Over the past 10 years, our mission at Cisco Secure has been to develop, acquire and integrate a security portfolio that simplifies operations,...
De afgelopen 10 jaar was het onze missie bij Cisco Secure om een security portfolio te ontwikkelen, verkrijgen en integreren die processen vereenvoudigt, het succes van teams versnelt en organisaties positioneert voor een zekere toekomst. Andere leveranciers erkennen het kritieke belang hiervan en volgen op hun eigen manier ons voorbeeld. Dit heeft geleid tot oplossingen waarbij tools voor detectie en respons worden gecombineerd in een platform dat talrijke voordelen belooft. Gartner heeft onlangs een marktcategorie voor dergelijke aanbiedingen gedefinieerd: uitgebreide detectie en respons (XDR). Zoals vaker het geval is bij nieuwe security concepten, adopteren leveranciers deze nieuwe terminologie snel om de mogelijkheden van hun producten te promoten.
Hier wordt het lastig. Sommige leveranciers gebruiken deze als een marketingstrategie voor hun bestaande oplossingen, anderen benoemen hun producten expliciet als ‘XDR’. Omdat dezelfde terminologie op verschillende manieren wordt gebruikt, kan het voor kopers lastig zijn om te begrijpen wat er precies mee wordt bedoeld.
• De behoeften die de adoptie van XDR stimuleren • Gartner’s definitie van deze categorie • Use cases van Cisco XDR met onze oplossingen • Manieren waarop u uw XDR-traject kunt starten
Voor de meeste security teams is krachtige detectie en respons een bedrijfskritisch streven dat vaak onuitvoerbaar is. Hoe veel u ook investeert, er is altijd behoefte aan ‘nog een laag’ security. Dreigingen worden steeds geavanceerder, de buitengrens breidt zich uit, werkgewoonten staan doorlopend onder druk en business resiliency moet meer dan ooit worden geprioriteerd. Naarmate het aanvalsgebied toeneemt, wordt detectie steeds lastiger en de verblijfsduur van dreigingen langer, waardoor bedrijven gevaar lopen.
Waarom leidt het grote aantal security tools dat tegenwoordig beschikbaar is niet tot een enorme omslag? Omdat al uw security oplossingen waarschijnlijk afzonderlijk zijn ontwikkeld en gebouwd en ze niet native op een nuttige manier met elkaar integreren. Aangezien effectieve verdediging tegen moderne bedreigingen een voldoende compleet beeld vereist van alle controlepunten, is een lappendeken aan niet-geïntegreerde point-oplossingen niet meer afdoende.
Er zijn services beschikbaar die meerdere verschillende point-oplossingen samenbrengen, maar die zijn doorgaans duur. Deze technologieën in silo’s staan gestroomlijnde security processen in de weg en zorgen ervoor dat belangrijke beslissingen in isolatie worden genomen op basis van maar een fractie van de beschikbare data.
In theorie kan de toevoeging van een nieuwe SIEM-tool (Security Information and Event Management) of een SOAR-tool (Security Orchestration, Automation and Response) aan een security omgeving voordelen bieden, zoals analyses en automation. Maar in de praktijk hebben de meeste security teams niet de tijd, kennis of medewerkers voor het realiseren van de vereiste mate van kalibratie om de mogelijkheden van detectie en respons via die tools te integreren. En zelfs als ze die wel hebben, vereist het toevoegen van een nieuwe security laag aan de omgeving een onvoorspelbare mate van herkalibratie. Hoewel de integratie via SIEM of SOAR in bepaalde contexten waardevol kan zijn, is deze onvoldoende gezien de onderliggende incompatibiliteiten tussen uw security oplossingen die voorkomen dat u bedreigingen snel detecteert en de responstijd kunt verkorten.
Teams worden dan bedolven onder waarschuwingen, kunnen geen meetcriteria, zoals gemiddelde detectietijd (MTTD) en gemiddelde hersteltijd (MTTR), verbeteren en hebben moeite de tijd te vinden om andere kritieke taken uit te voeren, zoals het bepalen van mogelijkheden voor automation en het verfijnen van essentieel beleid.
XDR-oplossingen zijn ontwikkeld om de problemen te verminderen die gepaard gaan met te veel leveranciers, te weinig integratie, te weinig coördinatie en te weinig tijd.
Gartner definieert uitgebreide detectie en respons (XDR) as een unified platform voor de detectie van en respons op incidenten dat automatisch data verzamelt en correleert afkomstig van meerdere bedrijfseigen security componenten. Dit betekent dat XDR-oplossingen op meerdere lagen van tools voor detectie en respons werken, de verschillende datasets normaliseren, hoogwaardige analyses uitvoeren en acties coördineren. Op die manier krijgen teams meer inzicht in de reikwijdte van security problemen en kunnen ze deze snel en efficiënt oplossen.
Ten eerste moet het verzamelingen centraliseren van historische en realtime data van gebeurtenissen in gangbare indelingen en deze beschikbaar maken voor snelle, geïndexeerde zoekacties gedurende onbepaalde tijd met hoogwaardige en schaalbare opslagbronnen.
Ten tweede moet het meerdere technieken voor machine learning gebruiken om een grote hoeveelheid telemetriedata afkomstig van meerdere producten te analyseren om subtiele schadelijke activiteiten te detecteren.
Ten derde moet het automation mogelijkheden bieden voor het uitvoeren van routinetaken die respons versnellen of zelfs proactief de bescherming en het postuur verbeteren.
Hoewel XDR-oplossingen vergelijkbaar zijn met SIEM- of SOAR-tools, zijn er toch drie verschillen.
Ten eerste is de mate van kant-en-klare integratie hoger en is geen dure, arbeidsintensieve kalibratie vereist.
Ten tweede zijn XDR-oplossingen volledig gericht op bedreigingsdetectie en respons op incidenten en worden deze dan ook ondersteund door betere detectie- en analyselabs.
Ten derde zijn deze oplossingen doorgaans gebouwd op cloud-native architecturen en kunnen snel worden geïmplementeerd.
XDR-oplossingen maken efficiëntere en effectievere security processen mogelijk, terwijl de totale eigendomskosten van de geïntegreerde oplossingen worden verlaagd. Hierdoor worden deze systemen zeer aantrekkelijk voor elke onderneming.
Hoewel een unified platform voor detectie en respons een eenvoudig concept is, is het in de praktijk een ander verhaal. Volgens Gartner vormt het op een nuttige manier integreren van datasets de grootste uitdaging bij het bouwen van een effectief XDR-platform. Security oplossingen zijn vaak ontwikkeld als standalone tools en hebben doorgaans geen API’s, compatibele databasestructuren of functies voor datanormalisatie, zelfs niet als ze afkomstig zijn van dezelfde leverancier. Hoewel API’s steeds effectiever worden, is voor het krijgen van inzicht in de verschillende datasets en het creëren van de juiste syntaxis om één weergave te bieden van uw gehele omgeving ontzettend veel werk nodig.
XDR is geen oplossing die even snel op de rit kan worden gezet. Helaas heeft dat leveranciers er niet van weerhouden dat toch te proberen. Veel leveranciers die standalone NDR-oplossingen (detectie en respons in netwerken) of EDR-oplossingen (detectie en respons op endpoints) verkopen, vormen steeds vaker ‘partnerships’ om XDR-claims te doen. Vanwege de losse en niet-native integratie tussen deze partnerships kunnen ze de belofte van XDR echter niet waarmaken.