Mogelijkheden voor detectie en respons op alle apparaten, zowel beheerde als onbeheerde, zijn essentieel voor alle organisaties, met name in tijden waarin medewerkers meer op afstand gaan werken. Cisco’s EDR-technologie biedt gedetailleerde zichtbaarheid, tracering en controle van alle beheerde apparaten. NDR-technologie beheert de rest.
NDR classificeert elk apparaat en elke entiteit binnen het netwerk of in de cloud (zoals servers, printers, MR-apparaten, temperatuurregelaars, containers) met entiteitsmodellering en bepaalt een baseline van normaal gedrag met meer dan 100 gedragsmodellen en meer dan 400 machine learning classificaties.
Na classificatie kunnen onbetrouwbare, alarmerende, abnormale entiteiten en verdachte verkeersstromen worden gedetecteerd, zelfs in versleuteld verkeer. En aangezien SecureX zichtbaarheid biedt van zowel beheerde als onbeheerde apparaten, kunnen we schadelijke activiteiten detecteren en blokkeren waar beide bij betrokken zijn. Bijvoorbeeld een HVAC-systeem dat een laptop gebruikt om informatie te verzenden. Bovendien worden alle activiteiten van apparaten gemonitord en vastgelegd voor toekomstig onderzoek. Als er dan een beveiligingslek optreedt, is alle historische informatie op netwerk-, apparaat- en bestandsniveau direct voor security teams beschikbaar.
Teams die SecureX hebben geadopteerd, hebben aangegeven dat ze 85% minder tijd nodig hebben om aanvallen te herstellen en 4-6 uur per week besparen aan onderzoek of 100 uur per workflow voor automation.
Tijd is altijd van belang waar het om security gaat. Cisco Secure-oplossingen bieden zowel passief als actief uitgebreide detectie door zwakke signalen van meerdere security componenten te combineren tot krachtige signalen van schadelijke bedoelingen om u te waarschuwen voor bedreigingen die anders wellicht zouden worden gemist. Meerlaagse machine learning engines (onder toezicht, zonder toezicht, statistisch en gedragsgebaseerd) draaien doorlopend in de omgeving. Om entiteiten te classificeren aan de hand van modellen voor kwaadwillend gedrag detecteren deze engines abnormaliteiten en correleren ze deze met aanvalspatronen en bekende campagnes, zelfs in versleuteld verkeer. Met de beschrijvingen van activiteiten en gedrags- en forensische profielen van opkomende bedreigingen die deze machine learning engines genereren kunt u ook tot een conclusie komen.
Zo kunt u in real time verdacht gedrag identificeren waarvan u niet eens wist dat u daarop alert zou moeten zijn (zoals scanning, beaconing hosts en data hoarding) en daar direct op reageren. En als u specifiek onderzoek moet versnellen, kunt u bedreigingen proactief opsporen en in real time zoeken naar schadelijke, verborgen artefacten, zodat Incident Responders weten hoe een aanval is ontdekt, hoe deze zich heeft ontwikkeld en hoe deze situatie kan worden opgelost voordat er echt problemen optreden. Voer in de zoekmachine van ons security platform de naam van een artefact in en bekijk gedetailleerde context, logboeken en telemetrie van het hele netwerk tot aan endpointniveau. U weet dan direct of het betreffende artefact in uw omgeving is gezien, in welke geografische regio’s, welke communicatie heeft plaatsgevonden, welke apparaten erbij betrokken zijn en meer. Klanten hebben gemeld dat met deze XDR-mogelijkheden in hun omgevingen de detectietijd met 95% is verkort en de verblijftijd van bedreigingen met 85%.
Dankzij het laagste aantal fout-positieven binnen de branche optimaliseren SecureX en de Cisco Secure-portfolio de effectiviteit van uw security team door een einde te maken aan de eerdere vloedgolf aan nutteloze waarschuwingen. Voordat waarschuwingen worden gegenereerd, creëert Cisco Secure een gedetailleerd overzicht van de omgeving – netwerk, endpoint en cloud – met doorlopende bestands- en verkeersanalyses voor beter begrip van elk bedrijfsmiddel, waaronder het postuur, de gekoppelde gebruikersidentiteit, relevante beleidsinstellingen en typische gedragspatronen ervan.
