Naarmate IT-ar­chi­tec­tu­ren steeds hybrider worden en diverse eind­ap­pa­ra­ten, clouds en servers omvatten, wordt het landschap van po­ten­ti­ë­le be­drei­gin­gen steeds dy­na­mi­scher. Tegen deze ach­ter­grond is XDR (Extended Detection and Response) een moderne, krachtige be­vei­li­gings­op­los­sing die bestaat uit ver­schil­len­de analyse- en be­vei­li­gingstools. Als algemeen concept on­der­zoekt XDR bijna alle niveaus van het IT-landschap, voert het realtime be­vei­li­gings­ana­ly­ses uit en op­ti­ma­li­seert het dy­na­mi­sche, hybride reacties op voort­du­rend ver­an­de­ren­de be­drei­gings­sce­na­rio’s.

Wat is de betekenis van XDR?

XDR (Extended Detection and Response) staat voor een nieuw type be­vei­li­gings­con­cept met een ho­lis­ti­sche be­na­de­ring van voor­spel­ling, realtime detectie en ver­de­di­ging tegen dy­na­mi­sche cy­ber­drei­gin­gen. In te­gen­stel­ling tot con­ven­ti­o­ne­le be­vei­li­gings­op­los­sin­gen zoals klassieke an­ti­vi­rus­pro­gram­ma’s, richt XDR zich niet op vooraf ge­de­fi­ni­eer­de be­vei­li­gings­drei­gin­gen zoals virussen, ransom­wa­re-aanvallen of phishing, maar op een flexibele be­vei­li­gings­ar­chi­tec­tuur die bestaat uit een com­bi­na­tie van ver­schil­len­de tools zoals Endpoint Security, SIEM: Security In­for­ma­ti­on & Event Ma­na­ge­ment, NGAV en Managed Security Services. In de regel is XDR SaaS (Software-as-a-Service), d.w.z. een be­vei­li­gings­op­los­sing die bestaat uit ver­schil­len­de tools die worden aan­ge­bo­den door een XDR-provider.

Het doel van XDR is om zo flexibel en snel mogelijk te reageren op he­te­ro­ge­ne, aan­pas­ba­re be­drei­gin­gen op een ge­drags­ge­rich­te en pro­ac­tie­ve manier. Om dit te bereiken, maakt XDR gebruik van klassieke be­vei­li­gingstools voor be­scher­ming tegen ransom­wa­re, spyware en scareware, met een focus op spe­ci­fie­ke eind­ap­pa­ra­ten en ap­pli­ca­ties. Aan de andere kant be­strij­ken ver­schil­len­de cor­re­le­ren­de, con­text­ge­re­la­teer­de en ge­au­to­ma­ti­seer­de ana­ly­se­func­ties de volledige IT-laag, van e-mail en cloud­dien­sten tot netwerken en servers. Ook kunst­ma­ti­ge in­tel­li­gen­tie en machine learning kunnen worden gebruikt. Dit betekent dat er geen eenvoudig antwoord is op de vraag ‘Wat is de betekenis van XDR?’, aangezien het een reeks van meerdere ge­ïn­te­greer­de tools en concepten omvat.

Waarom is uit­ge­brei­de detectie en respons be­lang­rijk?

Het klassieke idee van cy­ber­be­vei­li­ging is gebaseerd op de detectie van en ver­de­di­ging tegen bekende cy­ber­drei­gin­gen en cy­ber­aan­val­len, bij­voor­beeld op basis van mal­wa­re­sig­na­tu­ren, aan­vals­pa­tro­nen of be­vei­li­gings­kwets­baar­he­den. In moderne werk­om­ge­vin­gen en be­drijfs­net­wer­ken worden echter steeds com­plexe­re com­bi­na­ties van lokale en mobiele eind­ap­pa­ra­ten, netwerken, diensten en cloud­land­schap­pen bestaande uit hybride clouds en mul­ti­clouds gebruikt.

Dit verhoogt niet alleen de flexi­bi­li­teit en ef­fi­ci­ën­tie van bedrijven, maar ook het aantal be­drei­gings­sce­na­rio’s, waaronder zero-day exploits. Om voor­be­reid te zijn op complexe en voort­du­ren­de cy­ber­aan­val­len op ver­schil­len­de niveaus van de IT-ar­chi­tec­tuur of zelfs ge­a­van­ceer­de per­sis­ten­te be­drei­gin­gen (APT), zijn aan­zien­lijk krach­ti­ge­re be­vei­li­gings­op­los­sin­gen nodig. Aangezien één tool hiervoor niet langer voldoende is, kiezen veel bedrijven voor de vaak SaaS-ge­ba­seer­de XDR.

