Лев Корольков
Руководитель IT-департамента EFSOL Oblako
Время чтения: 15 мин

XDR

Расширенное обнаружение угроз

XDR, или Extended Detection and Response, — класс платформ информационной безопасности, которые объединяют телеметрию из разных источников и помогают обнаруживать, расследовать и останавливать сложные атаки.

Если EDR в первую очередь наблюдает за рабочими станциями и серверами, XDR расширяет анализ на Email, Network, Cloud, Identity и другие компоненты инфраструктуры.

Основная идея XDR заключается в корреляции. Отдельное событие может выглядеть безобидно, но несколько связанных действий уже формируют картину атаки.

XDR объединяет события из разных Security Layers и помогает увидеть атаку как единую последовательность, а не как набор несвязанных Alerts.

Что такое XDR простыми словами

Представим, что сотрудник получает фишинговое письмо. Он открывает вложение, после чего на ноутбуке запускается подозрительный процесс. Затем с его учетной записи происходит вход в Cloud Service, а компьютер устанавливает соединение с неизвестным сервером.

Разные системы могут увидеть разные части этой атаки:

Email Security → phishing message
EDR → suspicious process
Identity → unusual login
Network → suspicious connection

XDR собирает эти сигналы и связывает их между собой.

Вместо четырех независимых Alerts аналитик получает один Incident с общей цепочкой событий.

Расшифровка XDR

XDR расшифровывается как Extended Detection and Response — расширенное обнаружение угроз и реагирование.

Extended означает расширение Detection за пределы одного типа источников.

Платформа анализирует данные сразу из нескольких Security Domains.

Для чего нужен XDR

XDR помогает решать следующие задачи:

  • объединять Security Telemetry;
  • коррелировать события;
  • уменьшать количество разрозненных Alerts;
  • восстанавливать цепочку атаки;
  • искать затронутые устройства и Accounts;
  • автоматизировать Response;
  • выполнять Threat Hunting;
  • ускорять Incident Investigation.

Какие данные собирает XDR

Конкретный набор источников зависит от платформы, но обычно XDR может работать с несколькими категориями данных.

ИсточникПримеры данных
EndpointProcesses, Files, Commands, Network Connections
EmailSender, Attachments, Links, Phishing Signals
IdentityLogins, MFA, Account Activity
NetworkConnections, DNS, Traffic Events
CloudCloud Audit, Workloads, Configuration Events
ApplicationsSecurity Events и Authentication

XDR и EDR

EDR и XDR тесно связаны.

EDRXDR
Фокус на EndpointФокус на нескольких Security Domains
Processes и FilesEndpoint, Email, Identity, Network, Cloud
Детальная Endpoint TelemetryМеждоменная корреляция
Response на HostResponse в нескольких системах

EDR часто является одним из основных источников данных для XDR.

Пример различия EDR и XDR

EDR обнаруживает, что на ноутбуке запустился подозрительный PowerShell.

XDR может дополнительно увидеть, что за несколько минут до этого пользователь получил письмо с вредоносным вложением, а после запуска процесса его Account вошел в Cloud Application с нового IP.

Так появляется более полный контекст.

XDR и SIEM

SIEM и XDR также могут пересекаться по функциям, но имеют разные исходные концепции.

SIEM собирает Logs и события из большого числа систем, обеспечивает поиск, корреляцию и долгосрочное хранение.

XDR больше ориентирован на готовую Security Analytics, Detection и Response по набору интегрированных источников.

SIEM и XDR вместе

В крупной инфраструктуре они могут работать совместно.

Endpoints
Email
Identity
Cloud
↓
XDR
↓ Alerts / Incidents
SIEM
↓
SOC

SIEM добавляет данные из бизнес-приложений, сетевого оборудования и других источников, а XDR предоставляет детальные Detection и Incident Context.

XDR и SOC

SOC использует XDR для анализа Security Incidents.

