Muy de moda, el término XDR se usa cada vez más, pero, por desgracia, ¡no siempre de una manera muy digerible o muy justa! Es el precio de la gloria… Pero para aquellos que quieren iniciarse, puede resultar difícil orientarse con serenidad. Explicaciones y consejos.
Los » ciclo de la moda de Gartner («hype cycle») ya no se presenta: se trata de clasificar las distintas tendencias en una curva que refleja la percepción que el mercado tiene de ella en un momento dado: desde los pioneros que la llevaron inicialmente hasta casi manera confidencial hasta un uso amplio y razonado (la «meseta de madurez»), pasando obviamente por el famoso » pico de expectativas poco realistas » y su maldad el doble de «abismo de desilusión«. Un período durante el cual la tecnología se adorna con mil virtudes, que pueden no tener del todo, o en todo caso que ocultan sus limitaciones muy reales por un tiempo.
Este año, es el turno de XDR de alcanzar ese pico. Y podemos verlo claramente: lo encontramos en todas partes, presentado según los comentaristas alternativamente como un producto milagroso o una tecnología revolucionaria, incluso un servicio, una arquitectura, una metodología, una filosofía…
Aquí hay mucho para confundir a los CISO, quienes a veces confunden los diferentes «DR»: EDR, XDR, MDR y NDR. Así que primero aclaremos:
– Los » DR estos acrónimos significan «Detección y Respuesta». Por lo tanto, todos estos enfoques tienen en común que permiten no solo dar la alerta, sino también responder a ella, preferiblemente de forma automática a través de API y orquestación.
– La E de EDR significa «Punto final», o estación de trabajo: es la visión local, a menudo complementaria al antivirus tradicional (y cada vez más capaz de reemplazarlo)
– El N de NDR significa «Red», para la red. Esta es la contraparte de la red, que ofrece las mismas capacidades de respuesta, por ejemplo, mediante el control de firewalls.
– La M de MDR significa «Gestionado» o administrado por una estructura asociada que tiene la delegación para tratar los peligros identificados y remediarlos.
– La X de XDRsignifica… eXtended, como capacidad extendida a todo el sistema de información! XDR es por tanto un concepto antes de ser una tecnología.
Por lo tanto, entendemos mejor la moda en torno al XDR, que puede asumir fácilmente todos los roles que le atribuimos. Sin embargo, todavía hay algunas invariantes, principios fuertes que permiten sortear promesas sin fundamento y orientarse en medio del brillo del marketing.
En primer lugar, la implementación de un enfoque XDR se compone necesariamente de dos partes:
– El back-end, que incluye recopilación e ingesta de datos, inteligencia de amenazas, automatización y orquestación de respuestas, diferentes conectores, análisis, investigación y gestión de diferentes flujos de trabajo. En definitiva, es como el cerebro tomando en consideración todos los impulsos nerviosos y activando todos los músculos, es vital y primordial.
–el frenteque incluye las tecnologías mencionadas anteriormente (NDR, EDR), pero también soluciones como firewalls, controles de acceso a la nube, prevención de fugas de datos, puertas de enlace seguras de correo electrónico, gestión de identidades y derechos, y procesos seguros en la nube… En resumen, los productos y las soluciones se centran sobre un aspecto específico del sistema de información.
Surge entonces una primera observación: todas estas soluciones ya existían, algunas desde hace mucho tiempo, antes de que habláramos de XDR, pero no estaban integradas, ¡o muy poco! Lo que realmente marca la diferencia es el back-end y su inteligencia integrada. Este será, por tanto, el factor discriminador entre las distintas propuestas.
Esto nos lleva de nuevo a la elección entre «lo mejor de su clase» e integración vertical. Para una misma editorial, ya es un reto integrar todas sus gamas de manera coherente.
Esto será largo y complicado, si no imposible.
Por el contrario, esta es la razón por la que XDR es principalmente un enfoque que se presta más a la integración abierta de soluciones de seguridad independientes, con la adición de capas de inteligencia y coordinación (el «pegamento»). Esta es también toda la filosofía de una iniciativa como la PLATAFORMA ABIERTA XDR un proyecto francés que busca beneficiarse de lo mejor de ambos mundos.
En particular, este enfoque se presta perfectamente para ser operado por un proveedor de servicios de seguridad (MSSP). Por eso, paradójicamente, actualmente XDR está más presente en las medianas empresas que en los grandes grupos: las medianas empresas utilizan más a menudo los MSSP para gestionar su seguridad, y estas últimas suelen ser más ágiles y más proclives a recurrir a nuevos modelos. y buscar nuevas optimizaciones (que XDR finalmente permite), mientras que los grupos grandes solo adoptan nuevas organizaciones más lentamente.
Se entenderá, el XDR no es un producto fijo, mucho menos una tecnología, sino un target ideal, abierto y en evolución. Además, un “proyecto XDR” será totalmente diferente de una empresa a otra, porque integrará diferentes soluciones, dependiendo de la situación existente y las opciones tecnológicas.
Más allá del marketing de editores históricos, parece que XDR es un enfoque gratuito y no un producto fijo. Y esto es bastante tranquilizador, porque significa que es posible interesarse por él gradualmente, sin tirar por la borda el trabajo capitalizado durante muchos años. Solo con esta condición, el enfoque XDR cruzará el valle de las desilusiones y encontrará el lugar que le corresponde en el arsenal de la lucha informática defensiva a largo plazo.
___________________
Par David Bizeul– Director científico chezSekoia.Io.
Lea también:
¿Qué es realmente XDR, desde una perspectiva empresarial?
Es hora de desmitificar los conceptos erróneos que circulan sobre XDR
Ciberseguridad: Las 5 grandes tendencias a seguir de cerca.
Wallix se suma a la iniciativa europea OPEN XDR PLATFORM
[