Door com­bi­na­ties van meerdere, com­mu­ni­ce­ren­de en con­text­ge­re­la­teer­de tools kunnen be­drei­gin­gen in realtime worden ge­de­tec­teerd en voorspeld. Als er toch aanvallen plaats­vin­den, worden deze specifiek voorkomen en ingeperkt om gevoelige gegevens en net­werk­ge­bie­den te be­scher­men. XDR weert aanvallen af met behulp van alle ge­ïn­te­greer­de be­vei­li­gings­op­los­sin­gen van uw bedrijf en beschermt tegen ge­ge­vens­dief­stal, ge­ge­vens­ver­sleu­te­ling, ransom­wa­re, malware, externe controle, spionage en her­dis­tri­bu­tie van malware. In plaats van geld uit te geven aan het ver­wij­de­ren van malware, het vervangen van IT-in­fra­struc­tuur of het versturen van waar­schu­win­gen naar klanten die uw reputatie kunnen schaden, herkent en voorkomt XDR nood­si­tu­a­ties voordat ze zich voordoen.

Wat kan met XDR worden beschermd?

Veel be­vei­li­gings­ex­perts be­schou­wen XDR als een verdere ont­wik­ke­ling van klassieke end­point­be­vei­li­ging en end­point­be­scher­mings­plat­forms (EPP). End­point­be­vei­li­ging als onderdeel van een ge­stan­daar­di­seerd platform biedt al een to­taal­con­cept voor de be­scher­ming van alle eind­ap­pa­ra­ten die in het be­drijfs­net­werk zijn ge­ïn­te­greerd, van pc’s, laptops en smartpho­nes tot servers en routers. XDR gaat nog een stap verder, omdat het zich niet alleen richt op deel­ge­bie­den zoals eind­ap­pa­ra­ten, maar alle niveaus van de IT-ar­chi­tec­tuur omvat als het gaat om drei­gings­pre­ven­tie en drei­gings­ana­ly­se.

De volgende on­der­de­len van uw IT-in­fra­struc­tuur vallen onder de XDR-be­scher­ming:

  • Ge­ïn­te­greer­de lokale en mobiele eind­ap­pa­ra­ten zoals pc’s, printers, scanners, ko­pi­eer­ap­pa­ra­ten, laptops, tablets, smartpho­nes en meer
  • Net­werk­com­po­nen­ten zoals servers, routers, modems of switches
  • Cloud­dien­sten en cloud­op­slag
  • Da­ta­ba­se­sys­te­men en e-mail­dien­sten
  • Fysieke en virtuele servers

Aangezien XDR een slim, flexibel be­vei­li­gings­con­cept is, kan in principe elke laag en elke interface die tot uw be­drijfs­net­werk behoort of met uw netwerk com­mu­ni­ceert, in het XDR-be­vei­li­gings­ge­bied worden ge­ïn­te­greerd.

Hoe werkt XDR (Extended Detection and Response)?

Net als end­point­be­vei­li­gings­op­los­sin­gen co­ör­di­neert XDR de tools die het gebruikt en geeft het ana­ly­se­re­sul­ta­ten, rapporten en waar­schu­win­gen weer via een centrale be­heer­con­so­le. Het doel is niet alleen om actuele, spe­ci­fie­ke be­drei­gin­gen af­zon­der­lijk tegen te gaan, maar om een con­tex­tu­e­le analyse van aan­vals­ge­ge­vens uit te voeren. Op deze manier kunt u op een sys­teem­bre­de en duurzame manier leren van be­drei­gings­si­tu­a­ties, acute en complexe aanvallen herkennen en zelfs toe­kom­sti­ge aan­vals­sce­na­rio’s voor­spel­len.