Вместо ручного переключения между пятью разными консолями аналитик может увидеть связанные события в одном Incident.

Это сокращает время Investigation.

Корреляция событий

Корреляция — одна из ключевых функций XDR.

Например, отдельно могут существовать такие события:

08:55 suspicious email
09:02 document opened
09:03 PowerShell started
09:04 outbound connection
09:08 login to cloud account

XDR связывает их по User, Device, File, IP и временной близости.

Почему корреляция важна

Один PowerShell Process может быть обычной административной задачей.

Один Login с нового IP также не обязательно является атакой.

Но если этим событиям предшествовало Phishing Email, вероятность реального Incident значительно выше.

XDR Incident

Incident объединяет несколько Alerts и Events вокруг одной предполагаемой атаки.

Внутри него аналитик может увидеть:

  • Initial Access;
  • затронутого пользователя;
  • Endpoint;
  • вредоносный File;
  • Network Connections;
  • Cloud Activity;
  • Response Actions.

Attack Timeline

Timeline показывает развитие инцидента во времени.

Phishing
↓
Execution
↓
Credential Access
↓
Cloud Login
↓
Data Access

Так специалист быстрее определяет Scope Incident.

Attack Story

Некоторые XDR Platforms автоматически строят визуальную цепочку атаки, связывая Users, Hosts, Processes и Network Indicators.

Это помогает увидеть причинно-следственные связи между событиями.

Initial Access

Initial Access — первый этап, на котором злоумышленник получает возможность воздействовать на инфраструктуру.

Например:

  • Phishing;
  • украденные Credentials;
  • уязвимое Web Application;
  • скомпрометированный Remote Access.

XDR полезен тем, что может видеть разные варианты Initial Access в разных Security Layers.

Execution

На этапе Execution запускается вредоносная команда или Process.

Endpoint Telemetry предоставляет XDR информацию о Parent Process, Command Line и Executable.

Persistence

Злоумышленник может попытаться закрепиться в системе через Scheduled Task, Service, Account или Cloud Credential.

XDR может связать такие изменения с первоначальным Incident.

Credential Access

На этом этапе атакующий пытается получить Passwords, Tokens или другие Credentials.

EDR может увидеть подозрительный Process, а Identity System — последующее использование украденной учетной записи.

Lateral Movement

Lateral Movement — перемещение между Hosts и системами.

XDR особенно полезен здесь, поскольку видит действия сразу на нескольких Endpoints и в Identity Infrastructure.

Data Exfiltration

Если после компрометации устройство начинает передавать большой объем данных наружу, Network Telemetry может дополнить Endpoint и Identity Events.

Это позволяет выявить возможную утечку.

XDR и Email Security

Email часто является первой точкой атаки.

XDR может получить информацию о:

  • Sender;
  • URL;
  • Attachment;
  • Delivery Time;
  • Recipients;
  • Phishing Classification.

Затем эти данные связываются с действиями пользователя на Endpoint.

Удаление вредоносного письма

Если XDR подтверждает Phishing Campaign, Response может включать поиск и удаление аналогичных писем из Mailboxes других пользователей.

Это помогает остановить распространение атаки.

XDR и Identity

Identity Telemetry позволяет анализировать:

  • успешные Logins;
  • Failed Authentication;
  • MFA Events;
  • Role Changes;
  • Token Usage;
  • необычные Locations.

Impossible Travel

Если один пользователь за короткий период выполняет вход из географически далеких точек, Identity System может создать сигнал аномалии.

XDR проверяет, совпадает ли это событие с подозрительным Endpoint или Phishing Incident.

MFA Fatigue

Атакующий, знающий Password, может многократно отправлять пользователю MFA Prompts, рассчитывая на случайное подтверждение.

XDR может связать необычное количество MFA Events с другими признаками компрометации Account.

XDR и Network Security

Network Telemetry дополняет Endpoint данные информацией о внешних и внутренних соединениях.

