Firma produkcyjna
Trend Vision One™ zapewnia scentralizowane zarządzanie widocznością na wszystkich poziomach ochrony
Starszy analityk ds. bezpieczeństwa IT
w firmie produkcyjnej zatrudniającej ponad 10 001 pracowników
JAKI JEST NASZ PODSTAWOWY PRZYPADEK UŻYCIA?
Zazwyczaj korzystamy z rozwiązania do codziennych dochodzeń. Otrzymujemy alerty, gdy coś dzieje się w środowisku. Obecnie korzystamy z tego narzędzia dla zespołu zarządzającego zasobami w celu identyfikacji usług lub aplikacji, które nie są dozwolone do zarządzania i do wszystkich tych celów. Ponadto używamy go do izolowania urządzeń. Mamy z nimi również usługę MDR. Analizują informacje i przeprowadzają dochodzenia również dla nas.
Pozwala nam to na pracę z jednej konsoli, zamiast konieczności korzystania z czterech lub pięciu oddzielnych narzędzi w celu utrzymania tego samego poziomu bezpieczeństwa.
JAK POMOGŁO TO MOJEJ ORGANIZACJI?
Przede wszystkim troszczyliśmy się o widoczność środowiska. Nie mieliśmy narzędzia, które pozwoliłoby nam zobaczyć lub zobaczyć, co punkty końcowe robią na serwerach w środowisku. Był to główny powód przyjęcia tego rozwiązania — mieć wgląd w środowisko, ponieważ w przeszłości nie mieliśmy takich możliwości.
CO JEST NAJBARDZIEJ WARTOŚCIOWE?
Izolacja urządzeń jest bardzo ważna. Lubimy wszystkie NPE zarządzane przez powierzchnię ataku. Pomaga nam identyfikować urządzenia i chronić nas w sieci. To również w połączeniu z integracjami innych firm. Posiadamy integracje, które pomagają nam identyfikować urządzenia za pomocą naszych usług zarządzania lukami w zabezpieczeniach. Skanuje sieć i wysyła wszystkie te dane do VisionOne. Dzięki tym informacjom identyfikujemy urządzenia, które są chronione w sieci i środowisku.
Raporty są naprawdę dobrą funkcją pokazywania wyników kierownictwu wyższego szczebla.
Funkcje wyszukiwania pomagają nam korelować informacje i identyfikować podejrzane działania. To kolejna bardzo ważna funkcja.
Używamy go wszędzie, z wyjątkiem sieci, więc nie korzystamy z usługi wykrywania sieciowego Trend Micro. Mamy je jednak na serwerach punktów końcowych i poczcie elektronicznej, a także w chmurze. Do połączenia tego elementu wykorzystujemy zgodność chmury.
Trend Micro posiada funkcję o nazwie Vision One, która zapewnia nam scentralizowane zarządzanie widocznością na wszystkich poziomach ochrony. Dzięki temu możemy mieć scentralizowany obraz konsoli. To główny powód, dla którego nadal mamy ten produkt.
Scentralizowana widoczność jest ważna. Kiedy prowadzimy dochodzenia, możemy zrobić wszystko w jednej konsoli, zamiast przechodzić do różnych ekranów lub okien. Scentralizowana widoczność i zarządzanie tymi poziomami ochrony pomogły nam zwiększyć wydajność. Pomaga nam szybciej identyfikować wszelkie potencjalne zagrożenia i inne działania specjalne.
Posiadają tę funkcję o nazwie Risk Index, której czasami używam do weryfikacji poziomu stawek. Nie używamy go często – może raz na jeden lub dwa tygodnie. Używamy go do ogólnej klasyfikacji naszych operacji bezpieczeństwa. Głównie sprawdzamy to z ciekawości.
