Quanto mais híbrida for uma ar­qui­te­tura in­for­má­tica com múltiplos dis­po­si­ti­vos co­nec­ta­dos, nuvens e ser­vi­do­res, mais dinâmico será o panorama das ameaças. Neste contexto, o XDR (Extended Detection and Response, ou deteção e resposta alargadas) re­pre­senta uma solução de segurança potente e moderna que inclui várias fer­ra­men­tas de análise e segurança. Em termos gerais, o XDR examina pra­ti­ca­mente todos os níveis do ecos­sis­tema in­for­má­tico, realiza análises de segurança em tempo real e otimiza as reações dinâmicas e híbridas para cenários de ameaças em constante mudança.

O que é o XDR?

O XDR (Extended Detection and Response) é um conceito inovador de segurança com uma abordagem abran­gente de di­ag­nós­tico, deteção em tempo real e proteção contra ameaças ci­ber­né­ti­cas dinâmicas. Ao contrário das soluções de segurança mais comuns, como os antivírus, o XDR não se baseia em ameaças de segurança pre­vi­a­mente definidas, como vírus, ataques de ran­somware ou phishing, mas sim numa estrutura de segurança que combina diversas fer­ra­men­tas, tais como segurança de terminais, SIEM (Security In­for­ma­tion and Event Ma­na­ge­ment), NGAV ou Serviços de Segurança Geridos. Nor­mal­mente, o XDR é um SaaS (Software as a Service), ou seja, fornece uma solução de segurança composta por diversas fer­ra­men­tas através de um for­ne­ce­dor de XDR.

O objetivo do XDR é reagir com a maior fle­xi­bi­li­dade e rapidez possíveis a ameaças he­te­ro­gé­neas e versáteis, de forma proativa e com base no com­por­ta­mento. Para tal, o XDR recorre a fer­ra­men­tas de segurança clássicas para a proteção contra spyware, ran­somware e scareware, centrando-se em apli­ca­ções e dis­po­si­ti­vos finais es­pe­cí­fi­cos. Além disso, as funções de análise cor­re­la­ci­o­na­das, ligadas ao contexto e au­to­ma­ti­za­das abrangem toda a interface in­for­má­tica, desde e-mails através de serviços na nuvem até redes e ser­vi­do­res. Para tal, podem ser uti­li­za­das a in­te­li­gên­cia ar­ti­fi­cial e a apren­di­za­gem au­to­má­tica. Por tudo isto, não é possível responder de forma geral à pergunta «o que é o XDR?», uma vez que se trata de um conceito e de um conjunto que combina diversas fer­ra­men­tas.

Por que é im­por­tante a Detecção e Resposta Alargadas?

A conceção clássica de ci­ber­se­gu­rança baseia-se na iden­ti­fi­ca­ção e defesa contra ci­be­ra­me­a­ças e ci­be­ra­ta­ques co­nhe­ci­dos, no­me­a­da­mente através de as­si­na­tu­ras de malware, padrões de ataque ou falhas de segurança co­nhe­ci­das. No entanto, em ambientes de trabalho modernos e redes em­pre­sa­ri­ais, é cada vez mais frequente o uso de uma com­bi­na­ção complexa de dis­po­si­ti­vos finais móveis e locais, redes, serviços e ambientes de nuvem compostos por nuvens híbridas e mul­ti­clouds.

Isto não só aumenta a fle­xi­bi­li­dade e a efi­ci­ên­cia das empresas, como também o número de cenários de ataque, incluindo os ataques de dia zero. Para estar preparado para ci­be­ra­ta­ques complexos e contínuos em vários níveis da ar­qui­te­tura in­for­má­tica, ou mesmo para ameaças per­sis­ten­tes avançadas (APT), são ne­ces­sá­rias soluções de segurança muito mais poderosas. Uma vez que, para tal, já não basta uma única fer­ra­menta, muitas empresas optam pelo XDR baseado em SaaS. A com­bi­na­ção de múltiplas fer­ra­men­tas, co­mu­ni­ca­ti­vas e re­la­ci­o­na­das com o contexto, permite re­co­nhe­cer e prever situações de ameaça em tempo real. Se ocorrerem ataques, estes são pre­ve­ni­dos e contidos de forma es­pe­cí­fica para proteger os dados sensíveis e as zonas da rede. O XDR defende-se dos ataques graças a todas as soluções de segurança in­te­gra­das da sua empresa e protege contra o roubo de dados, a en­crip­ta­ção de dados, o ran­somware, o malware, o controlo remoto, a es­pi­o­na­gem e a re­dis­tri­bui­ção de malware. Em vez de ter de passar pela tarefa dis­pen­di­osa de eliminar o malware, subs­ti­tuir a in­fra­es­tru­tura in­for­má­tica e enviar avisos aos clientes que poderiam pre­ju­di­car a sua reputação, o XDR reconhece e previne as emer­gên­cias antes que estas ocorram.

O que é que podes proteger com o XDR?