Например, XDR может увидеть, что вредоносный Process с трех компьютеров подключается к одному и тому же Domain.

DNS Telemetry

DNS Requests часто помогают обнаружить Command and Control Infrastructure.

Если Endpoint начинает обращаться к недавно появившемуся или известному вредоносному Domain, это становится дополнительным Indicator.

XDR и Firewall

Firewall способен предоставить данные о разрешенных и заблокированных Connections.

XDR может использовать их для Investigation и при необходимости инициировать блокировку IP или Domain через интегрированные Security Controls.

XDR и Cloud

Современная атака часто выходит за пределы локальной сети.

Злоумышленник может украсть Cloud Token и использовать его без запуска Malware на Server.

Поэтому XDR анализирует Cloud Audit и Identity Events вместе с Endpoint Telemetry.

Cloud Account Compromise

Например, пользователь открывает Phishing Page и передает Credentials.

На его ноутбуке Malware нет, поэтому EDR ничего подозрительного не видит.

Но XDR получает сигнал от Identity Platform о необычном Login и связывает его с фишинговым Email.

XDR и SaaS

Для SaaS Applications важны Login Events, File Access и изменение Permissions.

Если скомпрометированный Account начинает массово скачивать корпоративные документы, XDR может классифицировать это как Incident.

XDR и Server

Servers также являются частью XDR Coverage через EDR или Workload Security.

Например, Web Server после эксплуатации Vulnerability запускает Shell Process, который соединяется с внешним Command and Control.

XDR связывает Web, Endpoint и Network Events.

XDR и контейнеры

В Cloud-native Infrastructure XDR может интегрироваться с Container Runtime Security и Kubernetes Audit.

Так можно связывать подозрительный Process внутри Workload с Cloud Identity и Network Activity.

XDR и Kubernetes

Интерес могут представлять:

  • создание Privileged Pod;
  • изменение Cluster Role;
  • необычный kubectl Login;
  • Exec в Container;
  • подозрительное исходящее соединение.

XDR объединяет такие события с другими источниками.

XDR и API

Многие XDR Platforms получают данные и выполняют Response через API интегрированных продуктов.

Например, платформа может запросить Mail Gateway удалить письмо или Identity System заблокировать Account.

Response в XDR

После подтверждения атаки возможны различные действия.

ОбъектПример Response
EndpointIsolate Host
ProcessKill Process
FileQuarantine
AccountDisable User или Revoke Sessions
EmailRemove Message
NetworkBlock IP или Domain

Изоляция устройства

Если Endpoint подтвержденно заражен, XDR через EDR может ограничить его Network Access.

Это уменьшает риск Lateral Movement.

Блокировка учетной записи

При подтвержденной краже Credentials необходимо остановить не только Malware, но и Identity Abuse.

Response может включать Disable Account, Password Reset и отзыв активных Tokens.

Revoke Sessions

Смена Password не всегда автоматически завершает все ранее созданные Sessions.

Поэтому при серьезной компрометации полезно отдельно отзывать Tokens и Sessions согласно возможностям Identity Platform.

Автоматизированный Response

XDR может выполнять часть действий автоматически.

Например:

Known malware detected
↓
Kill process
↓
Isolate host
↓
Block hash
↓
Create incident

Для неоднозначных событий автоматизация должна быть осторожной.

Почему опасно автоматизировать все

False Positive может привести к блокировке критичной Account или изоляции Production Server.

Поэтому автоматические Actions должны учитывать Severity, Confidence и Business Criticality.

XDR и SOAR

SOAR предназначен для оркестрации Security Processes и автоматизации Playbooks.

XDR часто имеет встроенные Response функции, а в крупном SOC может дополнительно интегрироваться с SOAR.

Playbook

Playbook определяет последовательность действий при определенном Incident.

Например:

  1. Изолировать Endpoint.
  2. Заблокировать Hash.
  3. Отключить Account.
  4. Найти похожие Emails.
  5. Создать Ticket.
  6. Уведомить SOC Lead.

