автоматизирует расследование угроз и предоставляет большой объем данных, а также инструменты для их анализа, эффективность которого не может быть достигнута вручную. Рассмотрим, например, автоматический анализ первопричин. Аналитик может увидеть последовательность действий и путь атаки, который может пролегать через электронную почту, конечные устройства, серверы, сети и облачные нагрузки, а также более подробно рассмотреть каждый шаг и выбрать оптимальные ответные меры.

Замедленное обнаружение и реагирование

Из-за всех этих трудностей угрозы слишком долго остаются скрытыми и, поскольку организация долго на них не реагирует, повышается риск и ущерб от атак. XDR позволяет исправить эту ситуацию благодаря возможности находить больше угроз и быстрее их устранять. Все больше организаций, специализирующихся на безопасности, измеряют и отслеживают среднее время обнаружения (MTTD) и среднее время реагирования (MTTR), считая их ключевыми метриками производительности. Соответственно, ценность решений и инвестиций в них рассчитывается на основе улучшения этих метрик, ведущего к снижению рисков для предприятия.

XDR и EDR

XDR обеспечивает развитие традиционных возможностей обнаружения и реагирования, выходя за рамки отдельных уровней.

Несомненно, решения для конечных точек (EDR) стали важным этапом для кибербезопасности. Однако несмотря на их эффективность, возможности EDR все же ограничены. Такие решения обнаруживают угрозы и реагируют на них только на управляемых конечных устройствах. Это значит, что нет возможности увидеть все угрозы, затронутые лица и системы, и нельзя понять, какие меры реагирования будут оптимальными. Из-за этого ограничивается эффективность реагирования в SOC.

Подобно EDR, инструменты для анализа сетевого трафика (NTA) имеют свои ограничения — они охватывают только сегменты сети, для которых организован мониторинг. Решения NTA фиксируют множество событий в своих журналах, поэтому корреляция между сетевыми оповещениями и данными о другой активности крайне важна, чтобы разобраться в них и отобрать важную информацию.

Дополнение к SIEM

Организации используют системы SIEM, чтобы собирать оповещения и данные из журналов от различных решений. Хотя SIEM дают централизованный обзор информации из разных источников, она представлена в виде огромного количества отдельных оповещений. Из-за этого трудно выделить самое главное и разобраться, на что следует обратить внимание в первую очередь. Таким образом, коррелировать и просматривать информацию в контексте, используя только SIEM, будет затруднительно.

XDR, с другой стороны, собирает детализированные данные об активности и передает их в озеро данных для выполнения активного поиска атак, сканирования на угрозы и расследования инцидентов на всех уровнях безопасности. Благодаря искусственному интеллекту и экспертной аналитике большого объема данных можно уменьшить количество оповещений, пересылаемых системе SIEM, и сделать их более информативными. XDR — не замена, а дополнение к SIEM, так как решения этой категории позволяют аналитикам по безопасности быстрее оценивать оповещения и события и решать, какие из них необходимо расследовать.

Ключевые возможности

Охват разных уровней безопасности, помимо конечных точек

  • Для выполнения расширенного обнаружения и реагирования необходимо задействовать как минимум два уровня (лучше больше). Уровни включают электронную почту, конечные точки, серверы, сети и облачные нагрузки.
  • XDR направляет данные об активности на разных уровнях в озеро данных. В результате, вся необходимая информация оптимально организована и доступна для эффективной корреляции и анализа.
  • Использование защитных продуктов одного поставщика устраняет необходимость сотрудничать со множеством поставщиков. Другое преимущество — глубокая интеграция и согласованное взаимодействие между возможностями для обнаружения, расследования и реагирования.

Специализированный ИИ и экспертная аналитика безопасности

  • Сбор информации — это лишь одна из полезных функций XDR. Главная задача заключается в более быстром и эффективном обнаружении с помощью аналитики и актуальной информации об угрозах.
  • Сбор телеметрии становится обычной практикой, однако ценность для организации заключается в полезных выводах и рекомендациях по реагированию, полученных из этих данных через применение аналитики безопасности и информации об угрозах.
  • Если аналитический модуль и интеллектуальные датчики, от которых он получает данные, разработаны одним поставщиком, анализ будет намного эффективнее, чем при использовании ПО и возможностей сбора данных от разных поставщиков. Так как каждый поставщик лучше разбирается в данных от своих собственных решений, для наилучших результатов анализа следует выбирать решения XDR, созданные специально для работы с другим ПО этого же поставщика.

Единая, интегрированная и автоматизированная платформа для полного обзора

  • XDR помогает проводить расследования более обстоятельно, так как позволяет выявить логические взаимосвязи в централизованно представленных данных.
  • Визуализированное развитие событий атаки позволяет в одном месте получить ответы на многие вопросы, например:
  • как была заражена система пользователя;
  • где находится первая точка входа атаки;
  • кого и что затронула эта атака;
  • откуда пришла угроза;
  • как угроза распространялась;
  • какие еще пользователи рискуют войти в контакт с угрозой.
  • XDR дает аналитикам по безопасности дополнительные возможности просмотра и анализа данных. При этом XDR оптимизирует работу команд, позволяя быстрее выполнять какие-либо этапы или автоматизируя их.
  • При интеграции с системами SIEM и SOAR (инструментами оркестровки и автоматизации безопасности и реагирования) аналитики могут задействовать полученные данные в управлении корпоративной экосистемой безопасности.

Статьи по теме