Korzystamy z zarządzanej usługi XDR, z której korzystają. Zmniejsza obciążenie pracą, zwłaszcza podczas dochodzeń lub raportów tymczasowych na temat konkretnej aktywności, zwłaszcza w przypadku pokrycia po godzinach pracy. Pomaga nam w tym zakresie. Ponadto, jeśli dzieje się coś naprawdę złego, mamy oczy obserwujące całą aktywność, co jest miłe.
Korzystanie z tej zarządzanej usługi XDR umożliwia naszemu zespołowi pracę nad innymi zadaniami – zwłaszcza gdy w określony sposób przydzielamy niektóre elementy dochodzenia. W zasadzie tworzymy dla nich prośbę o zbadanie sprawy, co pozwala nam skupić się na innych rzeczach w celu optymalizacji naszego zestawu narzędzi bezpieczeństwa. To bardzo pomocne.
Korzystamy z możliwości zarządzania ryzykiem powierzchni ataku. W tej chwili często z tego korzystamy. W ciągu ostatnich kilku miesięcy był to bardzo ważny przypadek. Używamy go do identyfikacji wielu urządzeń bez ochrony, aplikacji, z których korzystali nasi użytkownicy, a które są ryzykowne. Używamy go regularnie. Pomogło nam to zidentyfikować martwe punkty i więcej zasobów. Pozytywnie wpłynęło to na naszą postawę bezpieczeństwa, poprawiając naszą widoczność.
XDR pomogło nam skrócić czas wykrywania zagrożeń i reagowania na nie. W przeszłości nie mieliśmy takiej widoczności. Kiedy włączyliśmy to narzędzie, na początku było trochę hałaśliwe. Tego należy oczekiwać od nowego narzędzia. Jednak po tych latach sprawy się poprawiają, a teraz możemy zauważyć lepsze wyniki, szczególnie podczas dochodzeniowych alarmów.
Rozwiązanie pomogło nam skrócić czas poświęcony na zbadanie fałszywych alarmów. Na początku było wiele fałszywych alarmów. Obecnie codziennie staramy się je ograniczyć. W tym momencie są one niższe niż na początku wdrożenia. Wszystko się poprawia. Ograniczamy liczbę fałszywych alarmów, co jest świetne.
CO POTRZEBUJE POPRAWY?
Trochę korzystamy z automatyzacji. Zauważyliśmy jednak pewne ograniczenia, zwłaszcza po stronie podręcznika. Interfejs API, którego używamy. Integrujemy to z innym produktem, produktem SOAR. Podręczniki są nieco ograniczone w tym, co mogą zrobić na tym etapie. Załóżmy, że chcemy połączyć się z konkretnym interfejsem API. Szablony, których nie możemy modyfikować zbyt dobrze. Gdy zauważyliśmy to ograniczenie, zdecydowaliśmy się na korzystanie z Trend Micro VisionOne API i połączenie go z innymi narzędziami w celu opracowania tej aktywności przy użyciu innego produktu.
W przypadku zarządzania powierzchnią ataku, gdy użytkownik przechodzi do konkretnych witryn lub aplikacji, do których ma dostęp, możliwość pobrania tego raportu może być lepsza. Załóżmy, że na przykład chcemy zidentyfikować użytkowników za pomocą chatGPT. Chcemy pobrać te dane za pośrednictwem interfejsu API lub interfejsu GUI. Obecnie nie jest dostępna jako opcja. Być może możliwość wyodrębnienia danych z VisionOne dla określonych obszarów narzędzia może działać. To coś, co może być przydatne, zwłaszcza jeśli chcemy wygenerować ten raport i wysłać go do konkretnych zespołów. Często nie chcemy dostarczać DX wszystkim ludziom. Czasami łatwiej jest po prostu mieć ten plik i udostępnić go osobom, które potrzebują tych informacji.
Największą zaletą rozwiązania Trend Micro™ Managed XDR jest to, że pomogło ono skrócić czas wykrywania zagrożeń i reagowania na nie o około 50%.
OD JAK DAWNA KORZYSTAM Z ROZWIĄZANIA?