XDR и Threat Hunting

XDR предоставляет общий набор Telemetry для проактивного поиска угроз.

Аналитик может искать один Indicator сразу в Endpoint, Network и Identity Data.

Пример Threat Hunting

Security Team получает информацию о новой атакующей кампании, использующей определенный Domain.

В XDR выполняется поиск:

  • какие Endpoints обращались к Domain;
  • кто был залогинен на этих устройствах;
  • какие Processes создавали Connections;
  • получали ли пользователи похожие Emails.

IOC

Indicator of Compromise может быть File Hash, Domain, IP, URL или другой технический признак.

XDR удобен тем, что один IOC можно проверять сразу по нескольким источникам.

Behavioral Analytics

Кроме известных Indicators, XDR может искать аномальное поведение.

Например, пользователь, который обычно работает с десятью файлами в день, внезапно скачивает десятки тысяч документов.

Machine Learning в XDR

Некоторые платформы используют статистические и ML-модели для поиска аномалий и приоритизации Alerts.

Но Machine Learning не отменяет необходимость правил, Threat Intelligence и аналитической проверки.

False Positive

False Positive возникает, когда легитимная активность ошибочно определяется как атака.

Например, администратор выполняет массовый скрипт, который выглядит как Lateral Movement.

False Negative

False Negative — атака, которую система не обнаружила.

XDR повышает видимость за счет нескольких источников, но не способен гарантировать обнаружение всех угроз.

Alert Fatigue

Если SOC получает тысячи независимых Alerts, аналитики могут пропустить действительно критичное событие.

XDR пытается уменьшить проблему через Correlation и Incident Grouping.

Приоритизация Incident

Incident, в котором одновременно присутствуют Malware, Credential Theft и Cloud Login, должен иметь более высокий приоритет, чем одиночный Low-confidence Alert.

Контекст помогает правильно распределять ресурсы SOC.

XDR и MITRE ATT&CK

События XDR могут классифицироваться по тактикам и техникам ATT&CK.

Например:

Initial Access
Execution
Persistence
Credential Access
Lateral Movement
Exfiltration

Это позволяет оценить, какие этапы атаки видит Security Infrastructure.

Coverage

Эффективность XDR зависит от количества подключенных источников.

Если Endpoint защищены, но Identity Events не поступают, платформа может не увидеть часть Account-based Attack.

Telemetry Gaps

Пробелы в телеметрии создают Blind Spots.

Например, новый Cloud Service подключили к бизнесу, но не интегрировали с Security Monitoring.

Действия злоумышленника внутри него могут остаться незаметными.

XDR и Zero Trust

Zero Trust и XDR дополняют друг друга.

Zero Trust управляет доступом на основании Identity и контекста, а XDR обнаруживает признаки того, что User или Device уже может быть скомпрометирован.

Device Risk

Если EDR обнаружил активную Malware Infection, XDR может повысить Risk Score устройства.

Identity System затем ограничивает доступ к критичным приложениям.

User Risk

Если Account участвует в подозрительном Login и Credential Theft Incident, его Risk Level повышается.

Политика может потребовать дополнительную MFA или заблокировать Session.

XDR и DLP

DLP специализируется на предотвращении утечки данных, а XDR — на обнаружении и расследовании атак.

Событие DLP о массовой выгрузке документов может стать частью XDR Incident.

XDR и PAM

PAM контролирует Privileged Accounts.

XDR может использовать PAM Events, чтобы понимать, было ли подозрительное действие выполнено через легитимно выданную административную Session.

XDR и Vulnerability Management

Информация о Vulnerabilities помогает приоритизировать Detection.

Если подозрительный Process появился на Server с известной критичной Vulnerability, Incident становится более значимым.

Но XDR не заменяет Patch Management.

XDR и Backup

XDR может помочь остановить Ransomware и определить затронутые устройства, но не восстанавливает потерянные бизнес-данные автоматически.

