XDR está en todas partes ahora, y parece que todas las empresas están implementando una estrategia y productos para satisfacer la creciente demanda. Pero los mitos en torno a XDR persisten. Es hora de desmentir algunos conceptos erróneos.
¿Sabes lo que significa XDR? Es la abreviatura de Detección y respuesta extendidas, es decir, «detección y respuesta extendidas».
Según la firma analista Gartner, XDR es “ una herramienta de respuesta a incidentes y detección de amenazas de seguridad específica del proveedor y basada en SaaS que integra de forma nativa múltiples productos de seguridad en un sistema de operaciones de seguridad cohesivo que unifica todos los componentes con licencia« .
A pesar de la adopción masiva de la solución XDR, todavía circulan varios conceptos erróneos al respecto, y vamos a desmitificar tres de ellos:
Mito 1: XDR solo se trata de seguridad de punto final
No, la seguridad de punto final es lo que hace EDR (detección y respuesta de punto final), y EDR es solo un aspecto de la solución XDR. Las soluciones EDR se enfocan solo en los puntos finales y no correlacionan la información de la nube y otras partes de la infraestructura de una organización.
De hecho, la mayoría de las plataformas EDR ni siquiera son capaces de ingerir toda la telemetría de punto final relevante y se ven obligadas a «filtrar» la información sin siquiera saber si esa información es esencial para realizar una detección, porque las soluciones no pueden manejar los volúmenes de datos generados. .
De hecho, algunos proveedores simplemente no pueden ingerir toda la telemetría disponible para EDR, mientras que afirman poder proporcionar una solución XDR que ingiere datos de punto final, así como una telemetría establecida de muchas otras fuentes en la red y en la nube.
El filtrado de datos afecta negativamente la capacidad de frustrar ataques de manera proactiva porque omite la telemetría que podría ayudar a detectar actividades maliciosas antes. Cuando se extiende a fuentes que no son terminales, el filtrado de datos puede distorsionar aún más la visibilidad de una organización sobre las amenazas a las que se enfrenta.
El XDR no sufre de estas limitaciones. Extiende la detección y el monitoreo continuos de amenazas y la respuesta automatizada a puntos finales, aplicaciones, cargas de trabajo en la nube y la red… todo sin filtrado de datos. Y esto ayuda a garantizar el alto rendimiento de la detección de amenazas de XDR.
Mito 2: XDR debe complementarse con un SIEM
Es cierto que XDR ofrece algunas de las mismas funciones que las herramientas SIEM (Security Information and Event Management). Su principal similitud radica en su capacidad para agrupar y correlacionar datos. de una variedad de fuentes distribuidas en la infraestructura de la empresa, proporcionando la visibilidad necesaria para detectar, investigar y responder a las amenazas.
Pero hay varios factores clave que frenan los SIEM. Los SIEM no son nada sin la estructura del lago de datos y el análisis en la nube que necesitan para centralizar los eventos de seguridad. Estos recursos varían en los tipos y la calidad de los datos a los que tienen acceso, una realidad que afecta el valor y la eficacia de un SIEM.
Otra consideración es el costo, el tiempo y otros recursos necesarios para crear, ajustar y mantener un SIEM. Este punto es fundamental porque estas herramientas generan con frecuencia falsos positivos y un gran volumen de alertas.
Este ruido contribuye a la «fatiga de alertas» en la organización, lo que hace que los expertos de TI pasen por alto la avalancha de alertas que se les presentan y pierdan oportunidades de iniciar investigaciones ante las primeras señales de un ataque. Al mismo tiempo, los SIEM hacen poco para ayudar a los equipos de seguridad a ejecutar una respuesta que no sea generar una gran cantidad de alertas que deben clasificarse manualmente.
XDR, por otro lado, no requiere ninguna estructura de lago de datos. Correlaciona alertas a través de activos de red dispares para proporcionar información procesable que reduce la fatiga de las alertas. Además, XDR permite a los equipos de seguridad desarrollar planes de acción automatizados utilizando la propia plataforma, lo que simplifica la respuesta.
Mito 3: Todas las plataformas XDR son iguales
No. Hay que tener en cuenta que existe un XDR híbrido/abierto y un XDR nativo. Native XDR solo ofrece integraciones con otras herramientas de seguridad desarrolladas por el mismo proveedor. Esto puede encerrar a los clientes en un acuerdo con un proveedor que puede no ofrecer las capacidades de seguridad que necesitan para proteger sus sistemas y datos. Esto también significa que es complicado cambiar a soluciones de otros proveedores.