Deze informatie wordt aangevuld met een gedetailleerd beeld van alle activiteiten die op elk endpoint hebben plaatsgevonden, zoals het moment waarop bestanden binnenkwamen, hoe deze zich sindsdien hebben gedragen en alle relevante verbanden met andere security lagen die met het platform verbonden zijn. Meerlaagse machine learning correleert vervolgens het gedrag van bedreigingen in de omgeving met wereldwijd waargenomen gedrag voor de detectie van abnormale en schadelijke netwerk- en cloudactiviteiten die duiden op een beveiligingslek. Wanneer een waarschuwing wordt gegenereerd, is al die informatie beschikbaar op een consistente locatie en kunnen teams met een paar klikken een compleet beeld van de situatie oproepen.
Het is lastig begrip te krijgen van iets dat niet zodanig is opgezet dat eenvoudig onderzoek kan worden gedaan. SecureX heeft een duidelijke, gebruiksvriendelijke interface die mogelijke besmettingen laat zien op gebeurtenis en host, waarschuwingen toont die worden geprioriteerd op bedreigingsscore en herstelbewerkingen aanbeveelt. Als u inzoomt op een waarschuwing, ziet u een visuele forensische analyse van elk apparaat, de verkeersstromen en een bestandstraject met alle bijbehorende artefacten, van e‑mailbijlagen tot webaanvragen.
Nu u de hoofdoorzaak ziet, kunt u de uitbraak eenvoudig beheersen. Lees use case 6 om te zien hoe we u daarbij helpen.
Onze gepatenteerde retrospectieve security technologie traceert de beweging van elk bestand en elke verkeersstroom, zodat altijd forensische data beschikbaar zijn. Dankzij deze doorlopende monitoring wordt nieuwe bedreigingsinformatie gecorreleerd met historische data om bestanden automatisch in quarantaine te zetten zodra deze schadelijk gedrag gaan vertonen. Deze automated respons op de nieuwste bedreigingen leidt tot een verkorte detectietijd en vermindert de verspreiding van malware aanzienlijk. Als er sprake is van een beveiligingslek, kunnen security teams zien wanneer dat begon, wanneer het werd gedetecteerd, welke tactieken er zijn gebuikt en om welke malware (bestandsloze malware of een schadelijke interne actie) het gaat. Bovendien kunnen ze nagaan wat voor informatie is geëxfiltreerd, wanneer het is verzonden en waarnaartoe, en worden aanbevolen stappen voor herstel gegeven.
We maken de strijd tegen malware eenvoudiger door genuanceerdere en nauwkeurigere waarschuwingen te genereren, zodat u weet welke waarschuwing als eerste uw aandacht vereist. Maar dat is slechts de eerste stap. Daarna moet u bepalen WAT er precies aan de hand is en HOE u moet reageren, en dat is niet altijd eenvoudig. Daarom hebben we onze security oplossingen en essentiële functionaliteiten gecategoriseerd volgens MITRE ATT&CK, een framework dat meer begrip biedt van speciale tactieken, technieken en procedures die aanvallers gebruiken om systemen te infiltreren. Zo kunnen teams eenvoudig zien welke typen maatregelen er beschikbaar zijn, welke ze moeten gebruiken en wanneer.
Als u op een waarschuwing klikt, ziet u bijvoorbeeld alle bijbehorende artefacten en tot welke categorie in het MITRE ATT&CK-framework ze behoren, en krijgt u aanbevelingen voor een reactie op de situatie. U kunt ook algemene query’s uitvoeren op specifieke MITRE-categorieën, zodat u eenvoudig uw security postuur kunt bepalen en verborgen besmettingen kunt herstellen.
Deze query’s kunnen worden opgenomen in bredere security draaiboeken die regelmatig worden uitgevoerd. Dankzij de enorme hoeveelheid werk die Cisco heeft verricht en blijft verrichten om bestaande IoC’s te categoriseren volgens MITRE ATT&CK, hoeft uw team geen kennis te hebben van het gedrag van verschillende typen malware, van de specifieke herstelstappen of van MITRE zelf. Het team kan de kennis die we in onze security portfolio hebben gecodeerd benutten en sneller slimmere beslissingen nemen.
Bovendien biedt SecureX dreigingsopsporing die de expertise van Talos en ons Research and Efficacy Team benut om proactief bedreigingen in klantomgevingen te identificeren. De combinatie van deze elementen zorgt voor zeer betrouwbare waarschuwingen via automated, mensgestuurde opsporing. 20 jaar ervaring weegt ruimschoots op tegen gebrek aan security kennis of personeel.