Backup остается отдельным уровнем защиты.

XDR и Ransomware

При Ransomware XDR может объединить:

  • Phishing Email;
  • Malware Execution;
  • Credential Theft;
  • Lateral Movement;
  • массовое изменение файлов;
  • Network Activity.

Это позволяет реагировать не только на последний этап шифрования.

XDR и DDoS

XDR не является специализированной Anti-DDoS системой.

Но Network Security Events и аномальная активность Endpoints могут передаваться в общую платформу для Incident Correlation.

XDR и Cloud Security

Современная корпоративная инфраструктура включает SaaS, IaaS и удаленных пользователей.

Поэтому XDR помогает связать Local Endpoint и Cloud Activity в одной модели Security Operations.

Native XDR

Native XDR обычно строится вокруг продуктов одного Security Vendor, которые изначально интегрированы между собой.

Преимущество — глубокая совместимость и единая Telemetry Model.

Open XDR

Open XDR стремится интегрировать продукты разных Vendors через APIs и стандартные механизмы обмена.

Это полезно компаниям с уже существующей разнородной Security Infrastructure.

Native XDR или Open XDR

Native XDROpen XDR
Глубокая интеграция одной экосистемыПоддержка разных Vendors
Проще единая настройкаГибче для существующей инфраструктуры
Выше зависимость от одного поставщикаИнтеграции могут быть неоднородными

XDR и Vendor Lock-in

Если вся Security Infrastructure построена вокруг одной XDR Platform, переход к другому поставщику может быть сложным.

При выборе решения полезно оценивать доступность APIs, экспорт Telemetry и интеграции со сторонними продуктами.

Хранение данных XDR

Платформа может хранить большой объем Telemetry.

Retention влияет на возможности Investigation.

Если атака обнаружена спустя три месяца, аналитик сможет восстановить Timeline только при наличии исторических данных.

Стоимость Retention

Чем больше Sources и дольше срок хранения, тем выше требования к Storage.

Поэтому бизнес должен определить разумный баланс между стоимостью и глубиной расследования.

Конфиденциальность XDR Data

Telemetry может содержать:

  • Usernames;
  • IP Addresses;
  • File Paths;
  • Command Lines;
  • Email Metadata;
  • Cloud Activity.

Доступ к этим данным должен быть ограничен и контролироваться.

RBAC

Role-based Access Control позволяет разделить права внутри XDR.

Например, Junior Analyst может расследовать Alerts, но не имеет права отключать критичные Accounts или изолировать Production Servers.

MFA для XDR Console

Административная консоль XDR является критичным Security Asset.

Если злоумышленник получает доступ к ней, он потенциально может отключать защиты или выполнять Response Actions.

Для Administrators необходимы MFA и Least Privilege.

XDR и MDR

MDR — Managed Detection and Response — услуга, при которой внешняя команда специалистов анализирует Alerts и помогает реагировать на Incidents.

XDR может быть технической платформой, на базе которой предоставляется MDR.

Кому нужен MDR поверх XDR

Если у компании нет собственного круглосуточного SOC, покупка XDR сама по себе не решает проблему реакции на ночной Incident.

MDR обеспечивает человеческий мониторинг и Response Process.

XDR без SOC

Автоматическая система обнаружения эффективна только тогда, когда существует понятный процесс обработки Alerts.

Необходимо заранее определить:

  • кто принимает Critical Alerts;
  • кто может изолировать Endpoint;
  • кто блокирует Accounts;
  • как работает эскалация;
  • какие действия допустимы автоматически.

MTTD

Mean Time to Detect показывает среднее время от начала Incident до Detection.

XDR стремится снизить MTTD за счет Correlation и анализа нескольких источников.

MTTR

Mean Time to Respond характеризует скорость реагирования после обнаружения.

Единый Incident Context позволяет аналитику быстрее принять решение.

