إن ضمان إمكانيات الاكتشاف والاستجابة عبر جميع الأجهزة — المُدارة وغير المُدارة — ضرورة أساسية لجميع المؤسسات، وبالأخص في الأوقات التي تكون فيها ظروف العمل في حالة تغير مستمر وتتحرك عن بُعد. توفر تقنية EDR من Cisco تحكم وتتبع وإمكانية رؤية تفصيلية في جميع الأجهزة المُدارة ثم تستخدم NDR لإدارة المتبقي منها.
يستخدم NDR نمذجة الكيانات لتصنيف أي جهاز أو كيان داخل الشبكة أو السحابة — وكذلك الخوادم والطابعات وآلات التصوير بالرنين المغناطيسي ووحدات التحكم الحرارية والحاويات وما إلى ذلك — ويضع خط أساسي للسلوك الطبيعي باستخدام أكثر من 100 نموذج سلوكي مختلف وأكثر من 400 من مصنِفات التعلم الآلي.
بمجرد أن يتم التصنيف، يمكنها الكشف عن الكيانات المخادعة والمنذرة بالخطر وغير الطبيعية والتدفقات المشبوهة للنشاط على الشبكة، حتى في النشاط المشفر على الشبكة. وبسبب أن تقنية SecureX توفر إمكانية الرؤية في كل من الأجهزة المُدارة وغير المُدارة، فنحن قادرون على اكتشاف النشاط الضار الذي يتضمن كليهما وحظره — مثل استخدام نظام HVAC لجهاز كمبيوتر محمول لإرسال المعلومات. وعلاوة على ذلك، تتم مراقبة جميع أنشطة الجهاز وتسجيلها للتحقيق المستقبلي، بحيث إنه في حالة حدوث اختراق، تتوفر جميع المعلومات السابقة على مستوى الشبكة والجهاز والملف على الفور للفِرق.
أبلغت الفِرق التي اعتمدت SecureX عن انخفاض بنسبة 85٪ في الوقت اللازم لمعالجة الهجمات، مما أدى إلى توفير من 4 إلى 6 ساعات أسبوعيًا لهم للتحقيق أو 100 ساعة لكل سير عمل لعملية أتمتة.
دائمًا ما يكون الوقت ذو أهمية عندما يتعلق الأمر بالأمن. توفر حلول أمان Cisco عملية اكتشاف موسعة بطرق نشطة وغير نشطة من خلال الجمع بين الإشارات الضعيفة من مكونات الأمان المتعددة في إشارات قوية للنوايا الضارة لتنبيهك بالتهديدات التي كان من الممكن تجنبها لولا ذلك. تعمل محركات التعلم الآلي متعددة الطبقات (الخاضعة للإشراف وغير الخاضعة للإشراف والإحصائية، والسلوكية) في البيئة وفي جميع الأوقات. لتصنيف الكيانات مقابل النماذج الممثلة للتهديد، تكتشف هذه المحركات الحالات غير الطبيعية وتربطها بأنماط الهجوم والحملات المعروفة، حتى داخل النشاط المشفر على الشبكة. توفر أيضًا، أوصاف النشاط والملفات الشخصية السلوكية والجنائية للتهديدات الناشئة التي ستراها من محركات التعلم الآلي هذه، طبقات من الاستنتاج المستخدم للوصول إلى القرار.
تتمثل محصلة ذلك في قدرتك على تحديد السلوكيات المشبوهة التي لم تكن تعرف حتى أنه كان يجب عليك البحث عنها — مثل المسح الضوئي وإرشاد المضيفين وتخزين البيانات والمزيد - في الوقت الفعلي والرد عليها على الفور. علاوة على ذلك، عندما تحتاج إلى تسريع تحقيقات محددة، يمكنك بشكل استباقي تتبع المخاطر بحثًا عن عمليات التشويش الضارة والمخفية في الوقت الفعلي، وإخبار المستجيبين للحوادث بسرعة بطريقة كيفية رصد الهجوم وكيف تطور، وماذا تفعل بعد ذلك لتصحيح الموقف قبل أن تصبح مشكلة حقيقية. ما عليك سوى كتابة اسم الأداة في محرك البحث لنظام الأمان الأساسي الخاص بنا واستكشاف السياق التفصيلي والسجلات والقياس عن بُعد من الشبكة بالكامل وصولاً إلى مستوى نقطة النهاية. ستعرف على الفور ما إذا كانت هذه الأداة قد تمت مشاهدتها في بيئتك، وما هي المناطق الجغرافية المرتبطة بها والاتصالات المتعلقة بها والأجهزة التي تم تضمينها والمزيد. أفاد العملاء أنه مع إمكانيات XDR هذه في البيئات الخاصة بهم، تم تقليل أوقات الاكتشاف بنسبة 95٪ وأوقات البقاء بنسبة 85٪.
