XDR یک راه حل تشخیص تهدید و پاسخ رویداد مبتنی بر فضای ابری است که چندین محصول امنیتی را در یک پلتفرم یکپارچه ادغام میکند و پیچیدگی و هزینه عملیات امنیتی را کاهش میدهد. این سرویس دادهها را از سراسر محیط فناوری اطلاعات، هم در محل و هم در فضای ابری ضبط میکند، تصویر واضحی از آنچه در سراسر محیط فناوری اطلاعات اتفاق میافتد ارائه میکند و به تحلیلگران امنیتی اجازه میدهد تا به سرعت نسبت به رویدادها عمل کنند. راهکار XDR میتوانند تهدیدات شناخته شده و ناشناخته را در هر زمان و با دقت بالاتر نسبت به فناوریهای نسل قبلی شناسایی کرده و پاسخهای امنیتی خودکار را راه اندازی کنند.
آنچه در این مقاله مشاهده خواهید کرد:
چرا کسب و کارها به راهکار XDR نیاز دارند؟
سرویس XDR ابزارهای امنیتی جداگانه را هماهنگ میکند و تجزیه و تحلیل، بررسی و پاسخ را یکپارچه و ساده میسازد. این امر مزایای قابل توجهی را برای سازمانها فراهم میکند، از جمله:
پایش یکپارچه تهدید
راهکار XDR دادههای ناشناس را در یک Endpoint همراه با ارتباطات شبکه و برنامه فراهم میکند. این سرویس شامل اطلاعاتی در مورد مجوزهای دسترسی، فایلهای دسترسییافته و برنامههای در حال استفاده است. دید کامل در سراسر سیستم شما امکان شناسایی و مسدود کردن سریعتر حملات را میدهد.
قابلیتهای پیشگیری بهبود یافته
تشخیص هوشمند تهدیدات و ماشین لرنینگ تطبیقی، قابلیت پیکربندی و سختسازی متمرکز را با راهنمایی برای جلوگیری از حملات احتمالی فراهم میکند.
پاسخ موثر
جمعآوری و تجزیه و تحلیل گسترده دادهها به تیمهای امنیتی اجازه میدهد تا مسیر حمله را ردیابی کرده و اقدامات مهاجم را بازسازی کنند – که شانس شناسایی عاملان را افزایش میدهد. این دادهها همچنین اطلاعات ارزشمندی را فراهم میکنند که میتوانید برای تقویت امنیت خود از آنها استفاده کنید.
کنترل بیشتر در سطخ شبکه
قابلیت مسدود کردن (block list) و اجازه دادن (allow list) به ترافیک و فرآیندها این تضمین را میدهد که تنها اقدامات و کاربران تأیید شده میتوانند وارد سیستم شما شوند.
افزایش بهرهوری در شبکه
تمرکزگرایی حجم هشدارها را کاهش داده و دقت آنها را افزایش میدهد، به این معنی که موارد مثبت کاذب کمتری برای بررسی وجود دارد. از آنجایی که سرویس XDR یک پلتفرم یکپارچه است و نه ترکیبی از راهحلهای نقطهای متعدد، مدیریت آن آسانتر است و تعداد رابطهایی را که سیستم امنیتی باید در طول پاسخ به آنها دسترسی داشته باشد، کاهش میدهد.
بازیابی میزبانها پس از نفوذ
XDR میتواند با حذف فایلهای مخرب و کلیدهای رجیستری، و همچنین بازیابی فایلهای آسیبدیده و کلیدهای رجیستری با استفاده از پیشنهادات اصلاحی، به تیمهای امنیتی کمک کند تا به سرعت پس از یک حمله بازیابی شوند.
قابلیتهای بهبودیافته
ویژگی های XDR قابلیتهای حفاظت، تشخیص و پاسخ را به سطح دیگری ارتقا میدهد. این سیستم میتواند جدیدترین تهدیدات را شناسایی کند، پاسخ داده و به طور خودکار اقدامات لازم را انجام دهد.
بهبود بهرهوری پرسنل مسئول امنیت مجازی
شما میخواهید باهوشترین افرادتان ارزشمندترین کار ممکن را در زمینه کاهش خطر ناشی از تهدیدات امنیتی انجام دهند.XDR تشخیص و پاسخ به تهدید را بر عهده میگیرد تا پرسنل امنیتی شما بتوانند بر سایر حوزههای حیاتی تمرکز کنند.