Какие метрики XDR контролировать

МетрикаНазначение
Critical IncidentsКоличество серьезных атак
MTTDСкорость обнаружения
MTTRСкорость реагирования
Telemetry CoverageПолнота подключенных источников
False Positive RateКачество Detection
Automated ResponsesДоля автоматизированных действий

Типичные ошибки при внедрении XDR

  1. Подключить только Endpoint и ожидать полноценного XDR.
  2. Не интегрировать Identity.
  3. Игнорировать Cloud Services.
  4. Не определить Response Process.
  5. Автоматически блокировать все High-risk события.
  6. Не контролировать Telemetry Gaps.
  7. Не защищать XDR Console.
  8. Создавать слишком много исключений.
  9. Не проводить Threat Hunting.
  10. Не измерять MTTD и MTTR.

Как внедрить XDR

Шаг 1. Определить источники данных

Составьте список Endpoint, Email, Identity, Network и Cloud Systems.

Шаг 2. Подключить критичные источники

Начните с тех компонентов, через которые наиболее вероятна атака.

Шаг 3. Настроить Correlation

Проверьте, корректно ли связываются User, Device, IP и Account.

Шаг 4. Настроить Severity

Critical Incident должен отличаться от низкоприоритетной аномалии.

Шаг 5. Определить Response

Заранее решите, какие действия могут выполняться автоматически.

Шаг 6. Интегрировать SOC или MDR

Alerts должны иметь владельцев и SLA обработки.

Шаг 7. Проверить Coverage

Новые Cloud Services и Endpoints должны автоматически попадать под Monitoring.

Шаг 8. Проводить регулярные тесты

Tabletop Exercise и контролируемые Security Tests помогают проверить Detection Chain.

Практический пример

Сотрудник финансового отдела получает фишинговое письмо со ссылкой на поддельную страницу входа.

Email Security отмечает письмо как подозрительное, но пользователь успевает открыть ссылку и ввести Credentials.

Через несколько минут Identity Platform фиксирует Login с нового IP и необычного региона.

Затем с той же Account начинается массовое скачивание документов из Cloud Storage.

Одновременно EDR на ноутбуке пользователя обнаруживает Browser Process, связанный с подозрительным Domain.

XDR объединяет эти события:

Phishing Email
↓
Credential Theft
↓
Suspicious Login
↓
Cloud File Access
↓
Data Exfiltration Risk

Вместо нескольких независимых Alerts SOC получает один High-severity Incident.

Аналитик отзывает Cloud Sessions, блокирует Account и запускает Password Reset. Подозрительное письмо удаляется из Mailboxes других сотрудников.

Domain добавляется в Network Blocklist, а Endpoint проходит дополнительное расследование.

Без XDR специалистам пришлось бы вручную сопоставлять Email Logs, Identity Events, Cloud Audit и Endpoint Data.

XDR для бизнеса

XDR особенно полезен компаниям, где инфраструктура распределена между рабочими станциями, Cloud Applications, SaaS, Email и удаленными пользователями.

Современная атака редко остается внутри одного устройства. Злоумышленник может начать с Email, получить Credentials, войти в Cloud и затем перемещаться по корпоративной инфраструктуре.

XDR помогает бизнесу сократить время обнаружения и быстрее определить реальный масштаб Incident.

Преимущества XDR

  • единый Incident Context;
  • междоменная Correlation;
  • меньше разрозненных Alerts;
  • быстрое расследование;
  • Threat Hunting;
  • автоматизированный Response;
  • видимость Endpoint, Identity, Email и Cloud;
  • снижение MTTD и MTTR.

Ограничения XDR

  • не гарантирует Detection всех атак;
  • зависит от качества Telemetry;
  • требует интеграции источников;
  • может создавать False Positives;
  • не заменяет Backup;
  • не заменяет Patch Management;
  • нуждается в SOC или MDR Process;
  • может создавать зависимость от Vendor Ecosystem.

