Over the past 10 years, our mission at Cisco Secure has been to develop, acquire and integrate a security portfolio that simplifies operations,...
على مدى السنوات العشر الماضية، كانت مهمتنا في Cisco Secure هي تطوير محفظة أمان واكتسابها ودمجها وهي تعمل على تبسيط العمليات وتسريع نجاح الفريق ووضع المؤسسات لتأمين مستقبلها. أدرك المورّدون الآخرون الطبيعة الهامة لهذا المسعى واتخذوا نفس المسار بطريقتهم الخاصة. إن نتيجة هذه المساعي هي الحلول التي تجمع أدوات الاكتشاف والاستجابة معًا في نظام أساسي يأتي بمزايا لا تعد ولا تحصى. حددت شركة Gartner مؤخرًا الفئة التسويقية لهذه العروض — الاكتشاف والاستجابة الموسعيّن (XDR). كما هو الحال في كثير من الأحيان مع مفاهيم الأمان الجديدة، يقوم المورّدون باعتماد هذا المصطلح بسرعة لعرض إمكانيات منتجاتهم.
هذا هو المكان الذي تصبح فيه الأمور صعبة. يستخدمها بعض المورّدين كاستراتيجية تسويق لحلولهم الحالية، بينما يقوم آخرون بتسمية منتجاتهم بشكل صريح بـ "XDR". مع استخدام نفس المصطلح بطرق متعددة، قد يكون من الصعب على المشترين فهم ما يعنيه المصطلح بالفعل.
• فهم الاحتياجات المؤدية لاعتماد XDR • استكشاف تعريف Gartner للفئة • التعرف على كيفية قيام Cisco بتسليم حالات استخدام XDR عن طريق حلولنا • اكتشاف طرق لبدء رحلة XDR الخاصة بك
إذا كنت مثل معظم فِرق الأمان، فإن الاكتشاف والاستجابة القوية هي مهمة حرجة وغالبًا ما تكون خادعة. بغض النظر عن المبلغ الذي تستثمره، توجد حاجة مُلحة إلى "طبقة أخرى" من الأمان. تستمر التهديدات في الزيادة من حيث التطور، ويستمر النطاق في التوسع، ولا تزال عادات العمل تواجه تحديات، ويجب إعطاء الأولوية لمرونة الشركة أكثر من أي وقت مضى. مع زيادة سطح الهجوم، تزداد صعوبة الاكتشاف وتزداد أوقات البقاء، مما يعرض الشركات للخطر.
مع الوفرة في أدوات الأمان المتاحة اليوم، لماذا لا يتم تغيير النموذج؟ بسبب أنه من المحتمل أن تكون جميع حلول الأمان الخاصة بك قد تم تصميمها وتضمينها بمعزل عن بعضها البعض ولا تتكامل مطلقًا مع بعضها البعض بأي طريقة مفيدة. نظرًا لأن الدفاع الفعَال ضد التهديدات الحديثة يعتمد على الحصول على صورة كاملة بما يكفي عبر جميع نقاط التحكم، فإن وجود مجموعة متنوعة من حلول النقاط غير المتكاملة لم يعد يؤدي ببساطة إلى المنع بعد الآن.
عادةً ما تكون الخدمات متاحة لتقديم حلول متعددة ومختلفة معًا، ولكنها مكلفة بشكل عام. تمنع هذه التقنيات المنعزلة عمليات الأمان المبسطة وتؤدي إلى اتخاذ قرار مهم بشكل منفصل وبجزء بسيط فقط من البيانات المتاحة.
من الناحية النظرية، يمكن أن توفر إضافة SIEM (إدارة الأحداث ومعلومات الأمان) أو أداة SOAR (تنسيق الأمان والأتمتة والاستجابة) إلى بيئة الأمان بعض الفوائد الإضافية بما في ذلك التحليلات والأتمتة. ومع ذلك، من الناحية العملية، لا تمتلك معظم فِرق الأمان الوقت أو المعرفة أو الموظفين المتاحين لإجراء مستوى المعايرة المطلوبة لدمج قدرات الاكتشاف والاستجابة من خلال هذه الأدوات. وحتى عندما يقومون بذلك، فإن إضافة طبقة جديدة من الأمان إلى البيئة تتطلب قدرًا غير متوقع من إعادة المعايرة. على الرغم من أهميته في سياقات معينة، إلا أن التكامل الذي تم تحقيقه خلال SIEM أو SOARs ليس كافيًا للتغلب على أوجه عدم التوافق المضمن بين حلول الأمان لديك والتي تمنعك من اكتشاف التهديدات بسرعة وتقليل أوقات الاستجابة.
