Cos'è la telemetria di XDR?

tball

La telemetria di rilevamento e risposta estesi (XDR) si riferisce alla raccolta di dati da livelli e soluzioni di sicurezza, compresi quelli per e-mail, endpoint, server, workload in cloud e reti. Una piattaforma XDR consolida e controlla le informazioni sulle attività per rilevare e ricercare minacce note e sconosciute e assistere nell'analisi delle cause principali.

Comprensione della telemetria XDR

La telemetria XDR offre ai team del centro operativo di sicurezza (SOC) informazioni utili, consolidate dai dati in tempo reale nel tuo ambiente digitale. È una componente mission-critical della riduzione della superficie di attacco e della gestione proattiva del rischio, che aiuta i SOC ad aggregare e correlare i dati per visualizzare, assegnare priorità e mitigare le minacce. Ciò consente anche di abbattere i silos di dati, garantendo misure di identificazione e risposta ai rischi più rapide e informate. 

Nel tempo, la telemetria XDR si è evoluta da semplice registrazione degli eventi ad analisi sofisticate e in tempo reale. Gli approcci iniziali hanno raccolto informazioni di base sugli avvisi, ma questo non è sufficiente per stare al passo con gli attori delle minacce e assumere davvero il controllo del rischio. Da allora la telemetria si è ampliata per tenere conto dei dati comportamentali, dei modelli di traffico, delle modifiche alle configurazioni e persino delle impronte digitali crittografate per i client Transport Layer Security (TLS) tramite JA3. 

L'intelligenza artificiale (IA), il machine learning (ML) e l'automazione svolgono un ruolo essenziale in qualsiasi strategia di sicurezza proattiva che sfrutta la telemetria XDR, fornendo ai team SOC un ampio contesto per una risposta più rapida.  

Tipi di telemetria per livello di sicurezza

Le piattaforme, le soluzioni e le funzionalità di cybersecurity raccolgono dati su una varietà di eventi. Queste variano in quantità e complessità a seconda dell'organizzazione in questione, quindi avere una piattaforma personalizzata e centralizzata aiuta a analizzarle e a assegnarle priorità rapidamente. Consolidando la telemetria XDR e estraendola in un "hub" sicuro per un accesso semplificato, i team SOC non devono utilizzare soluzioni a punti isolati. Ciò consente loro di organizzare e affrontare gli eventi di sicurezza in ordine di urgenza, mitigando il sovraccarico di avvisi e riducendo lo sforzo delle risorse. 

I dati degli eventi comprendono tutto, dalle informazioni sui file accessibili all'utente alle modifiche del registro sui dispositivi. Alcuni esempi classificati includono:

Eventi di rete

  • Schemi di flusso del traffico
  • Connessioni perimetrali e laterali instaurate
  • Comportamento sospetto del traffico
  • Fingerprinting per TLS, precedentemente Secure Sockets Layer (SSL), tramite JA3 

Workload in cloud

  • Modifiche alla configurazione
  • Istanze nuove o modificate
  • Attività sull'account utente
  • Processi 
  • Comandi eseguiti
  • Connettività di rete
  • File creati o accessibili
  • Modifiche al registro 

E-mail

  • Metadati dei messaggi per e-mail esterne e interne
  • Metadati degli allegati
  • Collegamenti esterni
  • Attività degli utenti, come gli accessi

Endpoint

  • Processi
  • Comandi eseguiti
  • Connettività di rete
  • File creati o accessibili 
  • Modifiche al registro
Illustrazione dei tipi di telemetria.

Il ruolo della telemetria nelle prestazioni XDR

Ciò che differenzia le piattaforme XDR è il tipo di dati raccolti e il modo in cui vengono utilizzati.

Una piattaforma XDR costruita principalmente sul proprio stack di sicurezza nativo ha il vantaggio di una comprensione più approfondita dei dati. Ciò le permette di raccogliere esattamente ciò che è necessario per ottimizzare i modelli analitici per il rilevamento correlato, l'indagine approfondita e la caccia alle minacce.

