Ключевые особенности, которые следует учитывать при выборе решения NDR

Gartner XDR Путеводитель по рынку
XDR Это развивающаяся технология, способная предложить комплексные возможности предотвращения, обнаружения и реагирования на угрозы...

Испытайте безопасность на основе искусственного интеллекта в действии!
Откройте для себя передовой искусственный интеллект Stellar Cyber для мгновенного обнаружения угроз...
Зачем вам нужно решение NDR?
Безопасность сети всегда представляла собой одну из самых сложных границ для контроля. Даже относительно сложные сетевые схемы было бы легко защитить с помощью простого брандмауэра, если бы не тот факт, что многие службы сегодня децентрализованы. При таком количестве устройств за пределами традиционного периметра потенциал уязвимостей выше, чем когда-либо прежде. И это не только службы, которые абстрагируются от вашей собственной защиты: сотрудники постоянно полагаются на беспроводные сети, которые более подвержены подслушиванию и несанкционированному доступу. Внутренняя природа беспроводной связи означает, что обеспечение безопасности этих сетей требует постоянной бдительности и расширенных протоколов безопасности.
Наряду с меняющимся сетевым ландшафтом, есть также постоянно развивающаяся угроза от киберпреступников, которые наживаются на этом. Изощренные методы все чаще встречаются в дикой природе, в то время как спонсируемые государством атаки процветают в условиях сегодняшней геополитической напряженности. Эти угрозы часто используют законные сетевые инструменты и конфигурации, которые поддерживают связь между реальными сотрудниками, что затрудняет их обнаружение и защиту от них.
Поэтому организациям необходимо следить за трафиком, проходящим через их технологические стеки. Воспользуйтесь решением NDR: эти инструменты непрерывно отслеживают сетевую активность, происходящую под капотом с помощью ИИ, что позволяет вам обнаруживать и реагировать на тревожные события гораздо быстрее. Узнайте больше что такое НДР.
Каковы ключевые особенности NDR?
Глубокая инспекция пакетов
Сетевая активность принимает разные формы, но на уровне приложений царствуют пакеты. Когда данные передаются по сети, они разбиваются на более управляемые части, называемые пакетами. Как и письмо, каждый пакет содержит адрес, на который он отправляется, а также фактическое сообщение или данные, которые передаются. Традиционная проверка пакетов проверяла только часть заголовка этих данных, которая содержала только информацию о пункте назначения и отправителе. К сожалению, даже простая подмена сертификата позволяет злоумышленникам обойти эту защиту. Это означает, что в наши дни глубокая проверка пакетов является минимальным стандартом для безопасных функций NDR.
Глубокая проверка пакетов опирается на центральную точку подключения и сетевой отвод: это обеспечивает полный доступ к информации о пакете. Возможность видеть не только заголовок пакета, но и его содержимое и протокол обеспечивает гораздо более глубокий уровень видимости того, что отправляется по вашей сети. Знание того, какое приложение, пользователь и устройство передает какие пакеты данных, позволяет ускорить понимание и оптимизацию сети.
Однако DPI имеет несколько ключевых недостатков. Злоумышленники уже об этом знают. Например, DPI требует большой вычислительной мощности, поскольку он тщательно проверяет сегмент данных каждого пакета. По иронии судьбы, DPI на самом деле менее полезен в сетях с высокой пропускной способностью, поскольку он просто не может проверять все сетевые пакеты.
Организации все чаще обращаются к шифрованию как к средству защиты своих сетевых коммуникаций и цифрового взаимодействия. К сожалению, то же самое делают и злоумышленники. DPI изо всех сил пытается получить много информации из зашифрованных сетевых данных, а это означает, что они не смогут перехватить зашифрованные сообщения между трояном-вымогателем и его сервером C2.
Чтобы бороться с этим, ваш инструмент NDR должен иметь в своем наборе инструментов гораздо больше, чем просто DPI.
Анализ метаданных
Анализ метаданных (MA) отходит от гиперспецифического попакетного подхода DPI и вместо этого фиксирует полный набор атрибутов сетевых коммуникаций, приложений и участников — без детализации всей полезной нагрузки каждого пакета. Именно так NDR может достичь большинства своих лучших результатов. Варианты использования NDR.