تعمل محفظة Cisco Secure وSecureX على تحسين النطاق الترددي لفريقك لجعل موجات التنبيهات عديمة الفائدة والتي تُجهد فرق الأمان عادةً بأحد أدنى المعدلات الإيجابية الخاطئة في الصناعة. قبل إنشاء أي تنبيهات، تقوم Cisco Secure بفهرسة عرض تفصيلي للبيئة — الشبكة ونقطة النهاية والسحابة — بتشغيل تحليلات الملفات والنشاط على الشبكة المستمر لفهم كل أصل، بما في ذلك وضعه المرتبط بهوية المستخدم وإعدادات السياسة ذات الصلة وأنماط السلوك النموذجية.
يتم تعزيز هذه المعلومات من خلال عرض تفصيلي لجميع الأنشطة التي حدثت على كل نقطة نهاية — بما في ذلك وقت ظهور الملفات لأول مرة، وكيف تصرفت منذ وصولها وجميع الروابط ذات الصلة مع طبقات الأمان الأخرى المتصلة بالنظام الأساسي. ثم يقوم التعلم الآلي متعدد الطبقات بربط سلوكيات التهديد التي تظهر في البيئة مع تلك التي نراها بشكل عمومي لاكتشاف نشاط سحابي أو شبكي غير مألوف وضار يشير إلى حدوث عملية اختراق. عندما يتم إنشاء تنبيه، تتوفر كل هذه المعلومات في موقع ثابت وبنقرات قليلة فقط، يمكن للفِرق استكشاف صورة كاملة للموقف.
من الصعب فهم شيء لم يتم وضعه بطريقة تجعل الاستكشاف عملية سهلة. توفر تقنية SecureX واجهة واضحة وسهلة القراءة تقوم بعرض عمليات الاختراق المحتملة عن طريق الحدث والمضيفين كما تعرض التنبيهات ذات الأولوية مع درجات خطورة التهديد وكذلك جهود الإصلاح الموصى بها. عليك التعمّق في التنبيه وسترى الأدلة الجنائية المرئية التي تعرض كل جهاز وتدفقات الحركة على الشبكة ومسار ملف يعرض جميع عمليات التشويش المرتبطة – من مرفقات البريد الإلكتروني إلى طلبات الويب.
بسبب أن تقنية الأمان الاسترجاعية الخاصة بنا الحاصلة على براءة اختراع تتعقب حركة كل ملف وكل عملية تدفق، فإن البيانات الجنائية متاحة في أي وقت. من خلال هذه المراقبة المستمرة، ترتبط معلومات التهديد الجديدة بالبيانات السابقة لعزل الملفات تلقائيًا في اللحظة التي تبدأ فيها في إظهار السلوك الضار. تعني هذه الاستجابة التلقائية لأحدث التهديدات، وقتًا أسرع في الاكتشاف وتقليل انتشار البرامج الضارة بشكل كبير. في حالة حدوث عملية اختراق، يمكن لفِرق الأمن معرفة متى بدأت ومتى تم اكتشافها ونوع الأساليب المستخدمة وكذلك ملخص للبرامج الضارة — أو البرامج الضارة التي لا تحتوي على ملفات أو معلومات داخلية ضارة — السبب وراء هذه الإجراءات. وعلاوة على ذلك، يمكنهم استكشاف نوع المعلومات التي تم تسريبها ومتى وأين تم إرسالها كما يتم تقديم الخطوات الموصى بها للمعالجة لهم.
إن اختيار التنبيه الصحيح للتحقيق يمثل أحد أجزاء المعركة التي نجعلها أسهل مع مزيد من التنبيهات ذات الفارق الدقيق والأكثر دقة. ولكن هذه مجرد خطوة واحدة — بعد ذلك يجب أن تحدد بدقة ما يحدث وكيف تتصرف، وهذا ليس بالأمر السهل دائمًا. لهذا السبب قمنا بتعيين حلول الأمان والوظائف الرئيسية لدينا إلى MITRE ATT&CK — وهو إطار عمل يركز على فهم الأساليب والتقنيات والإجراءات المحددة التي يستخدمها المهاجمون لاختراق الأنظمة. وهذا من شأنه أن يجعل من السهل على الفِرق معرفة نوع عوامل تخفيف المخاطر المتوفرة لديهم، وأي منها يستخدمونها ومتى يتم استخدامها.