I fornitori che traggono principalmente dati da prodotti di terze parti tendono a non avere un contesto sufficiente, ottenendo solo uno sguardo a livello di superficie. Potrebbe mancare il tipo e la profondità della telemetria necessari per comprendere appieno i rischi e le minacce che le organizzazioni devono affrontare. Sebbene la telemetria, i metadati e NetFlow siano comunemente utilizzati, i soli dati di avviso possono non disporre dei dettagli dell'attività necessari per analisi e approfondimenti efficaci. Comprendere la struttura e l'archiviazione della telemetria è fondamentale, in quanto influenza il modo in cui i dati vengono acquisiti, interrogati e utilizzati per le informazioni sulle attività.

Utilizzando i dati di rete come esempio, un database a grafo può essere altamente efficiente, mentre per i dati degli endpoint, è adatto un motore di ricerca e analisi aperto come Elasticsearch. Disporre di varie strutture di data lake può aiutare con il rilevamento, la correlazione e la ricerca, ma solo se possono "parlare" tra loro attraverso una piattaforma XDR centralizzata.  

Caratteristiche e vantaggi principali di una telemetria XDR efficace

Approfondimenti completi sui dati provenienti dall'intero ambiente

Le piattaforme XDR raccolgono la telemetria da tutto l'ambiente digitale, fornendo ai team SOC una visione chiara, olistica e completa degli eventi di sicurezza. Come accennato in precedenza, la telemetria XDR moderna si estende oltre i log e gli avvisi tradizionali per includere dati sulle attività, flussi di rete, esecuzioni di processi e indicatori comportamentali.

Correlazione e analisi automatizzate dei dati

I modelli di rilevamento avanzati analizzano e correlano diverse fonti di dati in tempo reale. Questo ti aiuta a individuare i modelli di attacco, i comportamenti sospetti e altri elementi di rischio su tutti i livelli di sicurezza. Sfruttando queste informazioni, puoi avere fiducia nelle tue azioni di risposta, con priorità e informazioni in base alle ultime analisi dei dati.

Interoperabilità e architettura flessibile

Gli approcci più efficaci e proattivi alla telemetria XDR si integrano perfettamente con database, data lake e motori di analisi consolidati. Supportano inoltre archiviazione, query e analisi efficienti e semplificate su misura per diversi tipi di dati delle attività.

Integrazione IA e ML

L’XDR moderno sfrutta la potenza di IA e ML per analizzare i flussi di telemetria in tempo reale. I modelli si adattano continuamente alle minacce, ai metodi di attacco e ai tipi di rischio più recenti per aiutarti non solo a tenere il passo con gli avversari, ma anche a vedere le loro prossime mosse. L'analisi predittiva aiuta a rilevare i comportamenti sospetti e a risolverli prima che si verifichino le violazioni. In altre parole, nulla è lasciato al caso. Queste potenti tecnologie integrate imparano e si adattano sempre.

Illustrazione delle caratteristiche e dei vantaggi principali della telemetria XDR.

Telemetria di XDR vs. avvisi SIEM

Le tradizionali informazioni di sicurezza e la gestione degli eventi (SIEM) sono efficaci nell'aggregare log e avvisi, ma non sono altrettanto efficienti quando si collegano più avvisi legati allo stesso incidente. Ciò richiede un'analisi a livello di telemetria di base attraverso i livelli di sicurezza.

Sfruttando la telemetria, gli allarmi XDR prendono in considerazione non solo le informazioni di allarme ma anche altre operazioni critiche per identificare attività sospette o dannose. Ad esempio, l'attività di Microsoft PowerShell da sola potrebbe non generare un avviso SIEM, ma XDR è in grado di valutare e correlare le attività su diversi livelli di sicurezza, compreso l'endpoint. 

