Was ist XDR-Telemetrie?

tball

XDR-Telemetrie (Extended Detection and Response) bezeichnet die Erfassung von Daten aus Sicherheitsschichten und -lösungen, darunter solche für E-Mails, Endgeräte, Server, Cloud-Workloads und Netzwerke. Eine XDR-Plattform konsolidiert und überprüft Aktivitätsdaten, um bekannte und unbekannte Bedrohungen zu erkennen und zu bekämpfen und bei der Ursachenanalyse zu helfen.

Grundlagen der XDR-Telemetrie

XDR-Telemetrie versorgt Teams in Security Operations Centers (SOCs) mit umsetzbaren Erkenntnissen, die aus Echtzeitdaten aus Ihrer gesamten digitalen Umgebung konsolidiert werden. Es handelt sich um eine geschäftskritische Komponente zur Reduzierung der Angriffsfläche und zum proaktiven Risikomanagement. Sie unterstützt SOCs dabei, Daten zu aggregieren und zu korrelieren, um Bedrohungen zu visualisieren, zu priorisieren und zu mindern. Dadurch lassen sich auch Datensilos aufbrechen und eine schnellere, fundiertere Risikoerkennung und Reaktion gewährleisten. 

XDR-Telemetrie hat sich mit der Zeit von einer simplen Logging-Funktion zur ausgefeilten Echtzeit-Analysefunktion weiterentwickelt. Frühe Ansätze sammelten grundlegende Erkenntnisse zu Warnmeldungen. Dies reicht jedoch nicht aus, wenn es darum geht, Bedrohungsakteuren zuvorzukommen und Risiken wirklich unter Kontrolle zu bringen. Die Telemetrie wurde seitdem erweitert, um Verhaltensdaten, Datenverkehrsmuster, Konfigurationsänderungen und sogar verschlüsselte Fingerabdrücke für TLS-Clients (Transport Layer Security) über JA3 zu berücksichtigen. 

Künstliche Intelligenz (KI), Machine Learning (ML) und Automatisierung spielen wichtige Rollen in jeder proaktiven Sicherheitsstrategie, die XDR-Telemetrie nutzt. Sie statten SOC-Teams mit reichlich Kontext aus und sorgen für schnellere Reaktionen.  

Telemetrietypen nach Sicherheitsebene

Cybersicherheitsplattformen, -lösungen und -funktionen erfassen Daten zu einer Vielzahl von Ereignissen. Diese variieren je nach Unternehmen in Anzahl und Komplexität. Eine personalisierte, zentralisierte Plattform hilft dabei, sie schnell zu analysieren und zu priorisieren. Indem sie die XDR-Telemetrie konsolidieren und in einen sicheren „Hub“ einbinden, der optimierten Zugriff ermöglicht, können SOC-Teams auf isolierte Punktlösungen verzichten. Das erlaubt ihnen, Sicherheitsvorfälle nach Dringlichkeit zu organisieren und zu bearbeiten. Auf diese Weise können sie eine Überforderung durch Warnmeldungen vermeiden und die Belastung der Ressourcen reduzieren. 

Ereignisdaten umfassen alles von Benutzerzugriffen auf Dateien bis hin zu Änderungen der Registrierung auf Geräten. Einige Beispiele nach Kategorien sind:

Netzwerkereignisse

  • Muster im Datenverkehrsfluss
  • Erstellte Perimeter- und Querverbindungen
  • Verdächtiges Verhalten im Datenverkehr
  • Fingerprinting für TLS, früher Secure Sockets Layer (SSL), über JA3 

Cloud-Workloads

  • Konfigurationsänderungen
  • Neue oder geänderte Instanzen
  • Benutzerkonto-Aktivität
  • Prozesse 
  • Ausgeführte Befehle
  • Netzwerkverbindungen
  • Erstellte oder aufgerufene Dateien
  • Registry-Änderungen 

E-Mail

  • Metadaten für externe und interne E-Mails
  • Metadaten für Anhänge
  • Externe Links
  • Benutzeraktivität, zum Beispiel Logins

Endpunkte

  • Prozesse
  • Ausgeführte Befehle
  • Netzwerkverbindungen
  • Dateien erstellt oder aufgerufen 
  • Registry-Änderungen
Darstellung der Telemetrietypen

Telemetrie und XDR-Leistung

Was XDR-Plattformen unterscheidet, ist die Art der erfassten Daten und deren Verwendung.

Eine XDR-Plattform, die in erster Linie auf einem eigenen nativen Sicherheitsstack basiert, hat den Vorteil, dass sie ein tieferes Verständnis der Daten ermöglicht. Die Plattform kann genau das sammeln, was zur Optimierung von Analysemodellen für korrelierte Erkennung, eingehende Untersuchung und Bedrohungsjagd benötigt wird.