Używam tego rozwiązania od około trzech lat.
CO SĄDZĘ O STABILNOŚCI ROZWIĄZANIA?
Stabilność jest dobra. Rzadko zdarzają się przerwy w zasilaniu. Czasami jednak może wystąpić błąd, ale zdarza się to rzadko. Zazwyczaj mamy 95% stabilności.
CO SĄDZĘ O SKALOWALNOŚCI ROZWIĄZANIA?
Skalowalność jest dobra, zwłaszcza gdy mówimy o integracjach zewnętrznych. Możemy mieć wgląd i kontrolę nad wszystkimi różnymi zasobami. Dzięki temu możemy mieć dobrą skalowalność i widoczność, a także więcej wiedzieć o środowisku w miejscach, w których nie mieliśmy pojęcia, że coś się dzieje. Jest to narzędzie SaaS i nie musimy przeprowadzać żadnych prac konserwacyjnych, a jego wdrożenie jest łatwe. To dość proste.
JAK WYGLĄDA OBSŁUGA KLIENTA I WSPARCIE?
Jeśli mamy konkretne problemy lub problemy z połączeniem niektórych produktów, prosimy o wsparcie. Reagują bardzo szybko. Zawsze starają się ograniczyć i rozwiązać wszystkie problemy, które mamy. Jeśli nie mogą rozwiązać problemu, zazwyczaj dzielą się sugestiami, jak możemy złagodzić przyszłe problemy.
JAK OCENIASZ OBSŁUGĘ KLIENTA I WSPARCIE?
Pozytywne
Z KTÓREGO ROZWIĄZANIA KORZYSTAŁEM WCZEŚNIEJ I DLACZEGO SIĘ ZMIENIŁEM?
Nie korzystaliśmy z innych rozwiązań, chociaż korzystaliśmy z Apex One przez długi czas. Wykorzystaliśmy również produkt EDR.
JAK WYGLĄDAŁA PIERWSZA KONFIGURACJA?
Brałem udział we wdrożeniu. Byłem liderem danych podczas wdrażania. Proces ten jest dość prosty. Zmniejszenie liczby fałszywych alarmów pozytywnych było jednak trudne, ale część wdrażania do środowiska i łączenia elementów była prosta.
Z naszej strony we wdrożenie braliśmy udział trzy lub cztery osoby.
CO Z ZESPOŁEM WDROŻENIOWYM?
Mieliśmy pewną pomoc przy wdrożeniu i na początku mieliśmy pewne wskazówki. Poprosiliśmy o pomoc naszego opiekuna klienta.
JAKIE MAM DOŚWIADCZENIE W ZAKRESIE CEN, KOSZTÓW KONFIGURACJI I LICENCJI?
Ceny są dobre, jeśli przyjrzysz się wszystkim zgodnościom i funkcjom oferowanym przez produkt. Istnieją funkcje, które mogą zwiększyć cenę. Możemy jednak przypisać punkty kredytowe do niektórych funkcji, jeśli chcemy je włączyć. Dzięki ilości kredytów jesteśmy zaspokojeni na wszystkie nasze potrzeby.
JAKIE INNE RADY MAM?
Oceniłbym produkt osiem na dziesięć.
To naprawdę dobry produkt i łatwy do wdrożenia. Zapewniają one lepszy wgląd w środowisko, szczególnie w przypadku rozwiązań XDR. Zwiększy to widoczność tego, co dzieje się w środowisku. Co więcej, z punktu widzenia aktualizacji lub poprawek do konserwacji chmura jest sposobem działania. Zespół ds. zarządzania produktami naprawdę dobrze się spisuje, ulepszając funkcje, i bardzo uważnie słucha, czego potrzebuje klient dzięki informacjom zwrotnym.
KTÓREGO MODELU WDROŻENIA UŻYWASZ DO TEGO ROZWIĄZANIA?
Hybrid Cloud
Zacznij korzystać z rozwiązań Trend już dziś