XDR必备的五大能力

在过去一年多时间里,大小安全厂商都逐渐投入到了XDR(eXtended Detection and Response)这个领域中:一些厂商从终端安全出发,而有些厂商从网络层面出发。无论那种方式都是不错的切入手段,毕竟XDR的价值在于将安全从一系列端点产品转移到一个独立的平台,从而实现企业中威胁的可视化能力。数据会从不同的执行点被获取,然后进行分析,从而企业能够更快速地发现威胁,并且基于威胁的辐射半径进行响应。

[[388055]]

像EDR这类传统的安全工具,往往只能发现威胁的存在,而难以真正理解到威胁——尤其是威胁源自于那些不会发生的“正确行为”中。这也是大部分检测和响应工具往往在检测能力上比在响应能力上做得更好的原因——而XDR则能改变这一现状。

XDR贯穿各个安全层面,这也是许多厂商加入这个圈子的原因。因此,XDR中存在着大量“服务商”,有一些提供真正的XDR解决方案,而有一些只是顶着XDR的名字罢了。这里给选择XDR解决方案的企业五条筛选建议:

1. 跨安全图谱的可视化能力

XDR中的“X”意为“扩展”,因此XDR工具需要有广泛的可视化能力,但是指望一家安全厂商能针对所有威胁都有相关的安全产品,显然不现实。那么,XDR厂商应该至少提供终端、云、和网络的可视化能力,然后在电子邮件、应用相关数据等其他领域能整合第三方数据。理论上,XDR厂商应该有三个支柱能力,然后通过合作伙伴模式输出其他能力。在不同系统中将相应能力联系到一起是一项挑战,但是依然可行。

2. 基于机器学习的分析能力

安全系统会生成海量的数据,多到甚至最顶尖的犯罪专家都无法手动分析。机器学习算法可以发现能表明攻击的最小的异常点。尽管说一些安全专家不愿意将可视化权限让渡给机器,但是这是唯一能大规模部署XDR的途径。医疗行业早在几年前就遇到过同样的问题:医生不愿意让机器学习系统阅读核磁共振图,但是他们很快发现,如果让机器学习去处理这些问题,那么医生自己就有了更多时间治疗病人,而不是浪费在看数据上。在这一点上,安全和XDR也一样。

3. 自动化响应

和基于机器学习的分析能力类似,对安全事件进行自动化响应也需要一定的信任。有些人认为自动化威胁响应有风险,但是手动处理反而会降低响应速度,从而一旦真有泄露事件发生就会导致企业数百万元的损失。一个好的折中方案,可以让XDR系统进行响应方案推荐,而由安全团队验证这个方案并实施。这就跟特斯拉的自动驾驶类似:驾驶员依然需要把手放在方向盘上,但是车却是控制驾驶的一方。

4. 协同响应

自从网络安全诞生以来,无法让网络、终端、和云协同响应的问题始终困扰着安全团队。网络方面团队可能注意到了威胁并及时阻断,但是没有告诉终端负责团队,导致一些恶意软件在企业内部悄悄运行。XDR需要有一个集成的响应系统,让安全团队从一个显示表消除网络、终端、和云的威胁。这样就能形成快速响应,并且将威胁半径保持在可控范围内。

5. 简化工作流

安全当中有句话,叫做“复杂即敌人”,这对XDR同样适用。如今,细分化的安全工具会造成一条几乎看不到边的告警流,充满了各种误报噪音。结果上来看,在过去几年的重大安全事件中,安全厂商都宣称自己检测到了事件,但是安全团队并未采取任何措施。太多的告警和无告警并没本质区别。XDR系统需要提供一个基于简化调查的完整视图,从而能够轻松发现问题根源、事件的发生顺序、以及从多个来源获取的威胁情报详细信息。

XDR部署还有一点需要考虑的:虽然有许多优秀的解决方案,但是只有在人员使用它们的时候才能显现效果。XDR的最佳实践需要不同安全分组之间打破隔阂,由CISO自上而下让不同的安全团队相互协作。XDR的概念已经提出了两年之久了,而人员和流程也应该演化。

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/145689.html<

(0)
管理的头像管理
上一篇2025-03-10 18:01
下一篇 2025-03-10 18:03

相关推荐

  • 高防服务器的防御原理是什么,如何选择高防服务器?

    高防服务器的防御原理,简单说就是通过流量清洗、防火墙规则和黑洞路由等机制,在攻击流量到达业务服务器之前将其过滤或阻断,从而保障正常访问,流量清洗机制是核心防线高防服务器对抗DDoS攻击,靠的不是单一技术,而是一套组合动作,最常见的攻击类型是流量型攻击,比如UDP洪水、SYN洪水、ICMP放大等,核心思路是耗尽带……

    2026-07-26
    0
  • BGP线路到底是什么意思呢,有什么优势?

    BGP线路是一种通过边界网关协议实现多运营商网络互联的接入方式,能自动选择最优路径,极大提升跨网访问速度和稳定性,是解决国内南北网络瓶颈的核心方案,什么是BGP线路BGP,全称Border Gateway Protocol,边界网关协议,是互联网核心路由协议之一,它负责在自治系统之间交换网络可达性信息,BGP线……

    2026-07-26
    0
  • 增值电信业务经营许可证对IDC有多重要,如何办理?

    增值电信业务经营许可证是IDC服务商合法运营的核心凭证,它直接决定了机房能否接入骨干网、客户能否放心托管业务,以及服务商自身能否长期稳定发展,许可证是IDC进入市场的硬门槛互联网数据中心业务属于增值电信业务中的B1类,依据工信部《电信业务经营许可管理办法》,任何从事服务器托管、虚拟主机、云服务等业务的企业,必须……

    2026-07-26
    0
  • 站群服务器一个IP放几个网站合适?,怎么选

    站群服务器一个IP放3-5个网站是大多数情况下的最佳平衡点,但具体数量需根据网站权重、内容质量及IP资源成本灵活调整,这个结论基于搜索引擎对同IP站点的关联判定逻辑,以及站群运营的长期实践,如果你刚接触站群,可能会纠结于IP分配,但核心原则是:不要让搜索引擎轻易识别出这些网站属于同一实体,站群IP分配的底层逻辑……

    2026-07-26
    0
  • DDoS攻击和CC攻击有什么区别,怎么防御?

    DDoS攻击和CC攻击最核心的区别在于攻击目标不同:DDoS攻击主要消耗网络带宽和基础设施资源,而CC攻击专门针对应用层逻辑,耗尽服务器CPU和数据库连接数,两者从原理到防御手段完全不同,攻防视角下的本质差异攻击目标:一个砸门,一个撬锁DDoS攻击(分布式拒绝服务)瞄准的是网络层和传输层,通过大量伪造数据包或畸……

    2026-07-26
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注