Для поставщиков систем безопасности и тех, кто XDR конкретно рынка, существует архитектурная ось сборки и интеграции. На одном конце у вас есть «Построить / приобрести все» – поставщики, которые являются вертикально интегрированными и хотят быть полным стеком безопасности предприятия. На другом конце у вас есть «Интеграция со всем» — поставщики, которые создают один компонент или API, предназначенный для включения в более крупную архитектуру. Есть плюсы и минусы для обоих подходов. Лагерь «Построить / приобрести все» может тесно связать все компоненты вместе, чтобы создать целостную систему безопасности, но они делают это за счет сосредоточенности и, вероятно, не будут лучшими в своем классе. Лагерь «Интеграция со всем» наслаждается предоставленной им направленностью и может создать фантастический продукт с минимальными возможностями, но требует, чтобы определенный покупатель включил их в свой более широкий портфель безопасности.
В Stellar Cyber мы придерживаемся подхода, который находится где-то посередине этой архитектурной оси — баланс между встроенными возможностями (особенно NDR, SIEM, СОВЕТ, и XDR AI движок) и возможности, с которыми мы интегрируемся. Одним из наиболее важных классов продуктов, с которыми мы интегрируемся, является EDR. Недавно мы объявили о Первый в отрасли универсальный EDR, то есть возможность перенести любой EDR или EDR на нашу платформу, и мы не только поддерживаем их, но и делаем их лучше, обеспечивая при этом уровень точности независимо от выбора EDR. Другими словами, он позволяет пользователям получить лучшее от встроенных и интегрированных подходов — он предлагает Универсальная интеграция EDR где интегрируемый продукт настолько тесно интегрирован, что ведет себя так, как если бы он был встроенной частью платформы, но платформа остается открытой.
Одной из самых больших технических проблем, с которыми мы столкнулись при разработке этой функции, было обеспечение стабильного формирования высокоточных оповещений независимо от поставщика EDR. Мы описываем наш технический подход как «Пути оповещений» или методы обработки, необходимые для преобразования исходных данных EDR в высокоточное оповещение в Stellar Cyber. Каждый EDR уникален, что и послужило основанием для разработки структуры, позволяющей эффективно обрабатывать каждый EDR.
Платформа и пути оповещения, описанные ниже, являются легкодоступными внутренними функциями в Звездный кибер Open XDR Платформа.
Путь оповещения 1 — «Проходное обогащение»

Метод «сквозного обогащения» берет оповещения из исходных систем EDR , затем обогащает эти оповещения дополнительной информацией об угрозах и сопоставляет их с MITRE ATT&CK . В некотором смысле это похоже на добавление дополнительного контекста после повторного освещения новостей, но может быть весьма эффективным, если некоторые конкретные оповещения в исходной системе EDR имеют наивысшую точность. Однако, согласно нашим исследованиям, этот подход в лучшем случае применим лишь частично для любой конкретной системы EDR.
Путь оповещения 2 — «Дедупликация»

Метод «дедупликации» использует машинное обучение для выявления дублирующихся оповещений EDR , которые, вероятно, являются частью одной и той же активности, и генерирует единое оповещение в Stellar Cyber для повышения уровня автоматизации и эффективности работы аналитиков.
Путь оповещения 3 — «Машинное обучение на основе событий»

Метод «обработки событий на основе машинного обучения» является наиболее сложным с технической точки зрения, поскольку все исходные события и оповещения EDR обрабатываются различными моделями оповещений на основе машинного обучения, которые генерируют новые, уникальные оповещения в рамках Stellar Cyber. Это требует значительного анализа данных и надежного процесса нормализации для реализации на устройствах разных поставщиков EDR.
Наш подход к универсальному EDR
Нашим руководящим принципом при разработке этой платформы является обеспечение безопасности конечного пользователя. Поскольку нет одинаковых EDR, это означает, что мы применяем разные пути оповещения к разным подмножествам оповещений и событий в разных продуктах EDR. Например, EDR 1 может иметь 10 % сквозной передачи, 50 % дедупликации и 40 % машинного обучения на основе событий, а для EDR 2 эти соотношения могут составлять 0 %, 80 % и 20 % соответственно.
Для компании, которая не разрабатывает собственную систему EDR, мы находимся на переднем крае исследований в области безопасности конечных точек. Это захватывающе как с внутренней точки зрения, так и с точки зрения самого направления, но, что наиболее важно, это означает для наших клиентов. Предстоит еще много работы, и если вы заинтересованы в присоединении к нашей талантливой команде специалистов по безопасности или инженеров, пожалуйста, ознакомьтесь с нашими вакансиями.


