五月天青色头像情侣网名,国产亚洲av片在线观看18女人,黑人巨茎大战俄罗斯美女,扒下她的小内裤打屁股

歡迎光臨散文網(wǎng) 會員登陸 & 注冊

“防毒”只是滄海一粟,亂象中辨明XDR真身

2022-07-14 17:11 作者:亞信安全  | 我要投稿


如今,人們一提到XDR(擴(kuò)展檢測和響應(yīng)),似乎已經(jīng)耳熟能詳,尤其是2020年以來,隨著疫情和網(wǎng)絡(luò)威脅帶來的新變化,XDR的熱度持續(xù)上升。但是,認(rèn)知上的偏差,蹭熱度、蹭流量的“XDR”也比比皆是。那么什么是XDR?

時間回溯,2018年12月4日,亞信安全舉辦了一場“高級威脅治理十周年”的發(fā)布會,XDR作為高威脅治理的革新性理念正式發(fā)布:基于自適應(yīng)框架,以安全運(yùn)營為視角,打造出的一套精密編排的聯(lián)動安全解決方案——XDR的治理邏輯和本質(zhì)在當(dāng)時得到了明確解讀。

01為什么需要XDR?

Gartner將XDR列為熱門安全趨勢之一,并表示XDR將提高檢測準(zhǔn)確性,并提升安全運(yùn)營效率和生產(chǎn)率。

首先,網(wǎng)絡(luò)安全建設(shè)具有專業(yè)性強(qiáng)、成本高的特點(diǎn),這讓許多企業(yè)難以構(gòu)建應(yīng)對現(xiàn)狀的安全體系與技術(shù)能力,用戶需要更加智能化、平臺化、威脅發(fā)現(xiàn)與處置方便的突破性產(chǎn)品或技術(shù)。而XDR產(chǎn)品是端點(diǎn)檢測和響應(yīng)(EDR)平臺自然演進(jìn)的結(jié)果,可以讓沒有資源來定制更多單點(diǎn)解決方案的安全團(tuán)隊(duì)更容易獲得這些能力。

其次, XDR平臺彌補(bǔ)了其他安全工具的短板,它可以更集中且規(guī)范地關(guān)聯(lián)多源數(shù)據(jù)。通過多源數(shù)據(jù)的收集和分析,打破企業(yè)安全數(shù)據(jù)孤島,以此能夠更有效的驗(yàn)證警報、減少誤報并提升可靠性,有助于減少安全團(tuán)隊(duì)浪費(fèi)過多的時間在不準(zhǔn)確的警報上,讓應(yīng)急響應(yīng)真正意義上的“飛起來”。

此外,XDR與安全信息和事件管理 (SIEM) 以及EDR等工具在功能上有類似的地方,但是許多部署XDR的用戶主要還是為了解決 SIEM 產(chǎn)品弊端,以此獲得比EDR更快、更深入、更有效地威脅檢測和響應(yīng)能力,以及更強(qiáng)大的數(shù)據(jù)收集和整理能力。

由此可以看到,檢測與響應(yīng)技術(shù)能力是XDR解決方案得以實(shí)施的必要基礎(chǔ)。所以說,沒有“真”EDR,何談XDR的“實(shí)”力?

02EDR的“四大金剛”

根據(jù)Gartner對EDR的定義,EDR是一種記錄和存儲端點(diǎn)系統(tǒng)等級行為的解決方案,并且通過多種數(shù)據(jù)分析技術(shù)檢測可疑的系統(tǒng)行為,提供關(guān)聯(lián)信息,從而阻斷惡意行為并為受影響系統(tǒng)提供修復(fù)建議。Gartner認(rèn)為,EDR解決方案需要有以下四個關(guān)鍵能力:檢測安全事件、遏制威脅、調(diào)查安全事件、提供修復(fù)指導(dǎo)。


Gartner提出的EDR的定義是從EDR對EPP能力的補(bǔ)充延展而來,概念也較為抽象,而問題恰恰就出現(xiàn)在這里。

03XDR亂象如何辨別真?zhèn)危?/strong>

一流的EDR系統(tǒng)不僅可以檢測、分析和驗(yàn)證常見威脅,還需要對無文件攻擊、零日威脅和APT攻擊提供有效的溯源。比如,通過分析黑客進(jìn)攻的時間、路徑、工具等所有細(xì)節(jié),溯源出可疑文件后自動上傳到“沙箱”的隔離測試區(qū)域“引爆”、“驗(yàn)傷”,然后再進(jìn)行遏制、清除、恢復(fù)和優(yōu)化等。

那么,當(dāng)今天面對XDR的火熱,這些產(chǎn)品真的發(fā)生質(zhì)變了嗎?