فعلى سبيل المثال، عند النقر فوق أحد التنبيهات، يمكنك رؤية أي عمليات تشويش مرتبطة بها، حيث تقع في إطار عمل MITRE ATT&CK والحصول على توصيات حول كيفية الاستجابة للموقف. يمكنك أيضًا تشغيل استعلامات عالمية تقوم بالتعيين إلى فئات معينة من MITER بحيث يمكنك بسهولة تقييم وضعك الأمني ومعالجة مناطق التسوية الخفية.
يمكن إدراج هذه الاستعلامات في أدلة المبادئ الأمنية ذات نطاق أوسع والتي يتم تشغيلها على فترات زمنية منتظمة بفضل الكم الهائل من العمل الذي قامت به Cisco وما زالت تقوم به، لتعيين IoCs الحالية إلى MITRE ATT&CK، لا يحتاج فريقك إلى خبرة في طريقة عمل أنواع البرامج الضارة المختلفة أو خطوات الإصلاح المحددة أو تقنيات MITER نفسها. سيكون لديهم القدرة على الاستفادة من المعرفة التي قمنا بترميزها في محفظة الأمان لدينا لاتخاذ قرارات ذكية بشكل أكبر وأسرع.
وعلاوة على ذلك، توفر SecureX إمكانية تتبع المخاطر والتي تستفيد من خبرة Talos وفريق الكفاءة والبحث لدينا لتحديد التهديدات بشكل استباقي في البيئات الخاصة بالعملاء. توفر مجموعة هذه العناصر تنبيهات بدقة عالية من عمليات التتبع الآلية التي يقوم بها الإنسان. يمكن أن تعوض فترة 20 عامًا من الخبرة أي نقص في المعرفة الأمنية أو الموظفين.
إن ATT&CK هي عبارة عن مجموعة من الأساليب التي يستخدمها الأشخاص الذين يقومون بالهجوم السيبراني للوصول إلى بيئتك. أخذت MITER هذه المئات من الأساليب وقامت بتعيينها إلى قائمة قصيرة نسبيًا من 41 عملية من عمليات تخفيف المخاطر.
تعمل عمليات تخفيف المخاطر هذه على تسهيل إجراء محادثات الأمان ومناقشة عمليات تخفيف المخاطر مثل "تقييد المحتوى القائم على الويب" بدلاً من طرح قائمة طويلة من الأسئلة مثل "كيف يمكننا منع سرقة الرمز المميز للوصول؟" أو "كيف يمكنك إيقاف هجوم قائم على الاختراق؟"
لمعرفة المزيد، تحقق من هذه المدونة أو هذا المستند التقني الحديث أو قم بزيارة cisco.com.
إن أحد المكونات الرئيسية لتقنية XDR هي قدرتها على أتمتة الاستجابات الأمنية وتسريعها. لا يوجد فريق، بغض النظر عن الحجم، يمتلك الوقت لمتابعة كل عملية تنبيه، مما ينتج عن ذلك أوقات البقاء التي نراها اليوم. ولكن مع حدوث نقل غير مصرّح به في غضون 3 ساعات من الاختراق، وفي اللحظة التي تحدث فيها عملية الاكتشاف، يكون الأمر بمثابة سباق مع الزمن. باستخدام ميزة تنسيق النظام الأساسي للأمان لدينا، نقوم بمشاركة مهام سير العمل المُصممة مسبقًا لتتبع المخاطر (SecOps) أو إدارة الثغرات الأمنية (SecOps وITOps) أو تحسين النشاط على الشبكة (SecOps و NetOps) مع الفِرق الخاصة بك. وهذا يعني أن الفِرق الخاصة بك لا يلزم عليها إنشائها من البداية ويمكن أن تتعلم من خلال الأمثلة. وبهذه الطريقة، عندما يلزم عليك إنشاء دليل المبادئ الآلي الخاص بك أو تخصيص العينات الخاصة بك، يمكنك استخدام لوحة السحب والإفلات الخاصة بنا مع مكتبة واسعة من الأنشطة المضمنة بما في ذلك إجراءات الاستجابة والموافقات.