Для каждого сеанса, проходящего через сеть, записываются полные метаданные; эти метаданные позволяют фиксировать различные критические атрибуты, которые позволяют своевременно идентифицировать кибератаку. На самом базовом уровне сюда входят IP-адреса хоста и сервера, номера портов и сведения о географическом местоположении каждого соединения. Но метаданные предлагают гораздо больше информации, чем просто это: журналы DNS и DHCP помогают сопоставить устройства с IP-адресами, а дополнительные сведения о доступе к веб-страницам могут создать более четкую картину происходящих соединений. Журналы контроллера домена помогают связать пользователя с системами, к которым у него может быть доступ. Проблема шифрования DPI решается благодаря наличию метаданных даже на зашифрованных веб-страницах: от типа шифрования, шифра, хэша; к полным доменным именам клиента и сервера; и хэши различных объектов, таких как JavaScript и изображения, — все эти сетевые данные можно направить в современные отчеты о недоставке.
Анализ метаданных обеспечивает видимость всей сети, что делает MA оптимальным для сетей, не защищенных DPI. А именно, сети с высокой пропускной способностью, которые более распределены. При этом обратите внимание, что на MA не влияет шифрование: это позволяет ему обнаруживать и предотвращать сложные кибератаки, скрывающиеся за процессами шифрования трафика. Сосредоточение внимания на сетевой информации из нескольких источников гораздо лучше подходит для современных межфункциональных и тесно интегрированных стеков безопасности.
Поведенческий анализ
Мы рассмотрели, какие данные следует собирать и почему, но не рассказали, как они используются для лучшей защиты ваших сетей. В прошлом попытки защиты сети были сосредоточены на сопоставлении информации о пакете с сигнатурами, присутствующими в известных атаках вредоносного ПО. Хотя этот подход лучше, чем ничего, он делает ваши сети широко открытыми для новых атак. Сегодняшние атаки не оставляют права на ошибку – как доказано недавняя атака вымогателя на сумму 22 миллиона долларов на Change Healthcare, и еще впереди.
Поведенческий анализ — это ответ отрасли на сегодняшние все более новые и распределенные атаки. Алгоритмы машинного обучения позволяют группировать все эти метаданные и пакетную информацию в более широкие шаблоны поведения. Это достигается двумя разными способами: контролируемыми и неконтролируемыми методами обучения. Контролируемое машинное обучение выявляет фундаментальные модели поведения, общие для различных вариантов угроз (например, тот факт, что вновь развернутое вредоносное ПО обычно обращается к серверу C2), что позволяет обеспечить согласованное обнаружение в различных сценариях. С другой стороны, алгоритмы машинного обучения без учителя анализируют корпоративные данные в гораздо более широком масштабе, выполняя миллиарды вероятностных вычислений на основе наблюдаемых данных. Эти алгоритмы не полагаются на предыдущие знания об угрозах, а независимо классифицируют данные и выявляют важные закономерности.
По сути, алгоритмы без учителя позволяют инструментам NDR установить базовый уровень того, что является нормой для вашей сети. Затем они позволяют вашим SOC Команда должна отслеживать любые необычные связи, которые внезапно возникают: это могут быть признаки атаки на цепочку поставок, если они внезапно появляются из одного источника; или, если на внешнее устройство отправляется больше данных, чем в среднем, это может свидетельствовать о злонамеренном или скомпрометированном пользователе. Как модели обучения с учителем, так и модели обучения без учителя важны, поскольку в совокупности они охватывают весь спектр поведенческого анализа, необходимого для ваших сетей.
Угроза
Интеграция с потоками информации об угрозах позволяет системе NDR сопоставлять сетевую активность с известными угрозами, вредоносными IP-адресами и индикаторами компрометации (IoC). Это помогает решению NDR выявлять и обнаруживать угрозы, которые были замечены и задокументированы более широким сообществом безопасности. В сочетании с решениями NDR каналы анализа угроз действуют как быстрые и точные поставщики контекста. Это выходит далеко за рамки старых базовых сигнатур вредоносных программ: ведущие на рынке информационные потоки об угрозах включают тактику, методы и процедуры самых последних атак, а также их последствия.
Эта контекстная информация помогает решению NDR лучше понять природу каждой обнаруженной аномалии и принять более обоснованные решения о соответствующем ответе. Эту поддержку для ваших аналитиков можно усилить за счет дальнейшей интеграции с платформой MITRE ATT&CK, а также некоторой дополнительной поддержки со стороны инструментов, которые уже обеспечивают безопасность остальной части вашей организации.