Para muitos es­pe­ci­a­lis­tas em segurança, o XDR é uma evolução das pla­ta­for­mas clássicas de segurança e proteção de terminais. A segurança de terminais, enquanto parte de uma pla­ta­forma pa­dro­ni­zada, já oferece um conceito global para proteger todos os dis­po­si­ti­vos terminais in­te­gra­dos na rede da empresa, desde com­pu­ta­do­res, portáteis e smartpho­nes até ser­vi­do­res e routers. O XDR vai um passo além, uma vez que não se centra apenas em subáreas como os dis­po­si­ti­vos terminais, mas inclui todos os níveis da ar­qui­te­tura in­for­má­tica na defesa contra ameaças e na análise de ameaças.

O XDR abrange as seguintes áreas da sua in­fra­es­tru­tura in­for­má­tica:

  • Dis­po­si­ti­vos finais locais e móveis co­nec­ta­dos, tais como com­pu­ta­do­res, im­pres­so­ras, scanners, fo­to­co­pi­a­do­ras, com­pu­ta­do­res portáteis, tablets, smartpho­nes, entre outros
  • Com­po­nen­tes de rede, como ser­vi­do­res, routers, modems ou switches
  • Serviços e ar­ma­ze­na­mento na nuvem
  • Sistemas de bases de dados e serviços de e-mail
  • Ser­vi­do­res físicos e virtuais

Trata-se de um conceito de segurança flexível e in­te­li­gente, pelo que, em princípio, todos os níveis e in­ter­fa­ces da rede da sua empresa, ou com os quais a rede comunica, podem estar pro­te­gi­dos pelo XDR.

Como funciona o XDR (Extended Detection and Response)?

À se­me­lhança das soluções de segurança de terminais, o XDR integra as fer­ra­men­tas uti­li­za­das e apresenta os re­sul­ta­dos das análises, os re­la­tó­rios e os alertas numa consola de gestão central e ad­mi­nis­tra­tiva. A questão não é apenas defender-se pon­tu­al­mente de ameaças reais mo­men­tâ­neas, mas também realizar uma análise con­tex­tu­a­li­zada dos dados dos ataques. Isto permite aprender a nível de todo o sistema e de forma sus­ten­tá­vel com as situações perigosas, re­co­nhe­cer ataques graves e complexos e até mesmo prever futuros cenários de ataque.

Para poder realizar esta tarefa, a solução XDR dispõe das seguintes ca­rac­te­rís­ti­cas e fun­ci­o­na­li­da­des:

Função Ca­rac­te­rís­tica
Segurança de Endpoints (EDR: Detecção e Resposta de Endpoints) Mo­ni­to­riza todos os dis­po­si­ti­vos finais ligados à rede ou que comunicam com a rede (locais e móveis) Cria bases de dados de ameaças e in­di­ca­do­res de com­pro­me­ti­mento per­so­na­li­za­dos (IOC) Combina a proteção antivírus/an­ti­malware clássica com o antivírus de próxima geração (NGAV – Next-Ge­ne­ra­tion Antivirus) Aplicação e controlo de acesso geridos ad­mi­nis­tra­ti­va­mente (NAC – Network Access Control)
Te­le­me­tria XDR baseada em ações e orientada para ameaças Mo­ni­to­riza e analisa dados de dis­po­si­ti­vos finais, serviços na nuvem, firewalls, ser­vi­do­res, etc., em todo o sistema e em toda a rede. Os esquemas pre­de­fi­ni­dos, as on­to­lo­gias e os modelos de deteção com dados precisos permitem agrupar e cor­re­la­ci­o­nar os in­ci­den­tes e au­to­ma­ti­zar a resposta e a defesa em tempo real. Reage de forma au­to­ma­ti­zada e pre­de­fi­nida a cenários de ameaça com qua­ren­te­nas e contenção de apli­ca­ções, eli­mi­na­ção de dis­po­si­ti­vos finais ou bloqueio de IP e domínios
Fluxos de trabalho in­te­gra­dos, manuais de pro­ce­di­men­tos e melhores práticas Os tempos de reação são sig­ni­fi­ca­ti­va­mente reduzidos e as ameaças são pre­ve­ni­das mais cedo através da in­te­gra­ção de práticas de sucesso e fluxos de trabalho efi­ci­en­tes em caso de ataques.
IA e apren­di­za­gem au­to­má­tica As funções de análise e os cenários de defesa as­sis­ti­dos por IA e ML também detetam e previnem ameaças ocultas ou de novos tipos através da recolha con­tex­tual de in­ci­den­tes de segurança e dados de análise.
Atu­a­li­za­ções au­to­má­ti­cas Graças às atu­a­li­za­ções au­to­má­ti­cas de todas as fer­ra­men­tas de segurança in­te­gra­das, a es­tra­té­gia de XDR está sempre a par do panorama das ameaças.