Om deze taken te kunnen uitvoeren, moet een XDR-oplossing de volgende kenmerken en functies bevatten:

Functie Functies
Endpoint Security (EDR: Endpoint Detection and Response) Bewaakt alle eind­ap­pa­ra­ten die zijn aan­ge­slo­ten op het netwerk of com­mu­ni­ce­ren met het netwerk (lokaal en mobiel) Aanmaken van be­drei­gings­da­ta­ba­ses en door de gebruiker ge­de­fi­ni­eer­de in­di­ca­to­ren van com­pro­mit­te­ring (IOC’s) Com­bi­na­tie van klassieke virus-/mal­wa­re­be­scher­ming en an­ti­vi­rus­be­scher­ming van de volgende generatie (NGAV) Ad­mi­ni­stra­tief beheerde ap­pli­ca­tie- en toe­gangs­con­tro­le (NAC – Network Access Control)
Ac­tie­ge­ba­seer­de en be­drei­gings­ge­rich­te XDR-te­le­me­trie Systeem- en net­werk­bre­de mo­ni­to­ring en analyse van gegevens van eind­pun­ten, cloud­dien­sten, firewalls, servers en meer Vooraf ge­de­fi­ni­eer­de schema’s, on­to­lo­gie­ën en da­ta­ge­no­teer­de de­tec­tie­mo­del­len maken het mogelijk om in­ci­den­ten te bundelen, te cor­re­le­ren en realtime reacties en ver­de­di­gings­maat­re­ge­len te au­to­ma­ti­se­ren. Ge­au­to­ma­ti­seer­de, vooraf ge­de­fi­ni­eer­de reacties op be­drei­gings­sce­na­rio’s, zoals qua­ran­tai­ne en in­slui­ting van ap­pli­ca­ties, ver­wij­de­ring van eind­pun­ten of blok­ke­ring van IP’s en domeinen
Ge­ïn­te­greer­de workflows, playbooks en best practices Door suc­ces­vol­le best practices en ef­fi­ci­ën­te workflows te in­te­gre­ren in geval van aanvallen, kunnen res­pons­tij­den enorm worden verkort en be­drei­gin­gen in een vroeg stadium worden voorkomen.
AI en machine learning Door AI en ML on­der­steun­de ana­ly­se­func­ties en ver­de­di­gings­sce­na­rio’s herkennen en voorkomen verborgen of nieuwe be­drei­gin­gen door con­tex­tu­e­le ac­cu­mu­la­tie van be­vei­li­gings­in­ci­den­ten en ana­ly­se­ge­ge­vens.
Au­to­ma­ti­sche updates en upgrades Au­to­ma­ti­sche updates van alle ge­ïn­te­greer­de be­vei­li­gingstools zorgen ervoor dat de XDR-strategie altijd up-to-date is met de huidige drei­gings­si­tu­a­tie.

Een overzicht van aan­vul­len­de XDR-op­los­sin­gen

Andere tools die in een XDR-concept kunnen worden ge­ïn­te­greerd, zijn bij­voor­beeld:

  • Data Loss Pre­ven­ti­on (DLP): stra­te­gie­ën en maat­re­ge­len ter be­scher­ming tegen ge­ge­vens­dief­stal en da­ta­lek­ken
  • URL-filtering: URL’s blokkeren en de­blok­ke­ren op basis van vooraf ge­de­fi­ni­eer­de pa­ra­me­ters om het be­drijfs­net­werk te be­scher­men
  • Eind­punt­ver­sleu­te­ling: delen van be­drijfs­ge­ge­vens met ge­au­to­ri­seer­de ge­brui­kers door middel van ge­ge­vens­ver­sleu­te­ling en -ont­sleu­te­ling
  • Brow­se­r­iso­la­tie: uit­voe­ring van brow­ser­ses­sies in ge­ï­so­leer­de om­ge­vin­gen
  • Be­scher­ming tegen be­drei­gin­gen van binnenuit: gebruik Zero Trust Network Access (ZTNA) om te waar­schu­wen voor verdachte ac­ti­vi­tei­ten binnen het netwerk
  • Cloud­be­vei­li­ging: gebruik van cloud­fire­walls en cloud­web­fil­ter­tools om cloud­dien­sten veilig te gebruiken
  • Sand­boxing: isoleren of nabootsen van ap­pli­ca­ties en domeinen om kritieke delen van het netwerk te be­scher­men tegen aanvallen
  • E-mail­ga­te­way: e-mail­ver­keer con­tro­le­ren en monitoren op verdachte inhoud met behulp van be­vei­lig­de e-mail­ga­te­ways (SEG)

De voordelen van XDR (Extended Detection and Response)

XDR gaat niet slechts één, maar meerdere stappen verder als het gaat om in­tel­li­gen­te, pro­ac­tie­ve cy­ber­be­vei­li­ging. Door te kiezen voor XDR als SaaS-ge­ba­seer­de oplossing pro­fi­teert u van de volgende voordelen:

