Решение XDR (для расширенного обнаружения и реагирования) собирает и коррелирует данные, охватывая несколько уровней безопасности — электронную почту, конечные устройства, серверы, сети и облачные нагрузки. Такой анализ данных позволяет быстрее обнаруживать угрозы и сокращать время расследования и реагирования.
XDR
Скрытые угрозы трудно обнаружить. Они прячутся в изолированных системах безопасности и среди разрозненных предупреждений, со временем распространяясь по организации. Тем временем перегруженные работой аналитики безопасности пытаются отсортировать и исследовать ситуацию, имея только разрозненные данные.
XDR обеспечивает полный обзор ситуации благодаря комплексному подходу к обнаружению и реагированию. Решение XDR собирает и коррелирует данные о выявленных угрозах и расширенные данные об активности, охватывая несколько уровней безопасности — электронную почту, конечные устройства, серверы, сети и облачные нагрузки. Автоматический анализ этого расширенного набора данных позволяет быстрее обнаруживать угрозы. В результате аналитики безопасности могут успевать больше и быстрее принимать меры в ходе расследований.
Узнайте больше об уровнях безопасности, с которыми работает XDR.
Трудности центра SOC
Когда дело доходит до обнаружения и реагирования, аналитики центра безопасности (SOC) сталкиваются с огромной ответственностью. Они должны быстро выявлять критические угрозы, чтобы устранить риск и ущерб для организации.
Слишком много оповещений
Команды, ответственные за ИТ и безопасность, зачастую получают огромное количество оповещений от разных защитных решений. В компании, где работает около 1000 сотрудников, система управления информацией и событиями безопасности (SIEM) может регистрировать до 22 000 событий в секунду. Это почти 2 миллиона событий в день.[1] У компаний ограниченные ресурсы для сопоставления и определения приоритетов этих предупреждений, поэтому им приходится прилагать много усилий, чтобы быстро и эффективно отсеивать шум и выявлять критические события. XDR автоматически находит связь между несколькими действиями, которые сами по себе не слишком подозрительны, и выявляет одно событие с более высоким уровнем риска. При этом система генерирует меньше оповещений, которые при этом несут более важную информацию.
Пробелы в видимости данных между решениями безопасности
Многие продукты безопасности обеспечивают видимость активности. И каждое решение предлагает конкретную перспективу, собирает и предоставляет данные, которые актуальны и полезны для этой функции. А интеграция между защитными продуктами может позволить им обмениваться данными и консолидировать их. Однако эффективность здесь зависит от типа и уровня детализации собираемых данных, а также от возможностей для корреляционного анализа. Обычно интеграция не обеспечивает полного охвата всех уровней, ограничивая возможности обнаружения и реагирования. XDR, с другой стороны, собирает и предоставляет доступ к целому озеру данных об активности отдельных инструментов безопасности, включая обнаружение, телеметрию, метаданные и учет трафика через протокол NetFlow. Благодаря расширенной аналитике и актуальной информации об угрозах XDR дает весь необходимый контекст, чтобы проследить развитие атаки и увидеть все, что происходило на разных уровнях безопасности.
Трудности с проведением расследований
Когда у вас много оповещений и данных о событиях, но нет четких указателей на наличие угроз, расследовать атаки крайне затруднительно. Если вы заметите подозрительную активность, сложно понять, как она затрагивает другие части организации. Расследования занимают много времени, при этом их часто приходится проводить вручную, если на это вообще есть ресурсы. XDR автоматизирует расследование угроз и предоставляет большой объем данных, а также инструменты для их анализа, эффективность которого не может быть достигнута вручную. Рассмотрим, например, автоматический анализ первопричин. Аналитик может увидеть последовательность действий и путь атаки, который может пролегать через электронную почту, конечные устройства, серверы, сети и облачные нагрузки, а также более подробно рассмотреть каждый шаг и выбрать оптимальные ответные меры.
Замедленное обнаружение и реагирование
Из-за всех этих трудностей угрозы слишком долго остаются скрытыми и, поскольку организация долго на них не реагирует, повышается риск и ущерб от атак. XDR позволяет исправить эту ситуацию благодаря возможности находить больше угроз и быстрее их устранять. Все больше организаций, специализирующихся на безопасности, измеряют и отслеживают среднее время обнаружения (MTTD) и среднее время реагирования (MTTR), считая их ключевыми метриками производительности. Соответственно, ценность решений и инвестиций в них рассчитывается на основе улучшения этих метрик, ведущего к снижению рисков для предприятия.
XDR и EDR
XDR обеспечивает развитие традиционных возможностей обнаружения и реагирования, выходя за рамки отдельных уровней.
Несомненно, решения для конечных точек (EDR) стали важным этапом для кибербезопасности. Однако несмотря на их эффективность, возможности EDR все же ограничены. Такие решения обнаруживают угрозы и реагируют на них только на управляемых конечных устройствах. Это значит, что нет возможности увидеть все угрозы, затронутые лица и системы, и нельзя понять, какие меры реагирования будут оптимальными. Из-за этого ограничивается эффективность реагирования в SOC.
Подобно EDR, инструменты для анализа сетевого трафика (NTA) имеют свои ограничения — они охватывают только сегменты сети, для которых организован мониторинг. Решения NTA фиксируют множество событий в своих журналах, поэтому корреляция между сетевыми оповещениями и данными о другой активности крайне важна, чтобы разобраться в них и отобрать важную информацию.
Дополнение к SIEM
Организации используют системы SIEM, чтобы собирать оповещения и данные из журналов от различных решений. Хотя SIEM дают централизованный обзор информации из разных источников, она представлена в виде огромного количества отдельных оповещений. Из-за этого трудно выделить самое главное и разобраться, на что следует обратить внимание в первую очередь. Таким образом, коррелировать и просматривать информацию в контексте, используя только SIEM, будет затруднительно.
XDR, с другой стороны, собирает детализированные данные об активности и передает их в озеро данных для выполнения активного поиска атак, сканирования на угрозы и расследования инцидентов на всех уровнях безопасности. Благодаря искусственному интеллекту и экспертной аналитике большого объема данных можно уменьшить количество оповещений, пересылаемых системе SIEM, и сделать их более информативными. XDR — не замена, а дополнение к SIEM, так как решения этой категории позволяют аналитикам по безопасности быстрее оценивать оповещения и события и решать, какие из них необходимо расследовать.
Ключевые возможности
Охват разных уровней безопасности, помимо конечных точек
Специализированный ИИ и экспертная аналитика безопасности
Единая, интегрированная и автоматизированная платформа для полного обзора
Статьи по теме