A telemetria de detecção e resposta estendidas (XDR) refere-se à coleta de dados de camadas e soluções de security, incluindo aquelas para e-mail, Endpoints, servidores, workloads em nuvem e network's defenses. Uma plataforma XDR consolida e verifica insights de atividade para detectar e caçar ameaças, conhecidas e desconhecidas, e auxiliar na análise de causa raiz.
Índice
A telemetria XDR capacita as equipes do centro de operações de security (SOC) com insights acionáveis, consolidados a partir de dados em tempo real em todo o seu ambiente digital. É um componente de missão crítica para a redução da superfície de ataque e o gerenciamento proativo de risco, ajudando os SOCs a agregar e correlacionar dados para visualizar, priorizar e mitigar ameaças. Isso também permite que você quebre silos de dados, garantindo identificação de risco e medidas de resposta mais rápidas e informadas.
Com o tempo, a telemetria XDR evoluiu da simples coleta de eventos para sophisticated, capabilities em tempo real. Abordagens anteriores coletavam insights básicos de alerta, mas isso não é suficiente para ficar à frente dos Agentes de ameaças e assumir o controle total do risco. A telemetria se expandiu para fatores de comportamento em dados, padrões de tráfego, mudanças em configurações e até mesmo file security criptografada para Transporte de Segurança de Camada (TLS) via JA3.
Inteligência Artificial (IA), machine learning (ML) e automação desempenham papéis essenciais em umaestratégia de segurança proativa, alavancando a telemetria XDR, equipando as equipes de SOC com amplo contexto para uma resposta mais rápida.
Plataformas de cibersegurança, soluções e recursos coletam dados sobre uma variedade de eventos. Estes variam em quantidade e complexidade, dependendo da organização em questão, de modo que uma plataforma personalizada ajuda a analisar e priorizá-los rapidamente. Ao consolidar a telemetria XDR e puxá-la para um "hub" seguro para Workflows simplificados, as equipes de SOC não precisam se contentar com soluções pontuais. Isso permite que elas organizem e abordem alertas de security por ordem de urgência, mitigando alertas exagerados e reduzindo a pressão sobre os recursos.
O evento de dados abrange tudo, desde informações de file security acessadas pelo usuário até modificações de registro em dispositivos. Alguns exemplos categorizados:
O que diferencia as plataformas XDR é o tipo de dado coletado e como ele é usado.
Uma plataforma XDR construída primariamente em sua própria pilha de security nativa tem a vantagem de uma compreensão mais profunda dos dados. Isso permite que a plataforma colete precisamente o que é necessário para otimizar modelos analíticos para detecção correlacionada, investigação aprofundada e caça a ameaças.
Os fornecedores que dependem de dados de terceiros tendem a carecer de contexto suficiente, obtendo apenas um vislumbre superficial. Eles podem estar extraindo apenas o tipo e a profundidade de telemetria necessários para entender totalmente os riscos e ameaças que a organização enfrenta. Embora telemetria, metadados e NetFlow sejam comumente usados, os dados de alerta sozinhos podem carecer dos detalhes de atividade necessários para análises e insights eficazes. Entender a estrutura e o armazenamento da telemetria é crucial, pois influencia como os dados são capturados, consultados e usados para insights de atividade.
Usando dados de network security como exemplo, um banco de dados de gráfico pode ser altamente eficiente, enquanto para dados de Endpoint, um mecanismo de busca e análise, como o Elasticsearch, é adequado. Ter várias estruturas de dados em vigor pode ajudar na detecção, correlação e busca — mas apenas se puderem “conversar” umas com as outras por meio de uma plataforma XDR centralizada.
As plataformas XDR coletam telemetria de todo o seu patrimônio digital, fornecendo às equipes de SOC uma visão clara, holística e completa dos eventos de security. Conforme mencionado, a telemetria XDR moderna vai além dos logs e alertas tradicionais para incluir dados de atividade, fluxos de network security, execuções de processos e indicadores comportamentais.
Recursos avançados de detecção analisam e correlacionam fontes de dados díspares em tempo real. Isso permite que você localize ataques pontuais, comportamento suspeito e outros riscos em todas as camadas de security. Ao alavancar esses insights, você pode ter confiança em suas ações de resposta, priorizadas e informadas pela mais recente análise de dados.
As abordagens mais eficazes e proativas à telemetria XDR se integram perfeitamente com databases estabelecidos, data lakes e mecanismos analíticos. Elas também oferecem suporte a armazenamento, consulta e análises eficientes e simplificados, adaptados a diferentes tipos de atividade de dados.
O XDR moderno alavanca o poder da IA e do ML para analisar a telemetria em tempo real. Os modelos se atualizam continuamente sobre as últimas ameaças, métodos de ataque e tipos de risco para ajudar você não apenas a acompanhar os adversários, mas a prever seus próximos movimentos. As capabilities preditivas ajudam na detecção de comportamentos suspeitos e na abordagem de violações antes que ocorram. Em outras palavras, nada é deixado ao acaso. Essas poderosas tecnologias integradas estão sempre aprendendo e se adaptando.
