Trend Micro reduzierte den Zeitaufwand für die Untersuchung von False-Positives um 75 Prozent.
Andrew Adams
Cloud Security Engineer bei Xsolis, LLC
WAS IST UNSER PRIMÄRER ANWENDUNGSFALL?
„Wir verwenden Trend Vision One – Cloud Security für unsere Cloud-Sicherheit, aber wir lieben es besonders, weil wir Multi-Cloud sind. Wir möchten eine einzige Lösung, die uns dabei helfen kann, alle unsere Cloud-Assets zu schützen, zu überprüfen und Informationen zu erhalten, unabhängig davon, ob sie sich in Microsoft Online, Office 365, Azure oder AWS befinden, wo wir den größten Teil unserer Arbeitslast haben.
Wir sind auch begeistert, dass Trend Vision One – Cloud Security nicht nur eine Endpunktlösung oder ein DevSecOps-Add-on ist. Es verfügt auch über ein Quellcode-Repository, mit dem wir Dinge in unsere DevOps-Pipeline integrieren können, um sie zu schützen. Darüber hinaus können wir Cloud Conformity nutzen, das Teil von Trend Vision One – Cloud Security ist, um unser Haltungsmanagement zu überwachen.
Das bedeutet, dass Trend Vision One – Cloud Security nicht nur eine reaktive Lösung ist, die Software auf virtuellen Maschinen oder in Containern ausführt. Es kann Probleme im Entwicklungsprozess stoppen, bevor sie überhaupt auftreten, auch wenn sich der Code noch auf dem Computer oder in der Pipeline oder im Repository befindet. Dies hilft uns, uns auf eine Weise zu schützen, die viele andere Lösungen nicht können.
Vor der Implementierung von Trend Vision One – Cloud Security standen wir vor allen möglichen unbekannten Bedrohungen, einschließlich Schwachstellen und Fehlkonfigurationen von Drittanbietern. Wir müssen uns vor bösen Schauspielern schützen, aber das ist nur die Hälfte davon. Wir müssen auch unsere Infrastruktur vor uns selbst schützen. Niemand in unserem Team wird absichtlich etwas Schadhaftes tun, aber sie können Fehler machen. Und ich kann nicht jeden Code oder jede Infrastruktur überwachen, den/die mein Team schreibt oder hat. Ich brauche eine Lösung, die unsere Infrastruktur kontinuierlich überwachen und uns über Fehlkonfigurationen oder Fehler informieren kann, damit wir sie beheben können, bevor sie zu größeren Problemen werden.
Wir haben Trend Vision One – Cloud Security zu 100 Prozent in der Cloud bereitgestellt und nutzen AWS und Azure.“
Die Migration zur Trend Vision One-Plattform hat uns geholfen, da wir nicht mehr acht verschiedene Bildschirme ansehen müssen, um Daten zu finden. Alles wird einfach an einem Ort zusammengefasst. Alles an einem Ort zu haben ist entscheidend. Ich bin seit fast einem Jahrzehnt in der Branche tätig, und es ist schwierig, diese einzige Oberfläche für alle meine Warnungen, Protokolle und Anomalien zu finden, wie z. B. zufällige Benutzer, die auf einen Link klicken oder eine Datei herunterladen.
WIE HAT ES MEINER ORGANISATION GEHOLFEN?
Trend Vision One gibt uns mehr Einblicke. Als wir die Lösung implementierten, hatten wir keine ausgereifte Sicherheitsplattform, sodass wir nicht sehen konnten, was auf unseren Servern passierte oder was unsere Benutzer machten. Es hat unsere Zeit für Erkennung und Reaktion verkürzt. Anfangs hatten wir nicht so viele Einblicke in Angriffe, die durchliefen.
Sie gibt uns mehr Datenpunkte für die Zusammenarbeit und Orientierungshilfen zu den Sanierungsbemühungen. Es geht nicht um acht oder neun verschiedene Systeme, um ein Problem zu identifizieren. Sie befinden sich zentral an einem Ort.
Trend Micro™ Managed XDR fungiert als unser Security Operations Center. Es hilft uns, nachts etwas besser zu schlafen. Wir wissen, dass sie uns anrufen können, wenn nach Geschäftsschluss eine erhebliche Warnung eingeht. Es macht die Dinge effizienter, weil wir wissen, dass es jemanden auf der anderen Seite gibt, der Warnungen für uns anschauen und zumindest die vorläufige Analyse durchführen kann, wenn etwas eintrifft.