Anbieter, die Daten hauptsächlich aus Produkten von Drittanbietern beziehen, verfügen in der Regel nicht über ausreichende Kontextinformationen und haben nur oberflächlichen Einblick. Möglicherweise fehlen ihnen die Art und Tiefe der Telemetrie, die sie bräuchten, um die Risiken und Bedrohungen, denen Unternehmen ausgesetzt sind, vollständig zu verstehen. Telemetrie, Metadaten und NetFlow werden häufig verwendet, doch Alarmanzeigen allein können nicht die Details liefern, die für effektive Analysen und Erkenntnisse erforderlich sind. Das Wissen um die Struktur und Speicherung von Telemetriedaten ist von entscheidender Bedeutung, da es Einfluss darauf hat, wie Daten erfasst, abgefragt und für Aktivitätsanalysen genutzt werden.

Am Beispiel von Netzwerkdaten lässt sich zeigen, dass eine grafische Datenbank sehr effizient sein kann. Für Endpunktdaten hingegen eignet sich eine offene Such- und Analyse-Engine wie Elasticsearch besser. Die Einrichtung verschiedener Data-Lake-Strukturen kann bei der Erkennung, Korrelation und Suche hilfreich sein – allerdings nur, wenn diese über eine zentralisierte XDR-Plattform miteinander kommunizieren können. 

Wichtige Merkmale und Vorteile einer effektiven XDR-Telemetrie

Umfassende Datenanalysen aus Ihrer gesamten Umgebung

XDR-Plattformen erfassen Telemetriedaten aus Ihrer gesamten digitalen Umgebung und bieten SOC-Teams eine klare, ganzheitliche und vollständige Übersicht über Sicherheitsereignisse. Wie bereits erwähnt, umfasst die moderne XDR-Telemetrie nicht nur herkömmliche Protokolldaten und Warnmeldungen, sondern auch Aktivitätsdaten, Netzwerkflüsse, Prozessausführungen und Verhaltensindikatoren.

Automatisierte Datenkorrelation und Analyse

Fortschrittliche Erkennungsmodelle analysieren und korrelieren verschiedene Datenquellen in Echtzeit. So können Sie Angriffsmuster, verdächtiges Verhalten und andere Risikoelemente auf allen Sicherheitsebenen erkennen. Wenn Sie diese Erkenntnisse nutzen, können Sie sich auf Ihre Reaktionsmaßnahmen verlassen, die auf Basis der neuesten Datenanalysen priorisiert und fundiert sind.

Interoperabilität und flexible Architektur

Die effektivsten und proaktivsten Ansätze für XDR-Telemetrie lassen sich nahtlos in etablierte Datenbanken, Data Lakes und Analyse-Engines integrieren. Sie unterstützen außerdem eine effiziente und optimierte Speicherung, Abfrage und Analysen, die auf verschiedene Arten von Aktivitätsdaten zugeschnitten sind.

KI- und ML-Integration

Modernes XDR nutzt die Leistungsfähigkeit von KI und ML, um Telemetrieströme in Echtzeit zu analysieren. Die Modelle passen sich kontinuierlich an die neuesten Bedrohungen, Angriffsmethoden und Risikotypen an, damit Sie nicht nur auf Augenhöhe mit Ihren Gegnern bleiben, sondern auch deren nächste Schritte vorhersehen können. Prädiktive Analysen helfen dabei, verdächtige Verhaltensweisen zu erkennen und darauf zu reagieren, bevor es zu Verstößen kommt. Mit anderen Worten, nichts bleibt dem Zufall überlassen. Diese leistungsstarken integrierten Technologien lernen und passen sich immer weiter an.

Darstellung der wichtigsten Merkmale und Vorteile der XDR-Telemetrie

XDR-Telemetrie und SIEM-Warnungen im Vergleich

Herkömmliches Security Information and Event Management (SIEM) ist zwar effektiv bei der Aggregation von Protokollen und Warnmeldungen. Es ist jedoch nicht so effizient, wenn mehrere Warnmeldungen verknüpft werden, die mit demselben Vorfall verbunden sind. Das erfordert eine Analyse auf der Ebene der Root-Telemetrie über alle Sicherheitsschichten hinweg.

Anhand von Telemetrie berücksichtigen XDR-Warnmeldungen sowohl Warninformationen als auch andere wichtige Aktivitäten, die dazu dienen, verdächtige oder böswillige Vorgänge zu identifizieren. Beispielsweise würde die Microsoft PowerShell-Aktivität allein möglicherweise keine SIEM-Warnung auslösen. XDR ist jedoch in der Lage, Aktivitäten über mehrere Sicherheitsebenen hinweg, einschließlich des Endpunkts, zu bewerten und zu korrelieren.

