La telemetria di rilevamento e risposta estesi (XDR) si riferisce alla raccolta di dati da livelli e soluzioni di sicurezza, compresi quelli per e-mail, endpoint, server, workload in cloud e reti. Una piattaforma XDR consolida e controlla le informazioni sulle attività per rilevare e ricercare minacce note e sconosciute e assistere nell'analisi delle cause principali.
Sommario
La telemetria XDR offre ai team del centro operativo di sicurezza (SOC) informazioni utili, consolidate dai dati in tempo reale nel tuo ambiente digitale. È una componente mission-critical della riduzione della superficie di attacco e della gestione proattiva del rischio, che aiuta i SOC ad aggregare e correlare i dati per visualizzare, assegnare priorità e mitigare le minacce. Ciò consente anche di abbattere i silos di dati, garantendo misure di identificazione e risposta ai rischi più rapide e informate.
Nel tempo, la telemetria XDR si è evoluta da semplice registrazione degli eventi ad analisi sofisticate e in tempo reale. Gli approcci iniziali hanno raccolto informazioni di base sugli avvisi, ma questo non è sufficiente per stare al passo con gli attori delle minacce e assumere davvero il controllo del rischio. Da allora la telemetria si è ampliata per tenere conto dei dati comportamentali, dei modelli di traffico, delle modifiche alle configurazioni e persino delle impronte digitali crittografate per i client Transport Layer Security (TLS) tramite JA3.
L'intelligenza artificiale (IA), il machine learning (ML) e l'automazione svolgono un ruolo essenziale in qualsiasi strategia di sicurezza proattiva che sfrutta la telemetria XDR, fornendo ai team SOC un ampio contesto per una risposta più rapida.
Le piattaforme, le soluzioni e le funzionalità di cybersecurity raccolgono dati su una varietà di eventi. Queste variano in quantità e complessità a seconda dell'organizzazione in questione, quindi avere una piattaforma personalizzata e centralizzata aiuta a analizzarle e a assegnarle priorità rapidamente. Consolidando la telemetria XDR e estraendola in un "hub" sicuro per un accesso semplificato, i team SOC non devono utilizzare soluzioni a punti isolati. Ciò consente loro di organizzare e affrontare gli eventi di sicurezza in ordine di urgenza, mitigando il sovraccarico di avvisi e riducendo lo sforzo delle risorse.
I dati degli eventi comprendono tutto, dalle informazioni sui file accessibili all'utente alle modifiche del registro sui dispositivi. Alcuni esempi classificati includono:
Ciò che differenzia le piattaforme XDR è il tipo di dati raccolti e il modo in cui vengono utilizzati.
Una piattaforma XDR costruita principalmente sul proprio stack di sicurezza nativo ha il vantaggio di una comprensione più approfondita dei dati. Ciò le permette di raccogliere esattamente ciò che è necessario per ottimizzare i modelli analitici per il rilevamento correlato, l'indagine approfondita e la caccia alle minacce.
I fornitori che traggono principalmente dati da prodotti di terze parti tendono a non avere un contesto sufficiente, ottenendo solo uno sguardo a livello di superficie. Potrebbe mancare il tipo e la profondità della telemetria necessari per comprendere appieno i rischi e le minacce che le organizzazioni devono affrontare. Sebbene la telemetria, i metadati e NetFlow siano comunemente utilizzati, i soli dati di avviso possono non disporre dei dettagli dell'attività necessari per analisi e approfondimenti efficaci. Comprendere la struttura e l'archiviazione della telemetria è fondamentale, in quanto influenza il modo in cui i dati vengono acquisiti, interrogati e utilizzati per le informazioni sulle attività.
Utilizzando i dati di rete come esempio, un database a grafo può essere altamente efficiente, mentre per i dati degli endpoint, è adatto un motore di ricerca e analisi aperto come Elasticsearch. Disporre di varie strutture di data lake può aiutare con il rilevamento, la correlazione e la ricerca, ma solo se possono "parlare" tra loro attraverso una piattaforma XDR centralizzata.
Le piattaforme XDR raccolgono la telemetria da tutto l'ambiente digitale, fornendo ai team SOC una visione chiara, olistica e completa degli eventi di sicurezza. Come accennato in precedenza, la telemetria XDR moderna si estende oltre i log e gli avvisi tradizionali per includere dati sulle attività, flussi di rete, esecuzioni di processi e indicatori comportamentali.
I modelli di rilevamento avanzati analizzano e correlano diverse fonti di dati in tempo reale. Questo ti aiuta a individuare i modelli di attacco, i comportamenti sospetti e altri elementi di rischio su tutti i livelli di sicurezza. Sfruttando queste informazioni, puoi avere fiducia nelle tue azioni di risposta, con priorità e informazioni in base alle ultime analisi dei dati.
Gli approcci più efficaci e proattivi alla telemetria XDR si integrano perfettamente con database, data lake e motori di analisi consolidati. Supportano inoltre archiviazione, query e analisi efficienti e semplificate su misura per diversi tipi di dati delle attività.
L’XDR moderno sfrutta la potenza di IA e ML per analizzare i flussi di telemetria in tempo reale. I modelli si adattano continuamente alle minacce, ai metodi di attacco e ai tipi di rischio più recenti per aiutarti non solo a tenere il passo con gli avversari, ma anche a vedere le loro prossime mosse. L'analisi predittiva aiuta a rilevare i comportamenti sospetti e a risolverli prima che si verifichino le violazioni. In altre parole, nulla è lasciato al caso. Queste potenti tecnologie integrate imparano e si adattano sempre.