Mehrere Teams werden benachrichtigt, wenn eine Warnung eingeht. Wir können Sicherheitsressourcen effizienter zuweisen und mehr Datenquellen in die Trend Vision One-Plattform einbinden. Wir müssen kein Personal dafür einsetzen, das Dashboard kontinuierlich zu überwachen, da wir wissen, dass jemand es bei uns ansieht.
Die Plattform hat es uns ermöglicht, blinde Flecken zu identifizieren und zu sehen, wo sich Löcher in unserem Netzwerk befinden. Er schlägt in vielen Fällen Sanierungsschritte vor. In der Dokumentation befindet sich normalerweise ein Link. Das war ein erheblicher Vorteil, weil es Ihnen sagt, was Sie tun sollen. Beispiel: Es kann vorschlagen, einen Befehl im Terminal auszuführen, um die Probleme zu identifizieren oder x-Ausgabe zu nehmen und in y-Eingabe zu setzen.
Die Lösung reduziert den Zeitaufwand für die Untersuchung falscher Positivmeldungen um rund 65 bis 75 Prozent. Wenn wir beispielsweise benutzerdefinierten Code herausschieben, teilt uns die Workbench das Risikoniveau mit. Wenn es 70 oder höher ist, sehen wir es uns an. Mit 69 oder darunter könnte es ein falsch positives Ergebnis sein, sodass es einiges erfordern könnte, sich umzusehen. Es gibt uns genügend Daten in den Warnungen, die jeder, der das System kennt, sagen könnte: „Oh, das war ich. Ich habe Patches ausgeführt“, anstatt neun verschiedene Systeme zu überprüfen, um zu identifizieren, was den Alarm ausgelöst hat. Alles ist in der Warnung enthalten, einschließlich der Hashes, Befehle, betroffenen Webdateien usw. Wir können es sofort als falsch-positiv abweisen und als gelöst kennzeichnen.
Trend Vision Ones Playbooks helfen uns, Zeit zu sparen, aber ich kann nicht sagen, wie viel davon wir noch entwickeln. Zum Beispiel wissen wir, wie diese Patching-Befehle aussehen. Daher arbeiten wir an einem Playbook, um diese falsch-positiven Warnungen automatisch zu ignorieren oder zu schließen. Wir versuchen immer noch, diese Playbooks zu optimieren.
WAS IST AM BEWERTBARSTEN?
Ich mag Trend Vision Ones Funktion für beobachtete Angriffstechniken. So können Sie sehen, was ein Angreifer tut, wie er versucht hat, eine Maschine auszunutzen, oder wie bösartiger Code funktioniert. Sie hilft uns dabei, Indikatoren für Kompromisse zu erkennen, damit wir bessere Regeln für die Erkennung erstellen können.
Die Migration zur Trend Vision One-Plattform hat uns geholfen, da wir nicht mehr acht verschiedene Bildschirme ansehen müssen, um Daten zu finden. Alles wird einfach an einem Ort zusammengefasst. Alles an einem Ort zu haben ist entscheidend. Ich bin seit fast einem Jahrzehnt in der Branche tätig, und es ist schwierig, diese einzige Oberfläche für alle meine Warnungen, Protokolle und Anomalien zu finden, wie z. B. zufällige Benutzer, die auf einen Link klicken oder eine Datei herunterladen. Es ist schön, alles an einem Ort zu haben. Zentrale Transparenz spart uns die Zeit, verschiedene Systeme zu überprüfen, um nach Dingen zu suchen. Außerdem kann ich Datenpunkte effektiver korrelieren und datengesteuerte Entscheidungen über die Behebung und Minderung von entdeckten internen oder externen Bedrohungen treffen.
Das Executive Dashboard ist schön. Es konsolidiert alle Tools in der Trend Vision One Plattform und gibt Ihnen einen umfassenden Überblick. Führungskräfte lieben Dashboards und schöne Farben. Die Möglichkeit, die XDR-Erkennung vom Executive Dashboard aus zu analysieren. Ich muss nicht angeln. Wir erhalten eine Warnung, die besagt, dass eine Maschine X ausgeführt hat, und ich kann sie auslösen. Sie befindet sich auf dem Dashboard, sodass ich auf diesen Computer klicken kann, und ermöglicht mir, die Protokolle zu analysieren. Es verkürzt die Zeit, die für die Durchführung jeglicher forensischer Analysen zu anomalen Warnungen oder Verhaltensweisen erforderlich ist.