Indem eine XDR-Plattform Erkennungsmodelle auf die gesammelten Telemetriedaten anwendet, kann sie weniger, aber zuverlässigere Warnmeldungen identifizieren und an das SIEM senden. Dadurch reduziert sich der Triage-Aufwand für Sicherheitsanalysten. 

Funktionsweise von XDR-Telemetrie mit KI und ML

KI-gestützte XDR-Plattformen können riesige Telemetriedatenströme in Echtzeit analysieren und dabei subtile Muster und Anomalien erkennen, die mit herkömmlichen Methoden möglicherweise übersehen würden. Diese Fähigkeit zur schnellen Mustererkennung ermöglicht eine genauere Erkennung von Risiken und komplexen Bedrohungen, einschließlich Zero-Day-Schwachstellen und lateraler Bewegungen innerhalb von Netzwerken.

In der Zwischenzeit lernt ML kontinuierlich aus den neuesten Erkenntnissen über Bedrohungen und passt sich den veränderlichen Angriffstaktiken an. Das macht die Identifizierung von Bedrohungen präziser. SOC-Teams können Fehlalarme reduzieren und sich auf die dringendsten Probleme konzentrieren, ohne überlastet oder überfordert zu sein. Die Kombination aus KI und ML automatisiert die Korrelation von Daten über Endpunkte, Netzwerke und Cloud-Umgebungen hinweg. Dies ist der proaktive „Doppelschlag“, der erforderlich ist, damit Engpässe beseitigt, Security Operations optimiert und die Incident Response beschleunigt werden können.

Herausforderungen der XDR-Telemetrie

Wenn Telemetriedaten aus Endgeräten, Netzwerken, Cloud-Umgebungen und Anwendungen nicht korrekt konsolidiert und priorisiert werden, kann ihre schiere Menge und Vielfalt zu einer Überlast an Informationen führen. Sicherheitsteams haben möglicherweise Schwierigkeiten, diesen ständigen Zustrom zu analysieren und zu priorisieren. Dadurch entstehen zusätzliche Risiken wie übersehene Bedrohungen, Ressourcenbelastung oder Alarmmüdigkeit. Die Integration von Telemetriedaten über unterschiedliche Systeme hinweg erfordert zudem eine robuste Interoperabilität. Technische Silos und proprietäre Formate behindern jedoch häufig eine nahtlose Aggregation.

Der konsistente Zugriff auf genaue, relevante Daten in Echtzeit ist eine weitere Herausforderung. Unvollständige oder inkonsistente Telemetriedaten können Erkennungsmodelle beeinträchtigen und zu Fehlalarmen führen. Außerdem kann Ihr SOC-Team dadurch versteckte oder subtile Angriffsmuster übersehen. Auch die Einhaltung von Datenschutz- und Sicherheitsvorschriften ist unerlässlich, insbesondere in Bereichen wie Behörden, Finanzwesen und Gesundheitswesen. 

Darüber hinaus hängt der effektive Einsatz von KI-gestützten Analysen innerhalb von XDR-Plattformen von gut trainierten Modellen ab, die durch immer neue Bedrohungen und gegnerische Techniken behindert werden können. Schließlich kann der operative Aufwand für die Wartung, Feinabstimmung und Skalierung von XDR-Lösungen die Ressourcen belasten, insbesondere für Unternehmen mit begrenztem Fachwissen oder Budget.  

XDR-Telemetrie-Ansatz von Trend Micro

Der Trend-Ansatz für XDR-Telemetrie ist für die nächste Generation von SOC konzipiert. Durch die Integration von Telemetriedaten aus Endpunkten, Netzwerken, E-Mails und Cloud-Workloads werden Daten aus unterschiedlichen Sicherheitsebenen miteinander korreliert. Ihre Datensilos werden in verwertbare Erkenntnisse umgewandelt, und gleichzeitig werden die Reaktionszeiten verkürzt. Dank leistungsstarker agentenbasierter Technologien für KI, ML und Automatisierung können Sie Risiken in Echtzeit erkennen. Dazu gehören auch Zero-Day-Schwachstellen und laterale Bewegungen, die von herkömmlichen Tools möglicherweise übersehen werden. Durch automatisierte Korrelation und kontextbezogene Risikobewertung werden die kritischsten Bedrohungen priorisiert. So können Sicherheitsteams schneller und präziser reagieren. Dieser Ansatz erleichtert es Ihnen auch, Interoperabilität zu priorisieren und eine reibungslose Integration in verschiedene Umgebungen und Lösungen von Drittanbietern sicherzustellen. 

Joe Lee – Porträtfoto

Vice President of Product Management

Stift

Joe Lee ist Vice President of Product Management bei Trend Micro. Er leitet die globale Entwicklung von Strategien und Produkten für Lösungen zur E-Mail- und Netzwerksicherheit in Unternehmen.