Trend Micro ha ridotto del 75% il tempo dedicato all'analisi dei falsi positivi.
Andrew Adams
Ingegnere della sicurezza del cloud presso Xsolis, LLC
QUAL È IL NOSTRO CASO D'USO PRINCIPALE?
"Utilizziamo Trend Vision One - Cloud Security per la sicurezza del cloud, ma ci piace particolarmente perché siamo multi-cloud. Vogliamo un'unica soluzione che possa aiutarci a proteggere, ispezionare e ottenere informazioni su tutte le nostre risorse cloud, indipendentemente dal fatto che si trovino in Microsoft Online, Office 365, Azure o AWS, dove abbiamo la maggior parte del nostro carico di lavoro.
Ci piace anche il fatto che Trend Vision One - Cloud Security non sia solo una soluzione endpoint o un componente aggiuntivo DevSecOps. Dispone anche di un repository del codice sorgente, che ci consente di inserire elementi nella nostra pipeline DevOps per proteggerli. Inoltre, possiamo utilizzare Cloud Conformity, che fa parte di Trend Vision One - Cloud Security, per monitorare la nostra gestione del comportamento.
Ciò significa che Trend Vision One - Cloud Security non è solo una soluzione reattiva che esegue software su macchine virtuali o in container. Può fermare i problemi nel processo di sviluppo prima ancora che si verifichino, anche se il codice è ancora sul computer di qualcuno o nella pipeline o nell'archivio. Questo ci aiuta a proteggerci in un modo che molte altre soluzioni non possono fare.
Prima di implementare Trend Vision One - Cloud Security, stavamo affrontando tutti i tipi di minacce sconosciute, comprese le vulnerabilità di terze parti e le configurazioni errate. Dobbiamo proteggerci dai malintenzionati, ma questa è solo la metà. Dobbiamo anche proteggere la nostra infrastruttura da noi stessi. Nessuno nel nostro team farà intenzionalmente qualcosa di dannoso, ma può commettere errori. E non riesco a monitorare ogni componente di codice o infrastruttura che il mio team scrive o possiede. Ho bisogno di una soluzione in grado di monitorare continuamente la nostra infrastruttura e di comunicarci eventuali errori o configurazioni errate, in modo da poterle risolvere prima che diventino problemi gravi.
Abbiamo distribuito Trend Vision One - Cloud Security 100% sul cloud e utilizziamo AWS e Azure".
La migrazione alla piattaforma Trend Vision One ci ha aiutato perché non abbiamo più bisogno di guardare otto schermate diverse per trovare i dati. Tutto è appena consolidato in un'unica posizione. Avere tutto in un unico posto è fondamentale. Lavoro nel settore da quasi un decennio ed è difficile trovare un unico pannello di controllo per tutti i miei avvisi, registri e anomalie come gli utenti casuali che fanno clic su un collegamento o scaricano un file.
IN CHE MODO HA AIUTATO LA MIA ORGANIZZAZIONE?
Trend Vision One ci offre maggiori informazioni. Quando abbiamo implementato la soluzione, non avevamo una piattaforma di sicurezza matura, quindi non riuscivamo a vedere cosa stava succedendo sui nostri server o cosa facevano i nostri utenti. Ha ridotto il nostro tempo di rilevamento e risposta. Inizialmente, non avevamo così tante informazioni su eventuali attacchi che si sono verificati.
Ci offre più punti dati con cui lavorare e indicazioni sugli sforzi di risanamento. Non abbiamo a che fare con otto o nove sistemi diversi per identificare un problema. È tutto in posizione centrale in un unico posto.
Trend Micro™ Managed XDR funge da nostro centro operativo di sicurezza. Ci aiuta a dormire un po' meglio di notte. Sappiamo che possono chiamarci al telefono quando arriva un avviso significativo al di fuori dell'orario di apertura. Rende le cose più efficienti perché sappiamo che c'è qualcuno dall'altra parte che può guardare gli avvisi per noi e almeno fare l'analisi preliminare se arriva qualcosa.
Più team vengono informati quando arriva un avviso. Possiamo allocare le risorse di sicurezza in modo più efficiente e collegare più fonti di dati alla piattaforma Trend Vision One. Non è necessario dedicare il personale a monitorare continuamente il dashboard perché sappiamo che qualcuno lo sta guardando con noi.
La piattaforma ci ha permesso di identificare i punti ciechi e vedere dove ci sono dei fori nella nostra rete. In molti casi, suggerisce misure correttive. In genere nella documentazione è presente un collegamento. Questo è stato un vantaggio significativo perché ti dice cosa fare. Ad esempio, potrebbe suggerire di eseguire un comando nel terminale per identificare i problemi o prendere l'uscita x e inserirlo nell'ingresso y.
La soluzione riduce il tempo dedicato all'indagine sui falsi positivi di circa il 65-75%. Ad esempio, quando eliminiamo il codice personalizzato, il workbench ci indica il livello di rischio. Se ha un'età pari o superiore a 70 anni, lo esaminiamo. A 69 anni o meno, potrebbe essere un falso positivo, quindi potrebbe essere necessario un po' di poking. Ci fornisce dati sufficienti negli avvisi che chiunque conosca il sistema potrebbe dire: "Oh, ero io. Stavo eseguendo patch," invece di controllare nove sistemi diversi per identificare cosa ha attivato l'avviso. È tutto presente nell'avviso, inclusi hash, comandi, file web interessati, ecc. Possiamo immediatamente eliminarlo come falso positivo e segnalarlo come risolto.
