XDR (Extended Detection and Response) — это система, которая собирает данные не только с конечных устройств, но и другого вашего сетевого окружения — из облака, почты, NGFW и других систем. Если EDR фокусируется только на отдельном устройстве, то XDR видит всю картину атаки и связывает события из разных продуктов между собой. Представьте огромный поток событий с устройств защиты периметра, ядра и конечных точек. Разобраться вручную в каждом событии, найти взаимосвязь с другим событием, создать из этой цепочки событий инцидент и вовремя среагировать на него не представляется возможным.
Разберём следующий пример:
Злоумышленник с 3-й попытки успешно подключился к VPN шлюзу, используя доменную учетную запись. Далее он использовал RDP для подключения к внутреннему серверу, где создал учетную запись локального администратора, а затем воспользовался сканером сети. Каждое из этих событий легитимно, если рассмотреть их поодиночке. Но когда видна вся последовательность действий, мы можем определить в них инцидент.
Именно здесь и помогает XDR. По итогу, основная задача XDR сводится к формированию конкретных инцидентов из миллионов логов с разных устройств и продуктов, приоритезации этих инцидентов и предоставлении инструментов для реагирования на эти инциденты. XDR помогает быстрее обнаруживать угрозы, анализировать их и автоматически реагировать.
Если EDR мы сравнивали с системой наблюдения в доме, то XDR в этом примере будет уже системой наблюдения на столбах вокруг дома и на воротах при въезде в наш частный сектор. Если кто-то попытается сломать замок на воротах или сделать дырку в нашем заборе, с помощью XDR мы сможем это вовремя заметить, среагировать и не допустить даже попытки проникновения в наш дом.