Eseguendo modelli di rilevamento sulla telemetria raccolta, una piattaforma XDR può identificare e inviare al SIEM meno avvisi ma di maggiore affidabilità, riducendo la quantità di triage richiesta dagli analisti della sicurezza. 

Come funziona la telemetria XDR con IA e ML?

Le piattaforme XDR basate sull'intelligenza artificiale possono analizzare vasti flussi di dati di telemetria in tempo reale, individuando modelli e anomalie discreti che i metodi tradizionali potrebbero trascurare. Questa capacità di riconoscimento rapido dei pattern consente un rilevamento più accurato dei rischi e delle minacce sofisticate, comprese le vulnerabilità zero-day e il movimento laterale all'interno delle reti.

Nel frattempo, il ML impara continuamente dalle ultime informazioni sulle minacce e si adatta alle tattiche di attacco in evoluzione. Ciò rende più precisa l'identificazione delle minacce, aiutando i team SOC a ridurre i falsi positivi e a concentrarsi su ciò che richiede la loro attenzione più urgente, senza essere sovraccaricati o sopraffatti. Automatizzando la correlazione dei dati tra endpoint, reti e ambienti cloud, questa combinazione di IA e ML è il "one-two punch" proattivo necessario per eliminare i colli di bottiglia, semplificare le operazioni di sicurezza e accelerare la risposta agli incidenti.

Quali sono le sfide della telemetria XDR?

Se non vengono consolidati e classificati correttamente, il volume e la diversità dei dati di telemetria, raccolti da endpoint, reti, ambienti cloud e applicazioni, possono portare a un sovraccarico di informazioni. I team di sicurezza potrebbero avere difficoltà ad analizzare e dare priorità a questo costante afflusso, creando rischi aggiuntivi come minacce mancate, stress delle risorse o affaticamento degli avvisi. L'integrazione della telemetria in diversi sistemi richiede anche una solida interoperabilità, ma i silos tecnici e i formati proprietari spesso ostacolano l'aggregazione senza interruzioni.

Un'altra sfida è ottenere un accesso coerente a dati accurati, in tempo reale e pertinenti. La telemetria incompleta o incoerente può minare i modelli di rilevamento, generando falsi positivi o facendo sì che il team SOC trascuri i modelli di attacco nascosti o discreti. C'è anche la necessità di mantenere la conformità alla privacy e alla sicurezza, in particolare in ambienti come quello governativo, finanziario e sanitario. 

Inoltre, la distribuzione efficace di analisi basate sull'intelligenza artificiale all'interno delle piattaforme XDR si basa su modelli ben addestrati, che possono essere ostacolati da minacce in evoluzione e tecniche avversarie. Infine, l'onere operativo della manutenzione, dell'ottimizzazione e della scalabilità delle soluzioni XDR può mettere a dura prova le risorse, in particolare per le organizzazioni con competenze o budget limitati.  

Qual è l'approccio di Trend Micro alla telemetria XDR?

L'approccio Trend alla telemetria XDR è stato creato per la prossima generazione di SOC. Integrando la telemetria da endpoint, reti, e-mail e workload in cloud, correla i dati su diversi livelli di sicurezza, trasformando i silos di dati in informazioni utili e accelerando la risposta. Potenti tecnologie di IA, ML e automazione agentiche consentono di rilevare i rischi in tempo reale, tra cui vulnerabilità zero-day e movimenti laterali che gli strumenti tradizionali potrebbero non rilevare. La correlazione automatizzata e la valutazione contestuale del rischio danno priorità alle minacce più critiche, consentendo ai team di sicurezza di rispondere in modo più rapido e accurato. Questo approccio aiuta anche a dare priorità all'interoperabilità, garantendo una perfetta integrazione con diversi ambienti e soluzioni di terze parti. 

joe lee ritratto

Vice President of Product Management

penna

Joe Lee è Vice President of Product Management presso Trend Micro, dove guida la strategia globale e lo sviluppo dei prodotti per le soluzioni di sicurezza di rete e e-mail aziendali.