Интеграция стека технологий безопасности
Вы же не стали бы ограничивать аналитика безопасности одной платформой — точно так же, как сторонние источники информации предоставляют контекст об угрозах, ваш более широкий технологический стек может предложить индивидуальный взгляд на вашу собственную среду. Когда NDR интегрируется с системами обнаружения и реагирования на угрозы на конечных точках (EDR) и системами управления информацией и событиями безопасности (SIEMБлагодаря уже имеющимся у вас инструментам, ваши команды смогут работать на том же многогранном уровне, что и злоумышленники.
Возьмем, к примеру, структуру MITRE ATT&CK: хотя она специально разработана для определения тактик, методов и процедур (TTP), MITRE ATT&CK имеет значительный уклон в сторону тактики конечных точек. Благодаря этому EDR пережила этап значительных инвестиций во всех отраслях. Это вполне понятно: согласование вашего инструментария с ведущими в отрасли фреймворками — это шаг в правильном направлении. Несмотря на это, очень важно следить за реальностью эксплуатации уязвимостей. Когда кампания атаки завершается, многие критические методы на самом деле легче обнаружить с точки зрения сети. В тот же период времени, когда происходит атака на поздней стадии, минуты летят с невероятной скоростью: снижая важность сетевой активности, некоторые организации фактически ухудшают свой потенциал реагирования на безопасность в самый критический момент. Анализ и сопоставление данных, поступающих как от конечных точек, так и от сетевых источников, предоставляет аналитикам полный спектр прозрачности.
Автоматизируйте обнаружение сети и реагирование с помощью Stellar Cyber
Когда NDR обнаруживает подозрительную или вредоносную активность в сети, эти данные необходимо передать вашей команде безопасности с максимальной ясностью и эффективностью. В критических событиях безопасности важна каждая секунда. Традиционно сетевые оповещения отправлялись в те же списки оповещений, что и все остальное, что приводило к образованию многокилометровых невыполненных задач, которые отнимали все больше и больше драгоценного времени из ограниченных часов ваших аналитиков безопасности. Современные отчеты о недоставке признают, что бесконечные потоки оповещений по-своему наносят ущерб безопасности организации: вместо этого они стремятся объединить отдельные проблемы в более широкие контекстуальные оповещения.
Подключившись к более широкому набору инструментов защиты, автоматизированное решение NDR может взять на себя часть трудоемкой работы, которая сегодня замедляет работу ваших служб безопасности. Автоматизированная ручная сортировка по-прежнему поразительно линейна и медленна. Таким образом, хотя многогранное реагирование способно поднять обнаружение угроз на новый уровень, слабым звеном по-прежнему остается тот факт, что аналитики могут обрабатывать только ограниченное количество информации одновременно. Введите алгоритмы.
Этот все более целостный подход к безопасности является основой расширенного обнаружения и реагирования. Вместо того, чтобы нагружать аналитиков все большим количеством инструментов, панелей мониторинга и оповещений, новый этап кибербезопасности направлен на использование широких массивов информации, уже находящихся у вас под рукой, посредством автоматизации.
Звездный Кибер Open XDR Эта платформа объединяет возможности изолированного NDR с алгоритмами EDR и автоматизации. Таким образом, ваша безопасность — это не просто поверхностный анализ каждой изолированной области вашего технологического стека: вместо этого, оповещение с одного устройства можно сравнить и сопоставить с связанной с ним сетевой активностью. Больше информации не только помогает аналитику безопасности всесторонне понять природу и потенциальное воздействие обнаруженной угрозы, но и использование передовой аналитики позволяет учитывать каждый аспект для определения уровня серьезности оповещения.
Заранее определяя критичность оповещения, Stellar Cyber XDR Инструментарий позволяет быстро и легко оценить потенциальное воздействие и вероятность эксплуатации уязвимостей. Автоматизация играет ключевую роль не только в обработке огромных объемов сетевых данных, но и в выявлении аномалий и проблем, которые действительно требуют устранения. Пересмотрите сегодня отношение вашей организации к сетевым оповещениям и узнайте, как Stellar помогает командам безопасности быстрее решать проблемы, чем когда-либо прежде..