A security information and event management (SIEM) tradicional é eficaz na agregação de logs e alertas, mas não é tão eficiente ao conectar vários alertas vinculados ao mesmo incidente. Isso requer uma análise no nível da causa raiz em várias camadas de security.
Aproveitando a telemetria, os alertas XDR consideram as informações de alerta, bem como outras atividades críticas projetadas para identificar atividades suspeitas ou maliciosas. Por exemplo, a atividade do PowerShell em um sistema operacional pode não resultar em um alerta SIEM, mas o XDR é capaz de avaliar e correlacionar atividades em várias camadas de security, incluindo o Endpoint.
Ao executar modelos de detecção nos dados coletados, uma plataforma XDR pode identificar e enviar alertas menos frequentes e de maior confiança ao SIEM, reduzindo a quantidade de triagem exigida pelos analistas de security.
Plataformas XDR com IA podem analisar vastas correntes de telemetria de dados em tempo real, discernindo padrões e anomalias sutis que métodos tradicionais podem ignorar. Essa capacidade de reconhecimento rápido de padrões permite uma detecção mais precisa de riscos e ameaças sofisticadas, incluindo vulnerabilidades zero-day e movimentos laterais dentro das network's defenses.
Enquanto isso, o ML aprende continuamente com os insights de ameaças mais recentes e se adapta às táticas de ataque em evolução. Isso torna a identificação de ameaças mais precisa, ajudando as equipes SOC a reduzir falsos positivos e a se concentrarem no que precisa de sua atenção mais urgente, sem ficarem sobrecarregadas ou assoberbadas. Ao automatizar a correlação de dados em Endpoints, network's defenses e ambientes em nuvem, essa combinação de IA e ML é o "golpe proativo" necessário para eliminar gargalos, simplificar operações de security e acelerar a resposta a incidentes.
Se não forem consolidados e priorizados corretamente, o grande volume e a diversidade dos dados de telemetria — coletados de Endpoints, network's defenses, ambientes em nuvem e aplicações — podem levar a uma sobrecarga de informações. As equipes de security podem ter dificuldade em analisar e priorizar esse influxo constante, criando riscos adicionais, como ameaças perdidas, desgaste de recursos ou fadiga de alerta. Integrar a telemetria de sistemas díspares também exige interoperabilidade robusta; no entanto, silos técnicos e plataformas proprietárias geralmente dificultam a integração perfeita.
Obter acesso consistente a dados precisos, em tempo real e relevantes é outro desafio. Dados incompletos ou inconsistentes podem minar a detecção, gerando falsos positivos ou fazendo com que sua equipe SOC ignore padrões de ataque ocultos ou sutis. Há também a necessidade de manter a privacidade e a Compliance de security, particularmente em ambientes como governo, finanças e saúde.
Além disso, a implantação eficaz da análise orientada por IA nas plataformas XDR depende de modelos bem treinados, que podem ser prejudicados por ameaças e técnicas adversárias em evolução. Por fim, o ônus operacional de manter, ajustar e dimensionar soluções XDR pode esgotar recursos, especialmente para organizações com experiência ou orçamento limitados.
A abordagem Trend Micro para XDR telemetria é construída para a próxima geração de SOC. Ao integrar a telemetria de Endpoints, network's defenses, e-mails e workloads em nuvem, ela correlaciona dados em camadas de security díspares, transformando seus dados em insights acionáveis, ao mesmo tempo em que acelera a resposta. IA, ML e automação poderosos permitem que você detecte riscos em tempo real, incluindo vulnerabilidades zero-day e movimentos laterais que as tecnologias tradicionais podem ignorar. Correlação automatizada e Risk Assessment contextual priorizam as ameaças mais críticas, capacitando as equipes de security a responderem mais rapidamente e com mais precisão. Essa abordagem também ajuda você a priorizar a interoperabilidade, garantindo uma integração suave com diversos ambientes e soluções de terceiros.
Joe Lee é Vice-Presidente de Gerenciamento de Produto na Trend Micro, onde lidera a estratégia global e o desenvolvimento de produtos para soluções de e-mail empresarial e network security.
Trend 2025 Cyber Risk Report
De Evento a Insight Explorando um Cenário de Comprometimento de E-mail Comercial (BEC) B2B
Compreendendo os Estágios Iniciais de Ameaças com Web Shell e VPN Uma Análise de MXDR
The Forrester Wave™: Plataformas de Detecção e Resposta de Endpoint, 2º trimestre de 2024
É Hora de Elevar Sua Solução de EDR
Uma Ameaça Silenciosa: Ferramenta Red Team EDRSilencer interrompendo soluções de segurança de endpoint
Modernizando a Estratégia Federal de Cibersegurança com o FedRAMP
Gartner® Magic Quadrant™ de 2025 para Endpoint Protection Platforms (EPP)