حاليًا، عملية الإصلاح أبسط وأكثر عملية يتم التحكم بها. باستخدام التتبع التفصيلي للملفات عبر كل نقطة نهاية والمرتبط بنشاط الويب والبريد الإلكتروني والشبكة، يمكنك تكوين حظر تلقائي للملفات ومنع الاستغلال عبر نتائج التحليل قبل التنفيذ أو بأثر رجعي. لقد قمنا أيضًا بأتمتة إجراءات السياسة مثل أخذ لقطات جنائية وتشغيل تحليلات الملفات وحظر الملفات والمجالات ونقل الكيانات إلى موقف حماية أكثر صرامة مثل إغلاق الوصول إلى الشبكة أو العزل، مما يعني أن الفِرق الخاصة بك لديها المزيد من الوقت للتركيز على اتخاذ القرارات في الوقت المناسب. يتم تجميع كل هذا في عرض واحد بحيث لا تتنقل بين وحدات التحكم عندما يكون الوقت مهم للغاية. أفاد عملاؤنا أن نظام الأمان الأساسي الخاص بنا قد ساعدهم في تقليل وقت الإصلاح بنسبة 97٪.
إن أحد الفوائد المهمة لطبقات الأمان المتكاملة وقاعدة العملاء العالمية الضخمة وكذلك أكبر مؤسسة غير حكومية في العالم لتتبع المخاطر، هي القدرة على التصرف بسرعة وبشكل كامل عند حدوث شيء ما. في اللحظة التي يتم فيها اكتشاف تهديد في بيئتك وحظره، تتم إزالته تلقائيًا من الأجهزة الطرفية المُخترقة الأخرى وحظره عبر الشبكة وفي جميع الأجهزة الطرفية والبريد الإلكتروني والويب والسحابة — عبر خمسمائة ألف عميل من عملاء Cisco Secure. فعلى سبيل المثال، إذا قام جهاز طرفي بزيارة عنوان URL وتم اختراقه، في اللحظة التي يتم التعرف على عنوان URL على أنه ضار، فإنه يتم حظر المجال لجميع الأجهزة ويتم عزل الجهاز الطرفي المُخترق لمنع المزيد من الانتشار.
إن تخزين السجلات وتجميعها وتحليلها على نطاق واسع، بمثابة اقتراح بالغ الصعوبة حتى بالنسبة لفِرق الأمان ذات الخبرة الكبيرة. لتسهيل ذلك ولتوفير سرعة الوصول المطلوبة لِفرق الأمان الحديثة، تقوم حلول Cisco Secure بإلغاء تحميل العناصر الرئيسية إلى السحابة. تتوفر سجلات النشاط على الشبكة والتحليل والبيانات السابقة الخاصة بنقاط النهاية وأسماء الملفات وحركات الملفات والأنماط الأخرى في أي وقت، مع أنها يتم تخزينها خارج بيئتك. بالإضافة إلى ذلك، يتم أيضًا دعم التحليل الذكي للمخاطر لدينا بواسطة السحابة، مما يوفر مخزونًا هائلاً من المعلومات المتوفرة في الوقت الفعلي.
أحد الأمثلة على هذا المقياس هو كيف نقوم بالتتبع لكل ملف تمت مشاهدته على أجهزة طرفية أو تم إرفاقه في رسائل البريد الإلكتروني أو تم تنزيله عبر الويب، أو اجتيازه للشبكة أو السحابة. نقوم باستمرار بتحليل أي ملفات غير معروفة — وهي التي ليس لها سمعة جيدة معروفة أو سمعة سيئة معروفة — حيث يمكن أن تظهر الملفات في البداية على أنها غير ضارة ولكنها تتصرف بعد ذلك بشكل ضار. تستخدم Cisco تحليلات البرامج الضارة الخاصة بالسحابة الأصلية لدينا لتنبيه الفِرق بأثر رجعي عند حدوث ذلك. وبالتزامن مع حالات الاستخدام رقم 3 ورقم 7، قم بإظهار المكان الذي رأينا فيه هذا الملف في الماضي للفرِق وقم بتقديم عمليات سير العمل ذات الاستجابة التلقائية أو بنقرة واحدة لمعالجة الموقف.
إن التوافق هو مسألة مُعقدة للعديد من المؤسسات، فيما يتعلق بالتعريف والتحقيق. إن القواعد سهلة بما يكفي لتكوينها في جدار حماية ولكن تحديد وقت القيام بذلك وفي حالة انقطاع في الاتصال يصبح الأمر مختلفًا. يمكن أن يؤدي بسهولة الخطأ البشري ونقص الخبرة واستكشاف الأخطاء وإصلاحها إلى ثغرات في وضع التوافق لديك. باستخدام التحليلات المضمنة عبر الشبكة والسحابة وفي الأجهزة الطرفية، ستحصل على إمكانية رؤية في كل اتصال يحدث داخل بيئتك وخارجها. تكشف إمكانية الرؤية هذه عن مخاطر التكوين من خلال اكتشاف القواعد المسموح بها ومفاتيح واجهة برمجة التطبيقات القديمة وتنبيهات التوافق الأصلية في البُنى الأساسية للسحابة. كما أنها توفر مسارات تدقيق وتنبيهات بانتهاك السياسة التي يمكن ضبطها وفقًا لمنطق الشركة.