Por el contrario, la solución XDR abierta (o híbrida) adopta un enfoque colectivo que aprovecha múltiples herramientas de seguridad, proveedores y tipos de telemetría para satisfacer las necesidades comerciales desde una única plataforma de detección y respuesta. No hay bloqueo de proveedor. Los equipos de seguridad son libres de elegir los proveedores y las herramientas que desean, lo que les permite aprovechar al máximo su plataforma XDR, y las integraciones de DevOps y API permiten al personal reunir estas herramientas y fuentes de telemetría.
También hay motivos para cuestionar qué define una oferta XDR verdaderamente madura frente a soluciones pseudo-XDR que no son más que una herramienta EDR con integración en la nube. Todas las plataformas XDR se integran con inteligencia de amenazas para detectar indicadores conocidos de compromiso (IOC), pero solo una solución XDR avanzada puede detectar indicadores de comportamiento (IOB).
Los IOB son los signos más sutiles de un ataque en curso, que incluyen actividades benignas que uno esperaría que ocurrieran en una red. Cuando estos comportamientos «legítimos» se encadenan en ciertas secuencias, producen condiciones que son extremadamente raras o representan una clara ventaja para un atacante.
Aquí es donde las correlaciones ricas en contexto entre los puntos finales, la nube, los conjuntos de aplicaciones y las identidades de los usuarios que proporciona una solución XDR madura son fundamentales para detectar actividad maliciosa en las primeras etapas de un ataque.
Tome los ataques de ransomware como ejemplo: la mayoría de las soluciones de seguridad se enfocan en detectar el exploit y bloquear la carga útil del ransomware, o romper el cifrado después de que el ataque tiene éxito. Pero la detonación del ejecutable del ransomware es solo una pequeña parte de lo que en realidad es una secuencia de ataque mucho mayor, con semanas o incluso meses de actividad detectable desde la intrusión inicial. al movimiento lateral, abuso de credenciales y escalada de privilegios, por nombrar algunos.
Una solución XDR impulsada por IA puede establecer las correlaciones necesarias para detectar esta actividad mucho antes de que se entregue la carga útil del ransomware, lo que reduce un ataque potencialmente devastador al nivel de un simple intento de intrusión.
Además, la capacidad de aprovechar AI/ML para correlacionar la telemetría en la infraestructura de una empresa es el aspecto crítico de una solución XDR madura. La aplicación de AI/ML permite a los ciberprofesionales pasar de un modo de detección y respuesta a una postura más proactiva de «respuesta predictiva», en la que se anticipan instantáneamente los próximos pasos que un ataque puede tomar y tomará. y bloqueado, eliminando así la posibilidad de avanzar el ataque a la siguiente etapa.
Esta capacidad predictiva es clave para el futuro de la ciberseguridad, porque permite a las organizaciones defenderse por adelantado al comprender los ataques desde un enfoque centrado en las operaciones. Solo una solución XDR impulsada por IA puede ofrecer esta capacidad de «respuesta predictiva» que reducirá los períodos de detección y remediación de días o semanas a minutos.
La ventaja de la solución XDR impulsada por IA
Una solución XDR impulsada por IA permite a las organizaciones adoptar un enfoque de seguridad centrado en las operaciones. Brinda la visibilidad que los profesionales cibernéticos necesitan para estar seguros de su postura de seguridad en todos los activos de la red y, por lo tanto, implementar respuestas automatizadas para detener la progresión de los ataques en las primeras etapas.
Este enfoque también brinda a los defensores la capacidad de predecir, detectar y responder a los ataques cibernéticos en toda la empresa, incluidos los puntos finales, las redes, las identidades, la nube, los espacios de trabajo de las aplicaciones y más. Por tanto, está totalmente adaptado a la nueva organización híbrida del trabajo.
___________________
Par Joël Mollóvicepresidente, Cybereason Francia
Lea también:
> Tres razones para hacer de la tecnología XDR la piedra angular de las estrategias de seguridad.
> XDR: Garantizando la seguridad del sector financiero, hoy y mañana.
> Cinco consejos para elegir una Threat Intelligence Platform (TIP).
> La IA de Cybereason, baluarte contra los ciberataques
> Estrategia centrada en las operaciones: ¡tome la delantera sobre los ciberdelincuentes!
[

