XDR
XDR (proširena detekcija i odgovor) povezuje ono što vidi na uređaju sa onim što vidi u pošti, identitetu, mreži i oblaku, pa isti napad prikazuje kao jedan tok. Sumnjiv prilog, neobična prijava i nov proces postaju jedan događaj, a ne tri alarma.
Pojam
opis · primeri · napomeneXDR (proširena detekcija i odgovor) povezuje ono što vidi na uređaju sa onim što vidi u pošti, identitetu, mreži i oblaku, pa isti napad prikazuje kao jedan tok. Sumnjiv prilog, neobična prijava i nov proces postaju jedan događaj, a ne tri alarma.
Opis
Razlika prema SIEM-u je u poreklu i ishodu. SIEM prima zapise iz bilo kog sistema, a pravila piše organizacija; jak je u pretrazi unazad. XDR radi sa podacima koje sam prikuplja kroz svoje agente i povezane servise, detekcija stiže gotova od proizvođača, a jak je u reakciji — može da izoluje uređaj i zaustavi nalog.
Sve zavisi od toga šta je stvarno povezano. Sloj koji nije integrisan ne postoji za XDR, pa se lanac prekida tamo gde nedostaje izvor.
Šta se često čuje
- Imamo XDR, znači pokriveni smo svuda.
- XDR nam zamenjuje SIEM.
- Sve što je važno platforma sama poveže.
Pokriva / ne pokriva
Pokriva
- Spajanje događaja sa uređaja, pošte, identiteta, mreže i oblaka
- Prepoznavanje napada koji se odvija kroz više slojeva
- Usklađen odgovor na više sistema iz jedne tačke
- Jedinstven prikaz incidenta umesto odvojenih alarma
Ne pokriva
- Slojeve i sisteme koji nisu povezani sa platformom
- Pretnje koje ne ostavljaju trag ni u jednom povezanom sloju
- Upravljanje identitetom i pravima (XDR prepoznaje, ne dodeljuje)
- Slobodno prikupljanje i pretragu svih zapisa organizacije (to je jača strana SIEM-a)
Spomenuto u vestima
Pretnje
suzbija 15Pretnje koje smanjuje. Klik vodi na stranicu pojma.
- Ransomver (Ransomware)→
- Napad na lanac snabdevanja (Supply Chain Attack)→
- Kradljivac podataka (Infostealer)→
- Skriveni prolaz (Backdoor)→
- Insajderska pretnja (Insider Threat)→
- Eksploatacija nultog dana (Zero-Day Exploitation)→
- Trojanac (Trojan)→
- Trojanac za daljinsko upravljanje (Remote access trojan - RAT)→
- Brisač (Wiper)→
- Crv (Worm)→
- Malver bez fajlova (Fileless malware)→
- Rutkit (Rootkit)→
- Kripto-rudar (Cryptominer)→
- Špijunski softver (Spyware)→
- Virus→
Tehnike
neutrališe 18Tehnike koje neutrališe. Klik vodi na stranicu pojma.
- Eksploatacija ranjivosti (Exploitation)→
- Izvlačenje podataka (Data Exfiltration)→
- Isporuka malvera (Malware Delivery)→
- Bočno kretanje (Lateral Movement)→
- Komandovanje i kontrola (Command & Control)→
- Zloupotreba konfiguracije (Configuration Abuse)→
- Izviđanje (Reconnaissance)→
- Onemogućavanje zaštite (Impair Defenses)→
- Postojanost (Persistence)→
- Automatizacija i skriptovanje (Automation & Scripting)→
- Kampovanje (Living off the Land)→
- Ubacivanje u procese (Process Injection)→
- Maskiranje tereta (Payload Obfuscation)→
- Izvršavanje u memoriji (In-Memory Execution)→
- Podmetanje DLL-a (DLL Sideloading)→
- Presretanje mrežnog saobraćaja (Network Sniffing)→
- Mapiranje Active Directory-ja (Domain Account Discovery)→
- Instalacija rutkita (Rootkit Installation)→