Uit­ge­brei­de be­scher­ming van bedrijfs-, klant- en be­drijfs­ge­ge­vens en -systemen

In te­gen­stel­ling tot tra­di­ti­o­ne­le op­los­sin­gen voor netwerk-, systeem- en eind­punt­be­vei­li­ging com­bi­neert XDR diverse be­vei­li­gingstools in een he­te­ro­ge­ne oplossing van ge­com­bi­neer­de diensten. Deze aanpak vervangt de frag­men­ta­ri­sche drei­gings­ana­ly­se en -be­vei­li­ging van on­af­han­ke­lijk beheerde producten door een ge­stroom­lijn­de, centraal beheerde interface. Deze interface cor­re­leert en con­tex­tu­a­li­seert diverse datasets, waardoor drei­gin­gen beter worden ge­de­tec­teerd. Door middel van ge­au­to­ma­ti­seer­de workflows en reacties kunnen aan­vals­rou­tes worden ge­re­con­stru­eerd en kunnen be­drei­gin­gen snel en efficiënt worden afgeweerd, ge­ï­so­leerd of ingeperkt. Dit leidt tot meer controle en trans­pa­ran­tie en uit­ge­brei­de be­vei­li­ging voor uw bedrijf.

Snelle analyses met minder gegevens voor ac­tie­ge­rich­te ver­de­di­ging

Dankzij ge­ïn­te­greer­de best practices, vooraf ge­de­fi­ni­eer­de ver­de­di­gings­sce­na­rio’s en actuele drei­gings­da­ta­ba­ses kan cy­ber­be­vei­li­ging op een zeer ge­ge­vens­be­spa­ren­de manier worden ge­ïm­ple­men­teerd. On­scha­de­lij­ke af­wij­kin­gen of niet-verdachte waar­schu­win­gen worden au­to­ma­tisch uit­ge­fil­terd en ernstige drei­gin­gen krijgen pri­o­ri­teit. AI- en ML-on­der­steun­de analyses zorgen ook voor snelle en zelfle­ren­de realtime analyses die zelfs verborgen, ge­a­van­ceer­de of meer­laag­se drei­gin­gen de­tec­te­ren.

Tijd- en kos­ten­be­spa­ring

Door diverse be­vei­li­gingstools in één systeem te in­te­gre­ren, kan de ad­mi­ni­stra­tie­ve last die gepaard gaat met hand­ma­ti­ge eva­lu­a­ties met af­zon­der­lij­ke tools aan­zien­lijk worden ver­min­derd. Deze in­te­gra­tie ver­min­dert niet alleen de hoe­veel­heid werk, maar verkort ook de tijd die nodig is om op urgente be­drei­gin­gen te reageren, omdat be­vei­li­gings­op­los­sin­gen al in actie kunnen komen voordat men­se­lij­ke operators zelfs maar op de hoogte zijn gebracht van in­ci­den­ten.

XDR biedt een ge­ïn­te­greerd platform met ef­fi­ci­ën­te analyses en eva­lu­a­ties van complexe sys­teem­ge­ge­vens, waardoor de kosten van on­der­zoe­ken worden verlaagd. Nog be­lang­rij­ker is dat in complexe hardware- en soft­wa­re­land­schap­pen de hoge, naadloze be­vei­li­ging ervoor zorgt dat kostbare, fi­nan­ci­eel be­las­ten­de maat­re­ge­len zoals sys­teem­op­scho­ning of her­in­stal­la­tie van ge­ïn­fec­teer­de eind­ap­pa­ra­ten, evenals ima­go­scha­de voor het bedrijf als gevolg van ge­ge­vens­dief­stal, kunnen worden voorkomen.

Het verschil tussen XDR en EDR

EDR (Endpoint Detection and Response) XDR (Extended Reaction and Response)
Ge­au­to­ma­ti­seer­de mo­ni­to­ring, analyse en ver­de­di­ging tegen cy­ber­drei­gin­gen op endpoint-/eind­ap­pa­raat­ni­veau (idealiter op basis van een end­point­be­vei­li­gings­plat­form) Com­bi­ne­ren en cor­re­le­ren van ana­ly­se­ge­ge­vens van ver­schil­len­de niveaus van het netwerk, inclusief het eind­punt­ni­veau, op een centraal dashboard, evenals pro­ac­tie­ve detectie en ver­de­di­ging tegen een­vou­di­ge tot complexe be­vei­li­gings­in­ci­den­ten
Ga naar hoofdmenu