Der Risikoindex gibt Ihnen einen Überblick über das Risiko und wie es im Vergleich zu anderen in Ihrer Branche abschneidet. Es ist schön, das Risiko quantifizieren zu können, und es ermöglicht Ihnen, die Ausgaben für diese Tools Ihren Führungskräften zu rechtfertigen, indem Sie zeigen, dass es sich auszahlt. Außerdem können wir zu dem Schluss kommen, dass es einige Probleme mit der neuen Datenquelle gibt, die wir gerade an unsere Plattform angeschlossen haben, wenn wir mehr Datenpunkte anschließen und die Risikobewertung steigt. Ziel ist es, ein Risikoniveau von Null zu haben, aber das wird schwer zu erreichen sein.
Zentrale Transparenz spart uns die Zeit, verschiedene Systeme zu überprüfen, um nach Dingen zu suchen. Außerdem kann ich Datenpunkte effektiver korrelieren und datengesteuerte Entscheidungen über die Behebung und Minderung von entdeckten internen oder externen Bedrohungen treffen.
WELCHE VERBESSERUNGEN SIND ERFORDERLICH?
Wir haben einige leichte Beschwerden erhalten, dass die Dokumentation manchmal nicht aktuell ist.
SEIT WIE LANGER ZEIT HABE ICH DIE LÖSUNG VERWENDET?
Ich habe Trend Vision One bei meiner letzten Stelle verwendet und sie mit ins Boot geholt, als ich zu diesem Unternehmen kam. Daher nutze ich die Plattform seit etwa zwei Jahren.
WAS DENKE ICH ÜBER DIE STABILITÄT DER LÖSUNG?
Ich hatte keine Probleme mit Stabilität.
WAS DENKE ICH ÜBER DIE SKALIERBARKEIT DER LÖSUNG?
Wir betreiben mehrere verschiedene AWS-Konten, und Trend Vision One hält ziemlich gut. Ich habe keine Ausfallzeiten, Verzögerungen oder Abstürze bemerkt.
WELCHE LÖSUNG HABE ICH ZUVOR VERWENDET UND WARUM HABE ICH GEWECHSELT?
Sie nutzten etwas anderes, aber mein Team war nicht dafür verantwortlich. Trend Vision One bietet eine ausgereiftere Plattform. Ich hatte es bei meiner vorherigen Arbeit verwendet. Mein Chef hat es mitgebracht, weil wir beide in der Vergangenheit mit Trend Micro zusammengearbeitet hatten. Wir kennen die Plattform und die Ingenieure.
WIE WAR DIE ERSTEINRICHTUNG?
Die Bereitstellung von Trend Vision One war relativ einfach. Wir waren auf der Legacy-Plattform. Sie hatten ein Skript geschrieben, also mussten Sie nur auf die Wiedergabe-Schaltfläche klicken. Vor Kurzem haben wir auf die All-in-one-Plattform Trend Vision One umgestellt, die super einfach war. Das Bereitstellungsteam umfasste zwei auf unserer Seite und zwei auf der Trend Micro-Seite. Ihre Ingenieure nahmen einen Anruf entgegen und führten uns durch den Prozess. Der Einrichtungsprozess umfasst in erster Linie die Bereitstellung der Agenten weltweit.
WAS IST MEINE ERFAHRUNG MIT PREISEN, EINRICHTUNGSKOSTEN UND LIZENZIERUNG?
Die Lizenzierung von Trend Micro ist fair.
WELCHEN ANDEREN RAT HABE ICH?
Ich bewerte Trend Micro neun von zehn. Dies ist ein SaaS-Produkt, damit Sie einen Testzeitraum durchführen können. Wenn Ihnen das gefällt, wenden Sie sich an die Vertriebsmitarbeiter und versuchen Sie, eine gute Beziehung zum Unternehmen aufzubauen.
WELCHES BEREITSTELLUNGSMODELL VERWENDEN SIE FÜR DIESE LÖSUNG?
Public Cloud.
Jetzt mit einer Trend-Lösung beginnen