صرفهجویی در هزینهها در طول زمان
شرکتها میخواهند بهترین استراتژی کاهش خطر ممکن را داشته باشند و همزمان کمترین هزینه را نیز بپردازند. نرم افزار XDR تشخیص و بررسی تهدیدات امنیتی را با هزینه بسیار کمتری نسبت به استخدام و آموزش متخصصان امنیتی بیشتر ارائه میدهد.
هدف سرویس XDR
هدف XDR کاهش تعداد هشدارهای مثبت کاذب با مرتبط کردن اطلاعات رویداد از جریانهای رویداد مختلف، ترکیب آن با فیدهای تشخیص هوشمند تهدیدات و دادههای متنی است. سرویس XDR همچنین از تجزیه و تحلیل پیشگیرانه مبتنی بر یادگیری ماشین و تجزیه و تحلیل رفتاری برای شناسایی تهدیدات جدید، ناشناخته و پیچیده استفاده میکند.
مزیت راهکار XDR
امروزه سازمان ها در معرض تهدیدات پیشرفته هستند. این تهدیدات از اقدامات پیشگیری از اندپوینت عبور میکنند و هفتهها یا ماهها در شبکه کمین میکنند؛ جابجایی، کسب مجوز، سرقت دادهها و جمعآوری اطلاعات از لایههای مختلف زیرساخت فناوری اطلاعات به منظور آمادهسازی برای حمله یا نقض داده در مقیاس بزرگ. بسیاری از آسیبرسانترین و پرهزینهترین حملات سایبری و نقض دادهها – حملات باجافزار، در معرض خطر قرار دادن ایمیل تجاری (BEC)، حملات انکار سرویس توزیعشده (DDoS)، جاسوسی سایبری – نمونههایی از تهدیدات پیشرفته هستند. شاید بزرگترین مزیت سرویسهای XDR این است که بهرهوری را برای تیمهای امنیتی بهبود میبخشد. راهکار XDR به تحلیلگران امنیتی اجازه میدهد تا حملات پیچیده را از یک رابط، بدون پرش بین ابزارهای امنیتی، تریاژ، بررسی و پاسخ دهند. این باعث می شود که واکنش به رویداد کارآمدتر شود و به تحلیلگران سطح 1 اجازه میدهد تا رویداهای بیشتری را مدیریت کنند.
- یکپارچهسازی حجم زیادی از هشدارها در تعداد بسیار کمتری از حوادث که میتوانند برای بررسی دستی اولویتبندی شوند.
- ارائه گزینههای یکپارچه پاسخ به حادثه که بستر کافی را فراهم میکنند تا هشدارها به سرعت حل شوند.
- ارائه گزینههای پاسخ که فراتر از نقاط کنترل زیرساخت، شامل شبکه، فضای ابری و نقاط پایانی گسترش مییابند تا حفاظت جامع را ارائه دهند.
- خودکارسازی وظایف تکراری برای بهبود بهرهوری.
- ارائه تجربه مدیریتی و گردش کار مشترک در سراسر مؤلفههای امنیتی، که کارایی بیشتری را ایجاد میکند.
در اصل، مزایای کلیدی، بهبود قابلیتهای حفاظت، تشخیص و پاسخ، بهبود بهرهوری کارکنان امنیت عملیاتی، به علاوه کاهش هزینه کلی مالکیت برای تشخیص و پاسخ موثر به تهدیدات امنیتی است.
XDR Security چگونه کار میکند؟
یک سیستم XDR به طور مداوم دادهها و هشدارها را از چندین سیستم امنیتی متصل و محیطهای IT دریافت میکند و دادهها را برای تمیز کردن و عادی سازی به یک مرکز داده میدهد. مانند EDR، XDR میتواند عاملها را در ایستگاههای کاری کارمندان، دستگاههای تلفن همراه، اینترنت اشیاء و انواع مختلفی از Endpoint مستقر کند. با این حال، از دادههای سیستمهای امنیتی ایمیل، ابزارهای تجزیه و تحلیل شبکه، پلتفرمهای مدیریت هویت و دسترسی و پلتفرمهای حفاظت از حجم کار ابری نیز استفاده میکند. مهمتر از همه، هشدارهای XDR بسیار قابل اجرا هستند و منجر به پاسخهای خودکار توسط سیستم XDR میشوند و سیستمهای متصل مانند امنیت اندنوت و درگاههای ایمیل را بدون دخالت انسان هدایت میکنند. سایر توصیههای پیچیدهتر به صورت بصری برای تحلیلگران نمایش داده میشوند و به آنها اجازه میدهند تهدید را از یک کنسول بدون نیاز به تعویض ابزار بررسی کنند و به آن پاسخ دهند.