答案是否定的。有一些EDR產(chǎn)品其實(shí)還只是算是防毒產(chǎn)品的“改造”,缺乏Gartner定義的EDR四大基本功能,并且一些產(chǎn)品還是無法根據(jù)行為規(guī)則IOA和外部特征庫IOC,來對漏洞攻擊和無文件攻擊等高級威脅進(jìn)行關(guān)聯(lián)分級及檢測,也無法通過繪制進(jìn)程事件樹來實(shí)現(xiàn)攻擊可視化等等。例如:

  • 缺少基于IOA的行為檢測(通常是超過100條以上的規(guī)則條目);

  • 缺少基于操作系統(tǒng)行為高清記錄的調(diào)查功能,可視化的進(jìn)程事件樹關(guān)聯(lián)分析能力;

  • 缺少遠(yuǎn)程遏制能力;

  • 缺少遠(yuǎn)程修復(fù)能力。

事實(shí)上,要看清“李逵”與“李鬼”之間的區(qū)別,首先要清楚這兩類產(chǎn)品的用途。防毒軟件專注于預(yù)防,被設(shè)計用來在“壞東西”進(jìn)入你的網(wǎng)絡(luò)之前捕捉它們,但是它對攻擊期間發(fā)生的情況一無所知。所以,即使防毒軟件可以準(zhǔn)確地抓住了惡意代碼,也無法得知它(他)們來自哪里,以及攻擊是如何在系統(tǒng)中傳播的。而EDR描述的是整個攻擊過程,當(dāng)一個攻擊行為被防毒軟件阻止,或者針對無文件型的惡意軟件、零日漏洞、APT高級持續(xù)性威脅防控失敗的時候,EDR會為你提供真正的答案和修復(fù)的能力。

04XDR的特色之路

亞信安全早在2018年底就發(fā)布了基于XDR理念的解決方案,產(chǎn)品的重點(diǎn)方向是將能力型產(chǎn)品聯(lián)動起來,可以實(shí)現(xiàn)各類API的對接,進(jìn)而在發(fā)現(xiàn)威脅事件告警檢出率的同時能夠有效降噪,降低誤報率、漏報率,快速反應(yīng)處置。其次,亞信安全XDR利用強(qiáng)大的數(shù)據(jù)分析能力和響應(yīng)處置的能力,將AI與安全專家團(tuán)隊(duì)、預(yù)案和流程打通,再將產(chǎn)品聯(lián)動,進(jìn)而向用戶提供一個整體性的防御能力。

亞信安全認(rèn)為:XDR的價值就是有效對抗殺傷鏈。如今,不論是亞信安全端點(diǎn)防護(hù)層面的信端終端檢測與響應(yīng)系統(tǒng)(EDR),還是集成在信艙云主機(jī)安全(DeepSecurity)的EDR模塊,皆能基于云端威脅情報庫的IOC引擎和ATT&CK攻擊框架檢測的IOA引擎,在攻擊(威脅)事件發(fā)生之初,便能進(jìn)行記錄和告警,將風(fēng)險扼殺在搖籃中。


圖:亞信安全基于ATT&CK框架形成高級威脅治理


小結(jié)

XDR結(jié)合了SIEM、SOAR、EDR、NTA、威脅狩獵以及集中安全數(shù)據(jù)和事件響應(yīng),正是這些技術(shù)的復(fù)雜性讓許多用戶覺得很“神秘”。但是,在疫情影響之下,安全的邊界已經(jīng)發(fā)生改變,新一代網(wǎng)絡(luò)攻擊技術(shù)將變得更加隱蔽、狡猾和復(fù)雜。對于用戶而言,XDR的發(fā)展不僅會是一次對傳統(tǒng)安全方案的 “降維打擊”,也一定會為“無限可能”的數(shù)字化業(yè)務(wù)提供“無處不在”的護(hù)航能力。


“防毒”只是滄海一粟,亂象中辨明XDR真身的評論 (共 條)

分享到微博請遵守國家法律
青川县| 屏东市| 永登县| 清苑县| 叙永县| 米泉市| 阿图什市| 甘肃省| 浦江县| 依安县| 海兴县| 天津市| 开远市| 清远市| 苍南县| 图们市| 温泉县| 兴业县| 鸡西市| 宕昌县| 南漳县| 临漳县| 东方市| 龙井市| 内乡县| 沙雅县| 安陆市| 吉木萨尔县| 仁化县| 政和县| 禹城市| 敦煌市| 繁昌县| 大渡口区| 额尔古纳市| 元谋县| 浦东新区| 陆川县| 佛山市| 横峰县| 岑溪市|