Когда особенно нужен XDR

XDR особенно полезен средним и крупным компаниям, где Security Team уже использует несколько защитных систем и хочет объединить их события в единый Detection and Response Process.

Он также актуален для Hybrid и Cloud-first инфраструктуры, где Endpoint Monitoring само по себе не дает полной картины.

Связанные термины

ТерминСвязь с XDR
EDRПредоставляет Endpoint Telemetry и Response
SIEMСобирает и коррелирует Security Logs из большого количества систем
SOCИспользует XDR для расследования Incidents
MDRПредоставляет управляемый Detection and Response
SOARАвтоматизирует Security Playbooks
Threat HuntingПроактивный поиск угроз в Telemetry
IOCIndicator возможной компрометации
Zero TrustМожет учитывать Risk Signals XDR при выдаче доступа
Email SecurityПредоставляет данные о Phishing и вредоносных письмах
IdentityДает информацию о Logins, MFA и Account Activity
FirewallПредоставляет Network Events и выполняет блокировки
MITRE ATT&CKИспользуется для классификации техник и этапов атаки

Краткий итог

XDR — Extended Detection and Response, платформа для обнаружения и расследования атак на основе данных из нескольких Security Domains. Она объединяет Endpoint, Email, Identity, Network и Cloud Telemetry и связывает отдельные Alerts в единый Incident.

Главное преимущество XDR — контекст. Аналитик видит не только подозрительный Process на одном компьютере, но и предшествующее Phishing Email, последующие входы пользователя и активность в Cloud.

XDR не заменяет EDR, SIEM, Backup или другие средства защиты, а объединяет и дополняет их. Наибольшую ценность платформа дает при хорошем Telemetry Coverage, настроенной Correlation и наличии SOC или MDR, способных быстро реагировать на обнаруженные Incidents.

Частые вопросы

6 вопросов
Что такое XDR?

XDR, или Extended Detection and Response, — платформа, которая объединяет данные из Endpoint, Email, Identity, Network, Cloud и других источников, чтобы обнаруживать сложные атаки, связывать события в единый инцидент и ускорять реагирование.

Чем XDR отличается от EDR?

EDR сосредоточен прежде всего на конечных устройствах и анализирует процессы, файлы и действия внутри них. XDR расширяет этот подход и связывает Endpoint Telemetry с Email, Identity, Network и Cloud Events.

Чем XDR отличается от SIEM?

SIEM является универсальной платформой сбора, поиска и корреляции журналов из большого количества систем. XDR больше ориентирован на готовые механизмы Detection and Response и глубокую корреляцию Security Telemetry из связанных источников. На практике обе системы могут использоваться вместе.

Может ли XDR автоматически остановить атаку?

Да, при наличии соответствующих интеграций XDR может изолировать Endpoint, остановить Process, заблокировать Account, удалить вредоносное письмо или инициировать сетевую блокировку. Однако критичные автоматические действия следует настраивать с учетом риска False Positive.

Нужен ли XDR, если уже установлен EDR?

EDR дает глубокую видимость Endpoint, но не всегда видит атаки, происходящие через Cloud, Email или Identity. XDR полезен, если компании требуется связывать эти источники в одну цепочку и расследовать междоменную атаку целиком.

Нужен ли SOC для работы с XDR?

XDR может автоматически обнаруживать и частично блокировать угрозы, но критичные инциденты все равно требуют анализа и принятия решений. Поэтому необходимо определить ответственных специалистов, собственный SOC или использовать MDR-сервис.

Была ли статья полезна?
Документ обновляется командой EFSOL. Свяжитесь с нами, если нашли неточность.
Нужна консультация?

Поможем спроектировать, развернуть и сопроводить облачную или гибридную инфраструктуру под задачи вашего бизнеса.

Ответим в течение часа в рабочее время
Заказать звонок

Оставьте свои данные для того, чтобы специалист с вами связался.

Заказать звонок

Оставьте свои данные для того, чтобы специалист с вами связался.