کاربردهای XDR
فناوری XDR برای طیف وسیعی از مسئولیتهای امنیت شبکه مناسب است. کاربرد خاص آن به نیازهای سازمان شما و انتخاب تیم امنیتی شما بستگی دارد:
- (Triaging) میتواند به عنوان ابزار اصلی برای جمعآوری دادهها، نظارت بر سیستمها، شناسایی رویدادها و هشدار دادن به تیمهای امنیتی استفاده شود.
- (Investigation) سازمانها میتوانند از راهحلهای XDR به عنوان مخازن اطلاعاتی در مورد رویدادها استفاده کنند. آنها میتوانند از این اطلاعات در ترکیب با هوش تهدید برای بررسی رویدادها، تعیین واکنش خود و آموزش کارکنان امنیتی استفاده کنند.
- (Threat-hunting) دادههای جمعآوری شده توسطXDR میتوانند به عنوان یک مبنا برای شکار تهدید استفاده شوند. به نوبه خود، دادههای مورد استفاده و جمعآوری شده در طول عملیات شکار تهدید میتوانند برای ایجاد تشخیص هوشمند تهدیدات جدید برای تقویت پروتکلها و سیستمهای امنیتی استفاده شوند.
کارکردهای XDR
سرویس XDRتهدیدات را جداسازی و کالبدشکافی میکند. سپس هر شناسایی را بر اساس لایههای امنیتی جداگانه جمعآوری و همبسته میسازد. هر “لایه” نشاندهنده یک سطح حمله متفاوت است: اندپوینتها، ایمیل، شبکه، سرورها و گردش کار فضای ابری. روشهای خاصی که یک راهکار XDR از هر سطح حمله محافظت میکند، در ادامه تشریح خواهد شد:
Endpoint
مدیریت فعالیت Endpoint برای کشف چگونگی نفوذ یک تهدید و گسترش آن از یک نقطه پایانی به نقطه دیگر ضروری است. با XDR، میتوانید از اسکن نقاط پایانی (endpoint sweeping) برای جستجوی نشانههای نقض امنیت (IOCs) استفاده کرده و سپس با بهرهگیری از اطلاعات جمعآوریشده از نشانههای حمله (IOAs) آنها را ردیابی کنید. یک سیستم XDR میتواند به شما بگوید که در یک نقطه پایانی چه اتفاقی افتاده است، و همچنین منشأ تهدید کجا بوده و چگونه توانسته در چندین نقطه پایانی گسترش یابد. سپس سرویس XDR میتواند تهدید را ایزوله کند، فرآیندهای لازم را متوقف کرده و فایلها را حذف یا بازیابی نماید.
ایمیل
ایمیل یکی از بزرگترین و پرکاربردترین سطوح حمله است. همین مسئله، آن را به یک هدف آسیبپذیر تبدیل میکند و راهحلهای XDR میتوانند به محدود کردن خطرات ناشی از سیستم ایمیل کمک کنند. اگرچه امنیت ایمیل را میتوان با یک سیستم مدیریت تشخیص و پاسخ (MDR) نیز مدیریت کرد، اما سرویس XDR به طور خاص بر امنیت ایمیل تمرکز دارد. به عنوان بخشی از فرآیند تریاژ، XDR میتواند تهدیدات ایمیلی را شناسایی کرده و حسابهای به خطر افتاده را مشخص کند. همچنین میتواند کاربران و الگوهایی که مکرراً مورد حمله قرار میگیرند را شناسایی کند. سرویس XDR میتواند بررسی کند که چه کسی مسئول عبور تهدید از پروتکلهای امنیتی بوده و چه کس دیگری میتوانسته ایمیل مورد نظر را دریافت کرده باشد.
برای پاسخ به حمله، XDR میتواند ایمیل را قرنطینه کند، حسابها را بازنشانی کند و همچنین فرستندگان مسئول را مسدود کند.