بسبب أن إمكانية الرؤية تمتد إلى جميع نقاط النهاية الفردية، فإنه من السهل التحقق من حالات الأنظمة مثل إصدارات نظام التشغيل ونقاط ضعف البرامج والتصحيحات الحديثة لتقييم التعرض للمخاطر. علاوة على ذلك، يمكن أتمتة هذه الأنواع من عمليات التحقق من السياسات والأجهزة في SecureX من خلال استعلامات الجهاز المباشرة (باستخدام ميزة Secure Endpoint والتي تسمى Orbital). وبالإضافة إلى ذلك، فنحن قادرون على توحيد حماية الجهاز الطرفي والمستخدم لفرض التوافق في الوقت الفعلي وتحقيق انعدام الثقة. فمن خلال مشاركة بيانات تتبع الاستخدام من وكيل الجهاز الطرفي لدينا إلى التحليلات وحلول الوصول، يمكننا أخذ معلومات مثل الموقع والجهاز والوضع والمزيد، في الاعتبار على الفور وضبط الوصول تلقائيًا وفقًا لذلك. ويضمن ذلك حصول الأشخاص المناسبين على حق الوصول إلى المعلومات الصحيحة – دون تعريض شركتك للخطر.
إن Cisco هي شركة رائدة لمرتين في نموذج Zero Trust "انعدام الثقة" في The Forrester Wave: (موفرو النظام الأساسي لنظم الاتصالات المشتركة الموسعة لنموذج أمان Zero Trust "انعدام الثقة"). منحت Forrester شركة Cisco أعلى الدرجات الممكنة في معايير رؤية واستراتيجية ZTX ونهج السوق وتأييد ZTX والحالة المستقبلية للبنية الأساسية لنموذج Zero Trust "انعدام الثقة"
أحد أكثر المخاوف المفهومة التي تطرحها شركة Gartner في تحليلها لمنتجات XDR هو التقيد بمنتج واحد. وهي محقة في ذلك. إن التكامل مهمة صعبة في حد ذاته – فالقيام بعمليات تكامل تستوعب تقنيات المنافس أمرًا صعبًا بطريقة فريدة من نوعها. لكن الأولوية هي أمان العميل، ويجب أن تكون دائمًا كذلك.
تم تصميم SecureX مع أخذ الانفتاح في الحسبان كما تمنحك المرونة لتجميع أدواتك معًا، سواء كان ذلك من خلال عمليات تكامل مُضمنة أو تمت تعبئتها مسبقًا أو مخصصة.
عمليات التكامل المضمنة - تم التطوير بواسطة Cisco وشركاء تقنيين محددين من جهات خارجية، يمكن للعملاء تكوين عمليات تكامل مضمنة في SecureX على الفور.
عمليات التكامل التي تمت تعبئتها مسبقًا - باستخدام الحِزم المُطورّة بواسطة الشركاء أو Cisco، يستخدم العملاء البرامج النصية الجاهزة والبنية الأساسية للسحابة التي يوفرها العميل لتكوين عمليات التكامل.
عمليات التكامل المخصصة - يمكن للعملاء الاستفادة من واجهات برمجة تطبيقات الاستجابة للتهديدات من SecureX وواجهات برمجة التطبيقات لمورّدي التكنولوجيا الآخرين لأي عملية تكامل مخصص.
تتكامل العديد من الأدوات بواحدة من هذه الطرق الثلاث، ولكن لدينا أيضًا ملحق مستعرض متاح يُمكّنك من الحصول على الوظائف المتكاملة لتقنية SecureX وتوسيعها لتشمل أي أداة قائمة على المستعرض لجهة خارجية. يشتمل نظامنا البيئي التقني التابع للشركاء بالفعل على مصادر التحليل الذكي وأدوات تشغيلية مثل SIEMs وSOARs وحلول الحماية وإمكانية الرؤية التي تساعد على زيادة قوة الاستجابة للحوادث وتتبع المخاطر المضمنة في SecureX. في الواقع، يوافق 82٪ من قاعدة العملاء الحاليين لدينا على أن عمليات تكامل الجهات الخارجية تضيف بالفعل قيمة ذات مغزى لقدرات التحقق لديهم.