Защита конечных точек

XDR+MDR

Введение

EDR помогает нам в защите конкретной точки, но современные кибератаки выходят далеко за пределы одного компьютера. Они могут начинаться с письма на почту, продолжаться в облаке и затрагивать всю сеть. Именно поэтому появились более комплексные подходы: XDR и MDR. В завершающей статье нашего курса мы рассмотрим эти подходы более подробно и расскажем, как они работают.

Что такое XDR и в чем отличия от EDR?

XDR (Extended Detection and Response) — это система, которая собирает данные не только с конечных устройств, но и другого вашего сетевого окружения — из облака, почты, NGFW и других систем. Если EDR фокусируется только на отдельном устройстве, то XDR видит всю картину атаки и связывает события из разных продуктов между собой. Представьте огромный поток событий с устройств защиты периметра, ядра и конечных точек. Разобраться вручную в каждом событии, найти взаимосвязь с другим событием, создать из этой цепочки событий инцидент и вовремя среагировать на него не представляется возможным.

Разберём следующий пример:
Злоумышленник с 3-й попытки успешно подключился к VPN шлюзу, используя доменную учетную запись. Далее он использовал RDP для подключения к внутреннему серверу, где создал учетную запись локального администратора, а затем воспользовался сканером сети. Каждое из этих событий легитимно, если рассмотреть их поодиночке. Но когда видна вся последовательность действий, мы можем определить в них инцидент. 

Именно здесь и помогает XDR. По итогу, основная задача XDR сводится к формированию конкретных инцидентов из миллионов логов с разных устройств и продуктов, приоритезации этих инцидентов и предоставлении инструментов для реагирования на эти инциденты. XDR помогает быстрее обнаруживать угрозы, анализировать их и автоматически реагировать.

Если EDR мы сравнивали с системой наблюдения в доме, то XDR в этом примере будет уже системой наблюдения на столбах вокруг дома и на воротах при въезде в наш частный сектор. Если кто-то попытается сломать замок на воротах или сделать дырку в нашем заборе, с помощью XDR мы сможем это вовремя заметить, среагировать и не допустить даже попытки проникновения в наш дом.

Различия XDR и SIEM

У вас мог появиться вполне резонный вопрос — XDR равно SIEM?
XDR и SIEM (Security Information and Event Management) — это разные решения, хотя на первый взгляд они похожи. Оба решения собирают данные с различных средств безопасности, но обладают различными возможностями.

SIEM ориентирован на централизованный сбор, хранение и корреляцию событий безопасности из большого количества источников. SIEM предоставляет аналитикам (отделу SOC) данные, используя которые аналитики могут распознать инцидент и выстроить цепочку дельнейших действий для устранения инцидента. Уровень автоматизации реагирования в SIEM зачастую расширяют с помощью класса решений SOAR.

XDR же делает акцент на активном и автоматическом обнаружении угроз и предоставлении инструментов для автоматического реагирования. XDR платформы обладают более тесной интеграцией с набором источников, но этот набор ограничен и привязан к продуктам самого вендора XDR. В отличие от SIEM, XDR обычно проще в развертывании и настройке, но может быть менее гибким и менее универсальным при работе с разнородной инфраструктурой.

Зачастую, с XDR связан и MDR — Managed Detection and Response. MDR — это уже не класс решений, а сервис. Вместо того чтобы самим управлять системой безопасности, компания может передать эту задачу внешней команде экспертов. Такая команда специалистов круглосуточно следит за угрозами, анализирует их и помогает реагировать. В отличие от XDR, который является инструментом, MDR — это услуга с «живыми людьми» и готовыми процессами. Часто MDR использует XDR-платформы, но берет на себя заботу об их настройке, мониторинге и реагировании.  

В нашем примере с защитой дома MDR будет ЧОП-ом — вы отдаёте безопасность дома на аутсорс другой компании. Эта компания обязуется обеспечить ваш дом замками, датчиками движения, установить камеры в доме и вокруг него — всем необходимым для защиты. Помимо этого, данная компания круглосуточно мониторит все ваши устройства защиты дома и при необходимости группа реагирования выезжает на место и разбирается с инцидентом.

Различия MDR и MSSP

Если мы вспомнили про аутсорс безопасности, то может возникнуть и следующий вопрос — MDR равно MSSP?
MSSP (Managed Security Service Provider) фокусируется на управлении и обслуживании инфраструктуры безопасности: настройке и поддержке фаерволов, VPN, антивирусов и других систем. Их задача — обеспечить корректную работу защитных механизмов и уведомлять о событиях.
MDR же делает акцент на обнаружении и реагировании на угрозы: специалисты анализируют инциденты, проводят расследования и помогают устранить последствия атак.
Таким образом, MSSP и MDR не дублируют друг друга: MSSP больше про эксплуатацию средств защиты, а MDR — про активное выявление и нейтрализацию угроз.

Заключение

XDR и MDR — это закономерный ответ на усложнение кибератак, которые больше не ограничиваются одним устройством, а охватывают всю IT-инфраструктуру.

Если XDR расширяет возможности EDR за счёт сбора событий со всех компонентов сети и автоматического формирования инцидентов, то MDR позволяет делегировать эту задачу внешней команде экспертов, снимая нагрузку с собственного персонала.
В итоге, грамотная стратегия защиты строится не на выборе одного инструмента, а на их разумном сочетании.

Надеемся, этот курс помог вам узнать немного больше о кибербезопасности и оказался полезным.

До новых встреч в следующих курсах!
Может быть интересно