ATT&CK is een verzameling van de methoden die cyberaanvallers gebruiken om toegang te krijgen tot uw omgeving. MITRE creëerde op basis van honderden tactieken een relatief beknopte lijst van 41 maatregelen.
Deze lijst maakt het bespreken van te nemen security maatregelen zoals ‘webgebaseerde content beperken’ eenvoudiger dan dat een reeks vragen moet worden gesteld, zoals ‘hoe voorkomen we diefstal van toegangstokens?’ of ‘hoe stoppen we een verborgen exploitatie?’.
Ga voor meer informatie naar deze blog, deze recente whitepaper of cisco.com.
Een kernonderdeel van XDR is de mogelijkheid om security responsen te versnellen en te automatiseren. Geen enkel team, hoe groot ook, heeft de tijd om elke waarschuwing te onderzoeken, en dat leidt tot de lange verblijfsduur van dreigingen die we nu ervaren. Maar met exfiltratie binnen 3 uur na een beveiligingslek wordt het een race tegen de klok zodra er detectie plaatsvindt. Met de orkestratiefunctie van ons security platform delen we vooraf gedefinieerde workflows voor dreigingsopsporing (SecOps), kwetsbaarheidsbeheer (SecOps en ITOps) en verkeersoptimalisatie (SecOps en NetOps) met uw teams. Ze hoeven deze dus niet helemaal zelf te ontwikkelen maar kunnen nieuwe workflows daarop baseren. Als u uw eigen automated draaiboek maakt of uw samples aanpast, kunt u daarbij onze uitgebreide bibliotheek met ingebouwde activiteiten gebruiken, waaronder responsen en goedkeuringen.
Herstellen is nu eenvoudiger en meer procesgestuurd. Dankzij gedetailleerde tracering van bestanden op elk endpoint en correlatie met netwerk-, e‑mail- en webactiviteiten, kunt u automated bestandsblokkering en misbruikpreventie configureren gebaseerd op analyseresultaten: voorafgaand aan uitvoering of retrospectief. We hebben ook beleidsacties (zoals forensische snapshots maken, bestandsanalyses uitvoeren, bestanden en domeinen blokkeren en entiteiten een beter beschermde positie geven door quarantaine of uitschakeling van netwerktoegang) geautomatiseerd, zodat uw teams tijdige beslissingen kunnen nemen. Dit alles wordt samengebracht in één weergave, zodat u niet tussen consoles hoeft te schakelen terwijl er sprake is van tijdsdruk. Onze klanten hebben aangegeven dat ze dankzij ons security platform de hersteltijd met 97% hebben verkort.
We zijn de grootste, niet-gouvernementele onderzoeksorganisatie op het gebied van bedreigingen met geïntegreerde security lagen en een enorm klantenbestand, en kunnen snel handelen als een bedreiging door de verdediging glipt. Zodra een bedreiging in uw omgeving wordt gedetecteerd en geblokkeerd, wordt deze automatisch bij 500.000 Cisco Secure-klanten verwijderd van andere besmette endpoints en op het hele netwerk, op alle endpoints en in e‑mail, web en de cloud geblokkeerd. Als een endpointapparaat bijvoorbeeld een URL bezoekt en besmet raakt, wordt op het moment dat de URL als schadelijk wordt herkend, het domein direct geblokkeerd voor alle apparaten en wordt het besmette endpoint geïsoleerd om verdere verspreiding te voorkomen.
Het geschaald opslaan, aggregeren en analyseren van logboeken is uitermate lastig, zelfs voor zeer ervaren security teams. Cisco Secure-oplossingen offloaden essentiële elementen naar de cloud om dit proces te vereenvoudigen en de toegang voor moderne security teams te versnellen. Verkeerslogboeken, analyses, historische data over endpoints, bestandsnamen, bestandsbewegingen en andere patronen zijn op elk moment te raadplegen maar worden buiten uw omgeving opgeslagen. Bovendien wordt onze threat intelligence ook ondersteund in de cloud, zodat er een enorme opslagplaats beschikbaar is voor informatie die in real time kan worden bekeken.