يؤدي هذا إلى وجود فِرق منهكة بالتنبيهات، وغير قادرة على تحسين المقاييس مثل متوسط وقت الاكتشاف (MTTD) ومتوسط وقت المعالجة (MTTR) وينتهي بها الأمر إلى المكافحة لتوفير الوقت للمهام الحرجة الأخرى مثل تحديد فرص الأتمتة وضبط السياسات الهامة.
تم تصميم حلول XDR للتخفيف من تحديات وجود عدد كبير جدًا من المورّدين ونقص التكامل والتنسيق بشكل كبير والنقص الكبير في الوقت كذلك.
تقوم شركة Gartner بتعريف عملية الاستجابة والاكتشاف الموسّع (XDR) على أنها نظام أساسي موحد لاكتشاف الحوادث والاستجابة لها والذي يقوم تلقائيًا بجمع البيانات وربطها من عدة مكونات أمنية خاصة. وهذا يعني أن حلول XDR تعمل عبر طبقات مختلفة من أدوات الاكتشاف والاستجابة وتطبيع مجموعات البيانات المختلفة لها وتجري تحليلات عالية الدقة وتنسيق الإجراءات لتسهيل فهم الفِرق للنطاق الكامل لمشكلات الأمان ومعالجتها بسرعة وكفاءة.
أولاً، يعمل على تمركز مجموعات من بيانات الأحداث السابقة والحالية بتنسيقات مشتركة وجعلها متاحة لعمليات البحث المفهرسة السريعة على مدى فترات غير محددة من خلال موارد تخزين عالية الأداء وقابلة للتوسع.
ثانيًا، يستخدم تقنيات متعددة للتعلم الآلي لتحليل كميات هائلة من بيانات القياس عن بُعد من منتجات متعددة لاكتشاف أي نشاط ضار خفي ودقيق.
أخيرًا، يوفر إمكانيات التشغيل الآلي للعناية بالمهام الروتينية التي تعمل على تسريع الاستجابة — أو حتى تحسين الحماية والوضع بشكل استباقي.
في حين أنها تتشابه في الأداء الوظيفي مع SIEMs أو SOARs، تمييز حلول XDRs بثلاث طرق.
أولاً، مستوى التكامل الجاهز أعلى بكثير ولا يتطلب معايرة مكلفة ومُجهدة.
ثانيًا، تركز حلول XDRs فقط على اكتشاف التهديدات والاستجابة للحوادث ولديها معامل تحليل واكتشاف أفضل بكثير.
ثالثًا، تعتمد بشكل عام على البُنى التقنية للسحابة الأصلية ويتم نشرها بسرعة.
تتيح حلول XDR عمليات أمنية أكثر كفاءة وفعالية، مع تقليل التكلفة الإجمالية الشاملة لملكية الحلول التي تقوم بدمجها. هذا من شأنه أن يجعل نجاح هذه الأنظمة حتميًا للغاية لأي شركة مؤسسية.
في حين أن النظام الأساسي للاكتشاف والاستجابة الموحد هو مفهوم بسيط سهل استيعابه، إلا أنه من الصعب تنفيذه بشكل عملي. وفقًا لـ Gartner، فإن توحيد مجموعات البيانات معًا بطرق ذات معنى هو بمثابة التحدي المركزي لبناء نظام أساسي لحل XDR فعّال. مرة أخرى، غالبًا ما يتم إنشاء حلول الأمان بشكل مستقل وتفتقر عمومًا إلى واجهات برمجة التطبيقات وهياكل قواعد البيانات المتوافقة ووظائف تطبيع البيانات؛ حتى عندما تكون من صُنع نفس المورّد. في حين أن واجهات برمجة التطبيقات تتحسن، فإن فهم مجموعات البيانات المختلفة والحصول على الصياغة الصحيحة في مكانها لتقديم عرض واحد عبر بيئتك بأكملها يتطلب قدرًا هائلاً من العمل.
خلاصة القول، أن XDR ليس حلاً يمكن التغلب عليه بسرعة. لسوء الحظ، لم يمنع ذلك المورّدين من محاولة القيام بذلك. العديد من الشركات التي تبيع حلول اكتشاف الشبكة والاستجابة لها (NDR) القائمة بذاتها أو اكتشاف نقطة النهاية والاستجابة لها (EDR) تعمل بشكل متزايد على تكوين "شراكات" لتقديم مطالبات XDR. ومع ذلك، نظرًا لعمليات الدمج الحرة وغير الأصلية بين هذه الشراكات، فإنها لا تستطيع الوفاء بوعد XDR.