Resumo de outras soluções XDR

Estas são algumas das fer­ra­men­tas que também podem ser in­te­gra­das no conceito de XDR:

  • Prevenção da Perda de Dados (DLP): es­tra­té­gias e medidas de proteção contra o roubo de dados e violações da proteção de dados
  • Filtragem de URLs: bloqueio e des­blo­queio de URLs com base em pa­râ­me­tros pre­de­fi­ni­dos para proteger as redes da empresa
  • En­crip­ta­ção de ponta a ponta: troca de dados entre empresas e uti­li­za­do­res au­to­ri­za­dos com base na en­crip­ta­ção e de­sen­crip­ta­ção de dados
  • Iso­la­mento do navegador: execução de sessões de navegação em ambientes isolados
  • Proteção contra ameaças internas: uti­li­za­ção de redes de confiança zero (ZTNA) para alertar sobre ati­vi­da­des suspeitas na rede
  • Segurança na nuvem: uti­li­za­ção segura dos serviços na nuvem com firewalls e fer­ra­men­tas de filtragem web
  • Sand­bo­xing: iso­la­mento ou simulação de apli­ca­ções e domínios para proteger as zonas da rede críticas para a empresa contra ataques
  • Email Gateway: mo­ni­to­ri­za­ção e ve­ri­fi­ca­ção do tráfego de e-mail em relação a conteúdos suspeitos através de Secure E-Mail-Gateways (SEG)

Todas as vantagens do XDR (Extended Detection and Response)

O XDR re­pre­senta um grande avanço no sentido de uma ci­ber­se­gu­rança proativa e in­te­li­gente. Se optar pelo XDR como solução baseada em SaaS, irá be­ne­fi­ciar das seguintes vantagens:

Proteção total dos sistemas e dados da empresa, dos clientes e do negócio

Ao contrário das soluções tra­di­ci­o­nais de proteção de redes, sistemas e terminais, o XDR combina várias fer­ra­men­tas de segurança numa solução he­te­ro­gé­nea de serviços in­te­gra­dos. Em vez de limitar a análise de ameaças e a defesa a produtos geridos se­pa­ra­da­mente, utiliza uma interface de uti­li­za­dor intuitiva e gerida de forma cen­tra­li­zada que cor­re­la­ci­ona os di­fe­ren­tes dados re­co­lhi­dos e os avalia no seu contexto. Os fluxos de trabalho e as reações au­to­ma­ti­za­das permitem re­cons­truir as rotas dos ataques e rejeitar, isolar ou conter as ameaças de forma rápida e eficaz. Tudo isto se traduz num maior controlo e trans­pa­rên­cia e numa segurança integral para a sua empresa.

Análises rápidas com poucos dados para uma defesa baseada na ação

Através de melhores práticas in­te­gra­das, domínios de defesa pre­de­fi­ni­dos e bases de dados de ameaças atu­a­li­za­das, a ci­ber­se­gu­rança pode ser im­ple­men­tada com muito poucos dados. As anomalias ino­fen­si­vas ou os alertas pouco suspeitos são au­to­ma­ti­ca­mente des­car­ta­dos e as ameaças graves são pri­o­ri­za­das. Além disso, as análises de IA e de apren­di­za­gem au­to­má­tica garantem que sejam re­a­li­za­das ava­li­a­ções rápidas e au­to­di­da­tas em tempo real, capazes de re­co­nhe­cer até mesmo ameaças ocultas, so­fis­ti­ca­das ou com várias camadas.

Poupança de tempo e custos

A uti­li­za­ção unificada de várias fer­ra­men­tas de segurança reduz con­si­de­ra­vel­mente o esforço ad­mi­nis­tra­tivo ne­ces­sá­rio para as ava­li­a­ções manuais com fer­ra­men­tas de segurança in­de­pen­den­tes. Graças às reações e análises au­to­ma­ti­za­das, não só diminui a carga de trabalho, como também se reduz o tempo de resposta perante situações de ameaça grave, fazendo com que as soluções de segurança reajam antes mesmo de os in­ter­ve­ni­en­tes humanos se aper­ce­be­rem dos in­ci­den­tes.

O XDR oferece uma pla­ta­forma integrada com análises efi­ci­en­tes e ava­li­a­ções de dados de sistemas complexos, reduzindo assim o custo das in­ves­ti­ga­ções. E, mais im­por­tante ainda, em contextos com software e hardware complexos, esta segurança sem falhas pode evitar a ne­ces­si­dade de tomar medidas dis­pen­di­o­sas e com impacto fi­nan­ceiro sig­ni­fi­ca­tivo, como a limpeza do sistema ou a reins­ta­la­ção de dis­po­si­ti­vos finais infetados, bem como danos à imagem da empresa de­cor­ren­tes do roubo de dados.

Di­fe­ren­ças entre XDR e EDR

EDR (Detecção e Resposta em Terminais) XDR (Reação e Resposta Alargadas)
Mo­ni­to­ri­za­ção, análise e defesa au­to­ma­ti­za­das contra ci­be­ra­me­a­ças ao nível dos terminais ou dis­po­si­ti­vos finais (ide­al­mente com base numa Pla­ta­forma de Proteção de Terminais) Con­so­li­da­ção e cor­re­la­ção dos dados de análise pro­ve­ni­en­tes de di­fe­ren­tes níveis da rede, incluindo o nível dos terminais, num painel central, bem como deteção e defesa proativas de in­ci­den­tes de segurança, desde os mais simples aos mais complexos
Ir para o menu principal