超越EDR和NTA,XDR凭什么?

网络安全永远是“道高一尺魔高一丈”的军备竞赛,但现实往往很骨感,网络安全的“道”,经常会跟不上网络攻击“魔”的脚步。而面对日新月异的攻击技术,XDR(跨层检测与响应)被看作是下一个能够御魔的高级“道”。在 EDR(端点检测与响应)、NTA(网络流量分析)和SIEM(安全信息与事件管理)等主流安全方案之外,我们为什么还需要XDR?XDR如何提升企业安全性?以下,我们尝试解答。

[[348908]]

从被动到主动

随着人工智能技术的快速融入,新一代高级网络攻击技术变得更加隐蔽、狡猾和复杂,对传统安全方案更是建立起“降维打击”的优势。例如,对抗性机器学习的攻击威胁已成为安全社区的心腹大患。这种攻击现有主流安全方案几乎无法检测到,因为它针对的是机器学习算法,削弱其检测入侵的能力,更糟糕的是,攻击者可欺骗操纵系统对攻击者敞开大门。

为了应对类似于对抗性机器学习的高级复杂威胁,企业需要采用更高级的解决方案,因为传统的入侵检测系统(IDS)无法抵御此类威胁。而诸如端点检测和响应(EDR)和网络流量分析(NTA)之类的被动的,反应式安全方法也无法检测隐蔽攻击。上述主流安全方案能够提供对威胁的分层可见性,但对于隐蔽的网络攻击则是“睁眼瞎”。

企业需要更主动的安全方案,能够快速识别隐藏的复杂威胁,并实现对特定威胁实例的可见性。此外,这种主动方案还需要能跨网络、端点以及云基础架构提供数据的可见性。而能够兑现这种愿景的热门解决方案之一,就是XDR(跨层检测和响应)。

XDR是什么?

XDR是一种跨多个安全层收集并自动关联信息以实现快速威胁检测的方法。它可以监视企业网络中不同来源或位置的威胁。

由于传统安全工具和解决方案之间缺乏联系,事件分类和调查过程存在孤岛问题,导致大多数安全分析人员的事件关联和攻击观点存在局限性,这给攻击者隐藏自己提供了很好的机会。

XDR通过全面的整体检测和响应策略消除了安全孤岛。它收集信息并匹配许多安全层(包括为端点、服务器、电子邮件、云和工作负载配置的安全层)上的深度活动数据的关系。可以对各种数据进行自动分析,以更快地检测到威胁,并使安全分析人员有足够的时间进行彻底的调查。

传统反应式(被动式)方法的缺点

EDR、NTA和安全信息与事件管理(SIEM)绝对不是弱安全解决方案,但是,这些解决方案的工作方式为顽强而狡猾的攻击者留下了可乘之机。

传统安全系统的最大问题之一是警报过载(疲劳)。EDR等主流方案和策略会生成大量缺少有上下文信息的警报。这些不完整的,缺乏有效信息的安全警告对安全运营人员来说意义不大,“全选+删除”是这些警告的常见归宿。

根据IDC InfoBrief的数据,只有21%的企业收集了足以付诸行动的信息。大多数组企业(56%)表示,他们通过安全系统收集的信息只能使他们对问题的根源有个大略的了解,依靠这些信息无法锁定具体问题并实施适当的解决方案。

根据Solarwinds的白皮书调查数据。拥有约一千名员工的公司的SIEM系统每秒钟记录的安全事件多达20亿个,这意味着每天的安全事件高达200万个。即使是最牛的安全运营中心(SOC)分析师也难以处理如此规模事件所产生的海量警报。

困扰传统安全系统的其他问题是需要专业知识和耗时的事件调查,有时可能需要几个月的时间。例如,使用EDR,据报道,入侵识别时间最多长达197天,而遏制攻击时间可长达69天。

同样,传统安全系统的本质是以工具和技术为中心,这使得人们忽视了更为重要的运营需求。正如IDC InfoBrief中所述,有23%的公司表示其安全团队将更多时间用于维护和管理安全工具,而不是进行实际的安全调查。同时,有19%的公司报告其安全产品组合中存在碎片或缺乏集成的情况。

XDR通过其收集深度活动数据以及跨层扫描,搜寻和调查路径的综合方法来解决传统安全方案的缺点。借助人工智能和高级分析,XDR可以在安全警报过载中发现真正的威胁。

“魔”高于“道”的时代

本文无意贬低EDR的价值,大量公司有充分的理由继续依赖EDR。但是,由于其先天设计(将重点放在托管端点上)而存在功能上的局限性。同样,EDR在可以识别和阻止的威胁种类、范围,以及对被攻击实体的识别和对攻击的最佳响应方面也存在局限性。

同样,我们也不能说NTA是个摆设。网络流量分析仍然很重要,但是NTA需要跳出网络监控这个狭窄领域。NTA系统也会生成海量日志,这使得将网络警报与其他相关安全事件数据之间的关联变得非常困难。

业界已经在尝试改进EDR和NTA,但是这些改进往往最为单独的解决方案或额外的安全层来实现。这意味着数据孤岛问题依然存在。而XDR目前来看,是企业升级检测和响应系统的首选整体方法。XDR能够缩短SOC检测告警的时间,并评估哪些警报值得关注和采取行动。XDR不会替代SIEM,但会对其进行增强,以充分利用SIEM产生的安全日志和通知。

换句话说,XDR是传统安全系统进化的一个新路径,以跟上网络犯罪分子攻击技术和方法的进化速度。

扩展的检测和响应

XDR可以查明各种来源和位置的隐藏威胁并对其进行跟踪。这种先进的系统可提高企业IT团队的工作效率,并提高安全调查的速度。XDR提供了超出端点的多个安全层,从而扩大了检测和响应范围。此外,XDR创建了一个集成的自动化平台,可实现跨安全层的完全可见性。

因此,业界也有厂商将XDR(跨层检测与响应)称为“扩展检测和响应”,也有人将“X”解读为“广泛的”,因为XDR不仅可以识别和处理威胁,还是一种全面的安全解决方案。XDR能够确定用户是如何被感染的、切入点在哪里、攻击如何横向移动以及有多少其他用户受到了威胁。此外,XDR与SIEM以及安全协调、自动化和响应(SOAR)系统的集成能够使分析人员可以在更广泛的安全生态系统中使用XDR。

【本文是IDC.NET专栏作者“安全牛”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

戳这里,看该作者更多好文   

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/127856.html<

赞 (0)
管理的头像管理
上一篇2025-02-24 21:08
下一篇 2025-02-24 21:10

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注