Kas yra XDR (išplėstinis aptikimas ir reagavimas)?
IT architektūroms tampant vis labiau hibridinėmis ir apimant įvairius galinius įrenginius, debesų platformas bei serverius, potencialių grėsmių panorama tampa vis dinamiškesnė. Šiomis aplinkybėmis XDR (Extended Detection and Response) yra modernus, aukštos kokybės saugumo sprendimas, sudarytas iš įvairių analizės ir saugumo įrankių. Kaip bendra koncepcija, XDR apima beveik visus IT aplinkos lygmenis, atlieka saugumo analizę realiuoju laiku ir optimizuoja dinamiškus, hibridinius atsakus į nuolat kintančius grėsmių scenarijus.
Ką reiškia XDR?
XDR (Extended Detection and Response) – tai naujo tipo saugumo koncepcija, grindžiama holistiniu požiūriu į dinamiškų kibernetinių grėsmių prognozavimą, aptikimą realiuoju laiku ir gynybą nuo jų. Skirtingai nuo tradicinių saugumo sprendimų, pavyzdžiui, klasikinių antivirusinių programų, XDR dėmesys sutelkiamas ne į iš anksto apibrėžtas saugumo grėsmes, tokias kaip virusai, išpirkos reikalaujančios atakos ar sukčiavimas elektroniniu būdu, o į lanksčią saugumo architektūrą, sudarytą iš įvairių įrankių derinio, pavyzdžiui, galutinių įrenginių saugumo, SIEM: saugumo informacijos ir įvykių valdymą, NGAV ir valdomas saugumo paslaugas. Paprastai XDR yra SaaS (Software-as-a-Service), t. y. saugumo sprendimas, susidedantis iš įvairių įrankių, kuriuos siūlo XDR teikėjas.
XDR tikslas – kuo lanksčiau ir greičiau reaguoti į įvairias, kintančias grėsmes, taikant elgesio analizę ir veikdama proaktyviai. Siekdama šio tikslo, XDR naudoja klasikinės saugumo priemones, skirtas apsaugai nuo išpirkos reikalaujančių virusų, šnipinėjimo programų ir bauginimo programų, sutelkdama dėmesį į konkrečius galutinius įrenginius ir programas. Kita vertus, įvairios koreliacinės, kontekstinės ir automatizuotos analizės funkcijos apima visą IT sluoksnį – nuo el. pašto ir debesų paslaugų iki tinklų ir serverių. Taip pat gali būti naudojamas dirbtinis intelektas ir mašininis mokymasis. Tai reiškia, kad nėra vieno paprasto atsakymo į klausimą „Ką reiškia XDR?“, nes tai apima daugybę integruotų įrankių ir koncepcijų.
Kodėl išplėstinis aptikimas ir reagavimas yra svarbus?
Klasikinė kibernetinio saugumo samprata grindžiama žinomų kibernetinių grėsmių ir kibernetinių atakų aptikimu bei gynyba nuo jų, pvz., remiantis kenkėjiškų programų parašais, atakų modeliais ar saugumo pažeidžiamumais. Tačiau šiuolaikinėse darbo aplinkose ir įmonių tinkluose vis dažniau naudojami vis sudėtingesni vietinių ir mobiliųjų galutinių įrenginių, tinklų, paslaugų bei hibridinių ir daugiakloudinių debesų aplinkų deriniai.
Tai ne tik didina įmonių lankstumą ir efektyvumą, bet ir grėsmių scenarijų skaičių, įskaitant „zero-day“ pažeidžiamumus. Norint pasirengti sudėtingoms ir nuolatinėms kibernetinėms atakoms, vykdomoms keliuose IT architektūros lygmenyse, ar netgi pažangioms nuolatinėms grėsmėms (APT), reikalingi žymiai galingesni saugumo sprendimai. Kadangi vienos priemonės tam jau nepakanka, daugelis įmonių renkasi dažniausiai SaaS pagrindu veikiančią XDR.
Derinant įvairias, tarpusavyje sąveikaujančias ir kontekstą atpažįstančias priemones, grėsmių situacijas galima aptikti ir numatyti realiuoju laiku. Jei atakos vis dėlto įvyksta, jos yra tikslingai užkertamos ir lokalizuojamos, siekiant apsaugoti konfidencialius duomenis ir tinklo zonas. XDR atremia atakas pasitelkdama visas jūsų įmonės integruotas saugumo sistemas ir apsaugo nuo duomenų vagystės, duomenų šifravimo, išpirkos reikalaujančių virusų, kenkėjiškų programų, nuotolinio valdymo, taip pat šnipinėjimo ir kenkėjiškų programų platinimo. Vietoj to, kad turėtumėte išleisti pinigus kenkėjiškų programų šalinimui, IT infrastruktūros keitimui ar įspėjimų siuntimui klientams, kas galiausiai gali pakenkti jūsų reputacijai, XDR atpažįsta ir užkerta kelią kritinėms situacijoms dar prieš joms įvykstant.