I playbook di Trend Vision One ci aiutano a risparmiare tempo, ma non posso dire quanto perché li stiamo ancora maturando. Ad esempio, sappiamo come sono questi comandi di patch, quindi stiamo lavorando a un playbook per ignorare o chiudere automaticamente quei falsi positivi quando entrano. Stiamo ancora cercando di perfezionare questi playbook.
COSA È PIÙ VALORE?
Mi piace la funzionalità delle tecniche di attacco osservate di Trend Vision One. Consente di vedere cosa sta facendo un aggressore, come ha tentato di sfruttare una macchina o come funziona il codice dannoso. Ci aiuta a scoprire gli indicatori di compromissione in modo da poter scrivere regole migliori per il rilevamento.
La migrazione alla piattaforma Trend Vision One ci ha aiutato perché non abbiamo più bisogno di guardare otto diverse schermate per trovare i dati. Tutto è appena consolidato in un'unica posizione. Avere tutto in un unico posto è fondamentale. Lavoro nel settore da quasi un decennio ed è difficile trovare un unico pannello di controllo per tutti i miei avvisi, registri e anomalie come gli utenti casuali che fanno clic su un collegamento o scaricano un file. È bello avere tutto in un'unica posizione. La visibilità centralizzata consente di risparmiare il tempo che dedicheremmo al controllo di vari sistemi per cercare le cose. Posso anche correlare i punti dati in modo più efficace e prendere decisioni basate sui dati sulla correzione e la mitigazione di qualsiasi minaccia interna o esterna scoperta.
La dashboard esecutiva è bella. Sta consolidando tutti gli strumenti nella piattaforma Trend Vision One, offrendo una panoramica di alto livello. I dirigenti adorano i dashboard e i graziosi colori. La possibilità di approfondire il rilevamento XDR dal dashboard esecutivo, il suo pratico strumento. Non devo andare a pescare. Riceviamo un avviso che dice che una macchina ha fatto X e posso attivarla. È sul dashboard, quindi posso fare clic su quella macchina e mi permette di approfondire i registri. Riduce il tempo necessario per eseguire qualsiasi tipo di analisi forense su avvisi o comportamenti anomali.
L'Indice di rischio offre una panoramica del rischio e del suo confronto con gli altri nel settore. È bello essere in grado di quantificare il rischio e ti consente di giustificare la spesa per questi strumenti ai tuoi dirigenti dimostrando che il risultato è positivo. Inoltre, se iniziamo a collegare più punti dati e il punteggio di rischio aumenta, possiamo concludere che ci sono alcuni problemi con la nuova fonte di dati che abbiamo appena collegato alla nostra piattaforma. L'obiettivo è avere un livello di rischio pari a zero, ma sarà difficile da raggiungere.
La visibilità centralizzata consente di risparmiare il tempo che dedicheremmo al controllo di vari sistemi per cercare le cose. Posso anche correlare i punti dati in modo più efficace e prendere decisioni basate sui dati sulla correzione e la mitigazione di qualsiasi minaccia interna o esterna scoperta.
COSA HA BISOGNO DI MIGLIORAMENTO?
Abbiamo ricevuto alcuni lievi reclami che a volte la documentazione non è aggiornata.
DA QUANTO TEMPO UTILIZZO LA SOLUZIONE?
Ho usato Trend Vision One nel mio ultimo lavoro e li ho portati a bordo quando sono entrato in questa azienda, quindi utilizzo la piattaforma da circa due anni.
COSA NE PENSO DELLA STABILITÀ DELLA SOLUZIONE?
Non ho avuto problemi di stabilità.
COSA NE PENSO DELLA SCALABILITÀ DELLA SOLUZIONE?
Eseguiamo diversi account AWS e Trend Vision One sta abbastanza bene. Non ho notato tempi di inattività, ritardi o incidenti.
QUALE SOLUZIONE HO UTILIZZATO IN PRECEDENZA E PERCHÉ HO CAMBIATO?
Stavano usando qualcos'altro, ma il mio team non ne era responsabile. Trend Vision One offre una piattaforma più matura. L'avevo usato nel mio lavoro precedente. Il mio capo l'ha portata a termine perché avevamo entrambi lavorato con Trend Micro in passato. Conosciamo la piattaforma e gli ingegneri.
COM'È STATA LA CONFIGURAZIONE INIZIALE?
L'implementazione di Trend Vision One è stata relativamente semplice. Eravamo sulla piattaforma legacy. Avevano scritto uno script, quindi tutto quello che dovevi fare era premere il pulsante play. Di recente siamo passati alla loro piattaforma Trend Vision One multifunzione, che è stata semplicissima. Il team di distribuzione ne includeva due da parte nostra e due da parte di Trend Micro. I loro ingegneri hanno fatto una chiamata e ci hanno guidato nel processo. Il processo di configurazione prevede principalmente la distribuzione degli agenti a livello globale.
QUAL È LA MIA ESPERIENZA CON PREZZI, COSTI DI CONFIGURAZIONE E LICENZE?
Le licenze di Trend Micro sono eque.
QUALI ALTRI CONSIGLI HO?
Valuto Trend Micro nove su 10. Questo è un prodotto SaaS, quindi puoi fare un periodo di prova. Se ti piace, contatta i loro addetti alle vendite e cerca di sviluppare un buon rapporto con l'azienda.
QUALE MODELLO DI DISTRIBUZIONE STAI UTILIZZANDO PER QUESTA SOLUZIONE?
Cloud pubblico.
Inizia oggi stesso con Trend