¿En qué consiste la telemetría de XDR??

tball

La telemetría de detección y respuesta extendidas (XDR) se refiere a la recopilación de datos de capas y soluciones de seguridad, incluidas las de emails, endpoints, servidores, workloads en la nube y redes. Una plataforma XDR consolida y comprueba la información de la actividad para detectar y buscar amenazas, conocidas y desconocidas, y ayudar en el análisis de la causa raíz.

Comprensión de la telemetría XDR

La telemetría de XDR proporciona a los equipos del centro de operaciones de seguridad (SOC) información procesable, consolidada a partir de datos en tiempo real en su entorno digital. Es un componente de misión crítica de la reducción de la superficie de ataque y la gestión proactiva de riesgos, ayudando a los SOC a agregar y correlacionar datos para visualizar, priorizar y mitigar amenazas. Esto también le permite desglosar los silos de datos, garantizando una identificación de riesgos y medidas de respuesta más rápidas e informadas. 

Con el tiempo, la telemetría de XDR ha evolucionado de un simple registro de eventos a análisis sofisticados en tiempo real. Los primeros enfoques reunieron información básica sobre alertas, pero esto no es suficiente para mantenerse por delante de los agentes de amenazas y realmente tomar el control del riesgo. Desde entonces, la telemetría se ha ampliado para tener en cuenta los datos de comportamiento, los patrones de tráfico, los cambios en las configuraciones e incluso la huella digital cifrada para los clientes de Transport Layer Security (TLS) a través de JA3. 

La inteligencia artificial (IA), el machine learning (ML) y la automatización desempeñan funciones esenciales en cualquier estrategia de seguridad proactiva aprovechando la telemetría XDR, equipando a los equipos de SOC con un amplio contexto para una respuesta más rápida.  

Tipos de telemetría por capa de seguridad

Las plataformas, soluciones y capacidades de ciberseguridad recopilan datos en una variedad de eventos. Estos varían en cantidad y complejidad dependiendo de la organización en cuestión, por lo que tener una plataforma personalizada y centralizada ayuda a analizarlos y priorizarlos rápidamente. Al consolidar la telemetría de XDR y llevarlo a un “centro” seguro para un acceso optimizado, los equipos de SOC no tienen que soportar soluciones puntuales aisladas. Esto les permite organizar y abordar eventos de seguridad en orden de urgencia, mitigar la sobrecarga de alertas y reducir la tensión de recursos. 

Los datos de eventos comprenden todo, desde información de archivos a los que el usuario accede hasta modificaciones de registros en dispositivos. Algunos ejemplos categorizados incluyen:

Eventos en las redes

  • Patrones en el flujo del tráfico
  • Conexiones laterales y perimetrales realizadas
  • Comportamiento sospechoso del tráfico
  • Huella dactilar para TLS, anteriormente Secure Sockets Layer (SSL), a través de JA3 

Workloads en la nube

  • Cambios en la configuración
  • Instancias nuevas o modificadas
  • Actividad en la cuenta del usuario
  • Procesos 
  • Comandos ejecutados
  • Conexiones de red
  • Archivos creados o accedidos
  • Modificaciones del registro 

Correo electrónico

  • Metadatos de mensajes para email externo e interno
  • Metadatos de adjuntos
  • Enlaces externos
  • Actividad del usuario, como inicios de sesión

Endpoints

  • Procesos
  • Comandos ejecutados
  • Conexiones de red
  • Archivos creados o accedidos 
  • Modificaciones en el registro
Ilustración de tipos de telemetría.

El papel de la telemetría en el rendimiento de XDR

Lo que diferencia a las plataformas XDR es el tipo de datos recopilados y cómo se utilizan.

Una plataforma XDR creada principalmente sobre su propia pila de seguridad nativa tiene la ventaja de una comprensión más profunda de los datos. Esto permite que la plataforma recopile exactamente lo necesario para optimizar modelos analíticos para una detección correlacionada, una investigación detallada y una búsqueda de amenazas.

Los proveedores que extraen datos principalmente de productos de terceros tienden a carecer de suficiente contexto, obteniendo solo un vistazo a nivel de superficie. Es posible que les falten el tipo y la profundidad de telemetría necesaria para comprender completamente los riesgos y amenazas a los que se enfrentan las organizaciones. Si bien la telemetría, los metadatos y NetFlow se utilizan comúnmente, los datos de alerta por sí solos pueden carecer de los detalles de actividad necesarios para análisis e información eficaces. Comprender la estructura y el almacenamiento de la telemetría es crucial, ya que influye en cómo se capturan, consultan y utilizan los datos para obtener información sobre la actividad.

Utilizando los datos de red como ejemplo, una base de datos de gráficos puede ser altamente eficiente, mientras que para los datos de endpoint, un motor de análisis y búsqueda abierta como Elasticsearch es muy adecuado. Contar con varias estructuras de data lake puede ayudar con la detección, correlación y búsqueda, pero solo si pueden “hablar” entre sí a través de una plataforma XDR centralizada.  

Principales características y ventajas de la telemetría XDR efectiva

Información completa de datos de todo su entorno

Las plataformas de XDR recopilan telemetría de todo su entorno digital, proporcionando a los equipos de SOC una visión clara, holística y completa de los eventos de seguridad. Como se mencionó anteriormente, la telemetría XDR moderna se extiende más allá de los registros y alertas tradicionales para incluir datos de actividad, flujos de red, ejecuciones de procesos e indicadores de comportamiento.

Análisis y correlación de datos automatizados

Los modelos de detección avanzados analizan y correlacionan fuentes de datos dispares en tiempo real. Esto le ayuda a detectar patrones de ataque, comportamientos sospechosos y otros elementos de riesgo en todas las capas de seguridad. Al aprovechar estos conocimientos, puede confiar en sus acciones de respuesta, priorizadas e informadas mediante los últimos análisis de datos.