Ką galima apsaugoti naudojant XDR?
Daugelio saugumo ekspertų nuomone, XDR laikoma tolesniu klasikinės galutinių įrenginių saugumo ir galutinių įrenginių apsaugos platformų (EPP) plėtojimu. Galinių įrenginių saugumas, kaip standartizuotos platformos dalis, jau siūlo bendrą koncepciją, skirtą apsaugoti visus į įmonės tinklą integruotus galinius įrenginius – nuo asmeninių kompiuterių, nešiojamųjų kompiuterių ir išmaniųjų telefonų iki serverių ir maršrutizatorių. XDR žengia dar vienu žingsniu toliau, nes ne tik sutelkia dėmesį į tokias sritis kaip galiniai įrenginiai, bet ir apima visus IT architektūros lygmenis, kai kalbama apie grėsmių prevenciją ir analizę.
XDR apsauga apima šias jūsų IT infrastruktūros sritis:
- Integruoti stacionarūs ir mobilieji galiniai įrenginiai, tokie kaip kompiuteriai, spausdintuvai, skaitytuvai, kopijavimo aparatai, nešiojamieji kompiuteriai, planšetiniai kompiuteriai, išmanieji telefonai ir kt.
- Tinklo komponentai, pvz., serveriai, maršrutizatoriai, modemai ar komutatoriai
- Debesų paslaugos ir debesų saugykla
- Duomenų bazių sistemos ir el. pašto paslaugos
- Fiziniai ir virtualūs serveriai
Kadangi XDR yra pažangi ir lanksti saugumo koncepcija, iš esmės bet kuris lygmuo ir bet kuri sąsaja, priklausanti jūsų įmonės tinklui arba bendraujanti su juo, gali būti integruota į XDR apsaugos sritį.
Kaip veikia XDR (išplėstinis aptikimas ir reagavimas)?
Kaip ir galutinių įrenginių saugumo sprendimai, XDR koordinuoja naudojamas priemones ir per centrinę administravimo konsolę pateikia analizės rezultatus, ataskaitas bei įspėjimus. Tikslas – ne tik atskirai neutralizuoti esamas konkrečias grėsmes, bet ir atlikti kontekstinę atakų duomenų analizę. Tokiu būdu galima sistemingai ir ilgalaikėje perspektyvoje mokytis iš grėsmių situacijų, atpažinti pavojingas ir sudėtingas atakas, o netgi numatyti būsimus atakų scenarijus.
Kad šios užduotys būtų įvykdytos, XDR sprendimas turėtų apimti šias savybes ir funkcijas:
| Funkcija | Savybės |
|---|---|
| Galinių įrenginių saugumas (EDR: galinių įrenginių aptikimas ir reagavimas) | ✓ Stebi visus prie tinklo prijungtus arba su juo bendraujančius galinius įrenginius (vietinius ir mobiliuosius) ✓ Grėsmių duomenų bazių ir vartotojo apibrėžtų pažeidimo rodiklių (IOC) kūrimas ✓ Klasikinės apsaugos nuo virusų ir kenkėjiškų programų bei naujos kartos antivirusinės apsaugos (NGAV) derinys ✓ Administraciniu būdu valdoma programų ir prieigos kontrolė (NAC – Network Access Control) |
| Veiksmais pagrįsta ir į grėsmes orientuota XDR telemetrija | ✓ Tarpusistemė ir visą tinklą apimanti galutinių įrenginių, debesų paslaugų, ugniasienių, serverių ir kt. duomenų stebėsena ir analizė ✓ Iš anksto apibrėžtos schemos, ontologijos ir duomenų tikslumo nustatymo modeliai leidžia sugrupuoti incidentus, juos susieti ir automatizuoti atsaką bei gynybą realiuoju laiku. ✓ Automatizuoti, iš anksto apibrėžti atsakymai į grėsmių scenarijus, pvz., programų karantiną ir izoliavimą, galinių įrenginių pašalinimą arba IP adresų ir domenų blokavimą |
| Integruoti darbo srautai, veiksmų planai ir geriausia praktika | ✓ Integruojant sėkmingą geriausią praktiką ir efektyvias darbo eigas atakų atveju, galima žymiai sutrumpinti reagavimo laiką ir užkirsti kelią grėsmėms ankstyvoje stadijoje. |
| AI ir mašininis mokymasis | ✓ AI ir ML palaikomos analizės funkcijos bei gynybos scenarijai atpažįsta ir užkerta kelią paslėptoms ar naujoms grėsmėms, kaupiant saugumo incidentų ir analizės duomenis kontekste. |
| Automatiniai atnaujinimai ir modernizavimai | ✓ Automatiniai visų integruotų saugumo įrankių atnaujinimai užtikrina, kad XDR strategija visada atitiktų esamą grėsmių situaciją. |
Papildomų XDR sprendimų apžvalga
Kiti įrankiai, kuriuos galima integruoti į XDR koncepciją, yra, pavyzdžiui:
- Duomenų praradimo prevencija (DLP): strategijos ir priemonės, skirtos apsaugoti nuo duomenų vagystės ir duomenų saugumo pažeidimų
- URL filtravimas: URL adresų blokavimas ir atblokavimas pagal iš anksto nustatytus parametrus, siekiant apsaugoti įmonės tinklą
- Galinių įrenginių šifravimas: įmonės duomenų dalijimasis su įgaliotais vartotojais naudojant duomenų šifravimą ir dešifravimą
- Naršyklės izoliacija: naršyklės sesijų vykdymas izoliuotose aplinkose
- Apsauga nuo vidinių grėsmių: „Zero Trust Network Access“ (ZTNA) naudojimas įspėjimams apie įtartiną veiklą tinkle
- Debesų saugumas: saugus debesų paslaugų naudojimas naudojant debesų ugniasienes ir debesų žiniatinklio filtravimo įrankius
- Sandboxing: programų ir domenų izoliavimas arba imitavimas, siekiant apsaugoti kritines tinklo dalis nuo atakų
- El. pašto šliuzas: el. pašto srauto stebėjimas ir tikrinimas dėl įtartino turinio naudojant saugius el. pašto šliuzus (SEG)
XDR (išplėstinis aptikimas ir reagavimas) privalumai
Kalbant apie pažangią, aktyvią kibernetinę saugą, XDR žengia ne vienu, o keliais žingsniais toliau. Pasirinkę XDR kaip SaaS pagrįstą sprendimą, gausite šias pranašumus:
Visapusiška verslo, klientų bei įmonės duomenų ir sistemų apsauga
Skirtingai nuo tradicinių tinklo, sistemų ir galinių įrenginių apsaugos sprendimų, XDR sujungia įvairias saugumo priemones į vieną heterogeninį paslaugų kompleksą. Šis metodas pakeičia fragmentišką grėsmių analizę ir apsaugą, kurią siūlo atskirai valdomi produktai, vieninga, centralizuotai valdomu sąsaja. Ši sąsaja koreliuoja ir kontekstualizuoja įvairius duomenų rinkinius, taip gerindama grėsmių aptikimą. Naudojant automatizuotas darbo eigas ir atsakus, galima atkurti atakų maršrutus, o grėsmes greitai ir efektyviai atremti, izoliuoti arba sustabdyti. Tai užtikrina didesnį kontrolę, skaidrumą ir visapusišką jūsų verslo saugumą.
Duomenų apimties sumažintos, greitos analizės, skirtos praktiniams gynybos sprendimams
Naudojant integruotas geriausias praktikas, iš anksto nustatytus gynybos scenarijus ir naujausias grėsmių duomenų bazes, kibernetinį saugumą galima užtikrinti naudojant labai mažai duomenų. Nepavojingos anomalijos ar neįtartini įspėjimai automatiškai atmetami, o rimtoms grėsmėms teikiama pirmenybė. Dirbtinio intelekto ir mašininio mokymosi technologijomis paremta analizė taip pat užtikrina greitą ir savarankiškai besimokančią analizę realiuoju laiku, kuri aptinka net paslėptas, sudėtingas ar daugiasluoksnes grėsmes.
Laiko ir išlaidų taupymas
Integravus įvairias saugumo priemones į vieningą sistemą, galima žymiai sumažinti administracinę naštą, susijusią su rankiniu vertinimu naudojant atskiras priemones. Ši integracija ne tik sumažina darbo krūvį, bet ir sutrumpina reagavimo į skubias grėsmes laiką, nes saugumo sprendimai gali imtis veiksmų dar prieš operatoriai būna įspėti apie incidentus.
XDR siūlo integruotą platformą, leidžiančią veiksmingai analizuoti ir vertinti sudėtingus sistemos duomenis, taip sumažinant tyrimų išlaidas. Dar svarbiau tai, kad sudėtingoje aparatinės ir programinės įrangos aplinkoje aukštas ir vientisas saugumo lygis leidžia išvengti brangių ir finansiškai sunkiai pakeliamų priemonių, pavyzdžiui, sistemos valymo ar užkrėstų galutinių įrenginių perinstaliavimo, taip pat įmonės įvaizdžio pablogėjimo dėl duomenų vagystės.
XDR ir EDR skirtumas
| EDR (galutinių įrenginių aptikimas ir reagavimas) | XDR (išplėstinis reagavimas ir atsakas) |
|---|---|
| Automatinis stebėjimas, analizė ir gynyba nuo kibernetinių grėsmių galutinių įrenginių lygmeniu (idealiu atveju remiantis galutinių įrenginių apsaugos platforma) | Analizės duomenų iš skirtingų tinklo lygių, įskaitant galinių įrenginių lygį, sujungimas ir koreliacija centrinėje valdymo pulto aplinkoje, taip pat aktyvus paprastų ir sudėtingų saugumo incidentų aptikimas ir gynyba |