Le tradizionali informazioni di sicurezza e la gestione degli eventi (SIEM) sono efficaci nell'aggregare log e avvisi, ma non sono altrettanto efficienti quando si collegano più avvisi legati allo stesso incidente. Ciò richiede un'analisi a livello di telemetria di base attraverso i livelli di sicurezza.
Sfruttando la telemetria, gli allarmi XDR prendono in considerazione non solo le informazioni di allarme ma anche altre operazioni critiche per identificare attività sospette o dannose. Ad esempio, l'attività di Microsoft PowerShell da sola potrebbe non generare un avviso SIEM, ma XDR è in grado di valutare e correlare le attività su diversi livelli di sicurezza, compreso l'endpoint.
Eseguendo modelli di rilevamento sulla telemetria raccolta, una piattaforma XDR può identificare e inviare al SIEM meno avvisi ma di maggiore affidabilità, riducendo la quantità di triage richiesta dagli analisti della sicurezza.
Le piattaforme XDR basate sull'intelligenza artificiale possono analizzare vasti flussi di dati di telemetria in tempo reale, individuando modelli e anomalie discreti che i metodi tradizionali potrebbero trascurare. Questa capacità di riconoscimento rapido dei pattern consente un rilevamento più accurato dei rischi e delle minacce sofisticate, comprese le vulnerabilità zero-day e il movimento laterale all'interno delle reti.
Nel frattempo, il ML impara continuamente dalle ultime informazioni sulle minacce e si adatta alle tattiche di attacco in evoluzione. Ciò rende più precisa l'identificazione delle minacce, aiutando i team SOC a ridurre i falsi positivi e a concentrarsi su ciò che richiede la loro attenzione più urgente, senza essere sovraccaricati o sopraffatti. Automatizzando la correlazione dei dati tra endpoint, reti e ambienti cloud, questa combinazione di IA e ML è il "one-two punch" proattivo necessario per eliminare i colli di bottiglia, semplificare le operazioni di sicurezza e accelerare la risposta agli incidenti.
Se non vengono consolidati e classificati correttamente, il volume e la diversità dei dati di telemetria, raccolti da endpoint, reti, ambienti cloud e applicazioni, possono portare a un sovraccarico di informazioni. I team di sicurezza potrebbero avere difficoltà ad analizzare e dare priorità a questo costante afflusso, creando rischi aggiuntivi come minacce mancate, stress delle risorse o affaticamento degli avvisi. L'integrazione della telemetria in diversi sistemi richiede anche una solida interoperabilità, ma i silos tecnici e i formati proprietari spesso ostacolano l'aggregazione senza interruzioni.
Un'altra sfida è ottenere un accesso coerente a dati accurati, in tempo reale e pertinenti. La telemetria incompleta o incoerente può minare i modelli di rilevamento, generando falsi positivi o facendo sì che il team SOC trascuri i modelli di attacco nascosti o discreti. C'è anche la necessità di mantenere la conformità alla privacy e alla sicurezza, in particolare in ambienti come quello governativo, finanziario e sanitario.
Inoltre, la distribuzione efficace di analisi basate sull'intelligenza artificiale all'interno delle piattaforme XDR si basa su modelli ben addestrati, che possono essere ostacolati da minacce in evoluzione e tecniche avversarie. Infine, l'onere operativo della manutenzione, dell'ottimizzazione e della scalabilità delle soluzioni XDR può mettere a dura prova le risorse, in particolare per le organizzazioni con competenze o budget limitati.
L'approccio Trend alla telemetria XDR è stato creato per la prossima generazione di SOC. Integrando la telemetria da endpoint, reti, e-mail e workload in cloud, correla i dati su diversi livelli di sicurezza, trasformando i silos di dati in informazioni utili e accelerando la risposta. Potenti tecnologie di IA, ML e automazione agentiche consentono di rilevare i rischi in tempo reale, tra cui vulnerabilità zero-day e movimenti laterali che gli strumenti tradizionali potrebbero non rilevare. La correlazione automatizzata e la valutazione contestuale del rischio danno priorità alle minacce più critiche, consentendo ai team di sicurezza di rispondere in modo più rapido e accurato. Questo approccio aiuta anche a dare priorità all'interoperabilità, garantendo una perfetta integrazione con diversi ambienti e soluzioni di terze parti.
Joe Lee è Vice President of Product Management presso Trend Micro, dove guida la strategia globale e lo sviluppo dei prodotti per le soluzioni di sicurezza di rete e e-mail aziendali.
Trend 2025 Cyber Risk Report
From Event to Insight: Unpacking a B2B Business Email Compromise (BEC) Scenario
Understanding the Initial Stages of Web Shell and VPN Threats: An MXDR Analysis
The Forrester Wave™: Enterprise Detection and Response Platforms, Q2 2024
It’s Time to Up-Level Your EDR Solution
Silent Threat: Red Team Tool EDRSilencer Disrupting Endpoint Security Solutions
Modernize Federal Cybersecurity Strategy with FedRAMP
2024 Gartner® Magic Quadrant™ for Endpoint Protection Platforms (EPP)
The Forrester Wave™: Endpoint Security, Q4, 2023