Interoperabilidad y arquitectura flexible

Los enfoques más eficaces y proactivos de la telemetría XDR se integran perfectamente con bases de datos, data lakes y motores de análisis establecidos. También admiten almacenamiento eficiente y optimizado, consultas y análisis adaptados a diferentes tipos de datos de actividad.

Integración de IA y ML

Modern XDR aprovecha la potencia de la IA y el ML para analizar flujos de telemetría en tiempo real. Los modelos se adaptan continuamente a las últimas amenazas, métodos de ataque y tipos de riesgo para ayudarle no solo a mantener el ritmo de los adversarios, sino también a ver sus próximos pasos. Los análisis predictivos ayudan a detectar comportamientos sospechosos y a abordarlos antes de que se produzcan filtraciones. En otras palabras, nada se deja al azar. Estas potentes tecnologías integradas siempre están aprendiendo y adaptándose.

Ilustración de las principales características y ventajas de la telemetría XDR.

Telemetría de XDR frente a alertas SIEM

La gestión tradicional de eventos e información de seguridad (SIEM) es efectiva para agregar registros y alertas, pero no es tan eficiente cuando se conectan varias alertas vinculadas al mismo incidente. Esto requiere un análisis en el nivel de telemetría raíz en las capas de seguridad.

Al aprovechar la telemetría, las alertas de XDR pueden considerar tanto la información de la alerta como otras actividades críticas con el fin de identificar actividad sospechosa o maliciosa. Por ejemplo, la actividad de Microsoft PowerShell por sí sola puede no dar lugar a una alerta SIEM, pero XDR es capaz de evaluar y correlacionar actividades en varias capas de seguridad, incluido el endpoint. 

Al ejecutar modelos de detección en la telemetría recopilada, una plataforma XDR puede identificar y enviar menos alertas de mayor confianza a la SIEM, reduciendo la cantidad de clasificación requerida por los analistas de seguridad. 

¿Cómo funciona la telemetría XDR con IA y ML?

Las plataformas de XDR con tecnología de IA pueden analizar grandes flujos de datos de telemetría en tiempo real, discerniendo patrones sutiles y anomalías que los métodos tradicionales podrían pasar por alto. Esta capacidad de reconocimiento rápido de patrones permite una detección más precisa de riesgos y amenazas sofisticadas, incluidas vulnerabilidades de día cero y movimiento lateral dentro de las redes.

Mientras tanto, ML aprende continuamente de los últimos conocimientos sobre amenazas y se adapta a las tácticas de ataque en evolución. Esto hace que la identificación de amenazas sea más precisa, ayudando a los equipos de SOC a reducir los falsos positivos y centrarse en lo que necesita su atención más urgente, sin estar sobrecargados ni abrumados. Mediante la automatización de la correlación de datos entre endpoints, redes y entornos de nube, esta combinación de IA y ML es el «punzón» proactivo necesario para eliminar cuellos de botella, optimizar las operaciones de seguridad y acelerar la respuesta ante incidentes.

¿Cuáles son los desafíos de la telemetría XDR?

Si no se consolidan y priorizan correctamente, el gran volumen y la diversidad de los datos de telemetría, recopilados de endpoints, redes, entornos en la nube y aplicaciones, pueden provocar una sobrecarga de información. Los equipos de seguridad pueden tener dificultades para analizar y priorizar esta afluencia constante, creando riesgos adicionales como amenazas perdidas, tensión de recursos o fatiga de alertas. La integración de la telemetría en sistemas dispares también exige una interoperabilidad sólida, sin embargo, los silos técnicos y los formatos patentados a menudo dificultan la agregación perfecta.

Obtener un acceso constante a datos precisos, relevantes y en tiempo real es otro desafío. La telemetría incompleta o incoherente puede socavar los modelos de detección, generando falsos positivos o haciendo que su equipo de SOC pase por alto patrones de ataque ocultos o sutiles. También es necesario mantener el cumplimiento de la privacidad y la seguridad, especialmente en entornos como el gobierno, las finanzas y la atención sanitaria. 

Además, la implementación efectiva de análisis impulsados por IA en plataformas XDR se basa en modelos bien entrenados, que pueden verse obstaculizados por amenazas en evolución y técnicas adversarias. Por último, la carga operativa de mantener, ajustar y escalar las soluciones XDR puede sobrecargar los recursos, especialmente para organizaciones con una experiencia o presupuesto limitados.  

¿Cuál es el enfoque de Trend Micro para la telemetría XDR?

El enfoque de Trend para la telemetría de XDR está diseñado para la próxima generación de SOC. Mediante la integración de la telemetría de endpoints, redes, emails y workloads en la nube, correlaciona datos en distintas capas de seguridad, convirtiendo sus silos de datos en información procesable a la vez que acelera la respuesta. Las potentes tecnologías de IA, ML y automatización de agentes le permiten detectar riesgos en tiempo real, incluidas vulnerabilidades de día cero y movimientos laterales que las herramientas tradicionales podrían pasar por alto. La correlación automatizada y la evaluación de riesgos contextuales priorizan las amenazas más críticas, permitiendo a los equipos de seguridad responder de forma más rápida y precisa. Este enfoque también le ayuda a priorizar la interoperabilidad, garantizando una integración fluida con diversos entornos y soluciones de terceros. 

joe lee headshot

Vice President of Product Management

bolígrafo

Joe Lee es Vice President of Product Management en Trend Micro, donde lidera la estrategia global y el desarrollo de productos para soluciones de seguridad de red y email empresarial.