We traceren bijvoorbeeld alle bestanden die op een endpoint zijn waargenomen, die als bijlagen in e‑mailberichten zijn opgenomen, die via het web zijn gedownload of zich door het netwerk of de cloud bewegen. We analyseren doorlopend alle onbekende bestanden (bestanden die niet bewezen goedaardig of bewezen kwaadaardig zijn), omdat deze in eerste instantie goedaardig kunnen lijken maar zich later schadelijk gedragen. Cisco gebruikt cloud-native malwareanalyses om retrospectief teams te waarschuwen als hier sprake van is. En zoals aangegeven in use cases 3 en 7 laten we teams weten waar we het betreffende bestand eerder zagen en bieden we automated of éénkliks responsworkflows om de kwestie op te lossen.
Compliance is voor veel organisaties een ingewikkelde kwestie, zowel het definiëren als het realiseren ervan. In een firewall kunnen eenvoudig regels worden opgesteld, maar bepalen wanneer en of er sprake is van een schending, is een ander verhaal. Menselijke fouten, onvoldoende expertise en troubleshooting kunnen al snel leiden tot hiaten in uw compliance postuur. Met ingebouwde analyses van het netwerk, de cloud en endpoints krijgt u zichtbaarheid van elke communicatie die plaatsvindt in en buiten uw omgeving. Deze zichtbaarheid brengt configuratierisico’s aan het licht dankzij detectie van te vrijblijvende regels, verouderde API-codes en native compliance waarschuwingen in cloudinfrastructuren. Bovendien worden audittrails en waarschuwingen van beleidsschendingen gegenereerd die kunnen worden gekoppeld aan zakelijke logica.
Omdat zichtbaarheid zich uitstrekt tot alle afzonderlijke endpoints, kunt u eenvoudig de status van systemen controleren, zoals versies van besturingssystemen, kwetsbaarheden in software en recente patches, om de blootstelling aan risico’s te bepalen. Bovendien kunnen dergelijke controles van apparaten en beleid in SecureX worden geautomatiseerd via live query’s (met de Secure Endpoint-functie Orbital). We kunnen ook gebruikers- en endpointbescherming integreren om compliance in real time af te dwingen en zero trust te bewerkstelligen. Door telemetrie afkomstig van onze endpointagent te delen met analyse- en toegangsoplossingen, kunnen we direct rekening houden met informatie zoals locatie, apparaat en postuur en toegang dienovereenkomstig aanpassen. Op die manier krijgen de juiste mensen de juiste toegang tot de juiste informatie zonder dat uw bedrijf risico loopt.
Cisco is tweevoudig leider in zero trust in The Forrester Wave: Zero Trust eXtended Ecosystem Platform Providers. Forrester gaf Cisco de hoogst mogelijke scores voor visie en strategie voor ZTX, marktbenadering, ZTX-promotie en de toekomstige status van zero-trust infrastructuur.
Een van de grootste zorgen die Gartner benoemt in de analyse van XDR-producten is afhankelijkheid van leveranciers, en dat is terecht. Integratie is al zeer lastig, en integratie van technologieën van concurrenten is dat helemaal. Maar de prioriteit is en blijft de security van de klant.
SecureX is ontwikkeld met het oog op openheid en biedt u de flexibiliteit om uw tools samen te brengen, of het nu om ingebouwde, standaard of aangepaste integraties gaat.
Ingebouwde integraties - met deze integraties, ontwikkeld door Cisco en bepaalde externe technologiepartners, kunnen klanten ingebouwde integraties in SecureX direct configureren.
Standaard integraties - met door Cisco of door partners ontwikkelde pakketten kunnen klanten kant-en-klare scripts en door de klant geprovisioneerde cloudinfrastructuren gebruiken om configuraties te configureren.
Aangepaste integraties - klanten kunnen SecureX Threat Response API’s en API’s van andere leveranciers van technologie benutten voor elke gewenste aangepaste integratie.
Veel tools kunnen op een van deze drie manieren worden geïntegreerd, maar we hebben ook een browserextensie ontwikkeld waarmee u de geïntegreerde functionaliteit van SecureX kunt uitbreiden naar elke browsergebaseerde tool van derden. Ons technologiepartner-ecosysteem omvat al informatiebronnen, operationele tools zoals SIEM en SOAR en oplossingen voor zichtbaarheid en bescherming ter ondersteuning van de functies voor dreigingsopsporing en respons op incidenten die zijn ingebouwd in SecureX. 82% van ons huidige klantenbestand is zelfs van mening dat onze integraties met derden al meerwaarde bieden aan hun onderzoeksmogelijkheden.