شبکه
تحلیل شبکه برای شناسایی حملات و فرصتهای حمله، گامی مهم در مقابله جدی با مسائل امنیتی است. با تحلیل شبکه، میتوان رویدادها را فیلتر کرد که به شناسایی نقاط آسیبپذیر، مانند دستگاههای مدیریتنشده و اینترنت اشیا (IoT) کمک میکند. چه تهدیدات از سمت جستجوهای گوگل و ایمیل باشند چه از حملات سازمانیافته نشأت بگیرند، تحلیل شبکه میتواند آسیبپذیری بنیادین را شناسایی کند. سرویس XDR میتواند رفتار مشکلساز در شبکه را شناسایی کرده و سپس جزئیات مربوط به تهدید را بررسی کند، از جمله نحوه ارتباط و گسترش آن در سراسر شرکت. این کار بدون توجه به موقعیت تهدید در شبکه، از یک دروازه خدمات لبه (ESG) تا یک سرور مرکزی، قابل انجام است. سپس XDR میتواند اطلاعات مربوط به دامنه حمله را به مدیران گزارش دهد تا آنها بتوانند به سرعت راه حلی پیدا کنند.
سرورها و گردش کار فضای ابری
محافظت از سرورها و زیرساختهای ابری شامل مراحلی است که در سطح بالا، مشابه مراحلی هستند که برای ایمنسازی نقاط پایانی استفاده میشوند. تهدید باید بررسی شود تا مشخص شود چگونه وارد شبکه شده و چگونه توانسته گسترش یابد. XDR به شما این امکان را میدهد که تهدیداتی را که به طور خاص برای تمرکز بر سرورها، کانتینرها و گردش کاری فضای ابری طراحی شدهاند، ایزوله کنید. سپس XDR بررسی میکند که چگونه تهدید بر گردش کاری تأثیر میگذارد و چگونگی انتشار آن در سیستم را بررسی میکند. سپس سرور را ایزوله کرده و فرآیندهای لازم را برای مهار تهدید متوقف میکند. ایزولهسازی تهدید جزء کلیدی کاهش میانگین زمان بازیابی از حملات است. به عنوان مثال، اگر یک تهدید از طریق یک نقطه پایانی IoT به شبکه ابری شما دسترسی پیدا کند، XDR میتواند منبع آن را مشخص کند. سپس میتوانید دلایل پشت نقض امنیتی را بررسی کرده و از آن اطلاعات برای تدوین یک برنامه حمله استفاده کنید. XDR همچنین میتواند یک مکمل موثر برای مجموعه محصولات امنیتی باشد زیرا به کشف چگونگی تأثیر تهدید بر بار کاری سرور کمک میکند. اگر پردازش را کند کرده یا دادهها را خراب کرده باشد، XDR میتواند به شما بگوید که این اتفاق تا چه حد رخ داده است. سپس XDR میتواند هر فرآیندی را که میتواند انتشار تهدید را تسهیل کند، متوقف کند. در یک محیط ابری که از طیف وسیعی از نقاط اتصال پشتیبانی میکند، توقف فرآیندها ممکن است میتواند از دست رفتن حجم زیادی از دادهها یا توقف کامل بخشهای حیاتی عملیات شما جلوگیری کند.
در انتخاب یک XDR، به دنبال ویژگیهای کلیدی زیر باشید:
- مستقل از کنترلها (Controls-agnostic) قابلیت ادغام با فناوریهای متعدد بدون نیاز به وابستگی به یک فروشنده خاص.
- همبستگی و تشخیص مبتنی بر ماشین (Machine-based correlation and detection) برای تسهیل تحلیل به موقع مجموعههای داده بزرگ و کاهش تعداد هشدارهای نادرست.
- مدلهای داده از پیش ساخته شده (Pre-built data models) برای ادغام هوش تهدید و خودکارسازی تشخیص و پاسخ بدون نیاز به مهندسین نرمافزار برای برنامهنویسی یا ایجاد قوانین.
- ادغام با محیط تولید (Production integration) به جای اینکه نیاز به جایگزینی راهکارهای مدیریت رویداد و اطلاعات امنیتی (SIEM)، فناوریهای ارکستراسیون و پاسخ امنیتی (SOAR) و ابزارهای مدیریت پرونده باشد، یک راهکار XDR باید با آنها ادغام شود تا سازمانها بتوانند حداکثر ارزش سرمایهگذاری خود را به دست آورند.