认识XDR-扩展威胁检测与响应平台--翻译

13 篇文章 0 订阅
订阅专栏

近年安全圈XDR的概念非常火,是近几年热点的安全技术之一,究竟什么是XDR,XDR核心能力是什么?能够解决什么问题,XDR与EDR、NDR关系和区别又是什么?让我们带着这些问题一起来认识一下XDR。

一、什么是XDR

XDR 于 2018 年由 Palo Alto 首席技术官 Nir Zuk 提出,2020-2021 年连续入选 Gartner 端点安全、安全运营技术成熟度曲线,目前处于创新启动期。

XDR全名是Extended Detection and Response(扩展检测和响应),因为缩写与EDR重名了,所以就取了Extended第二个字母X,缩成了XDR。

Gartner给出的XDR定义为:XDR是一种基于 SaaS的、绑定于特定供应商的安全威胁检测和事件响应工具,它将多个安全产品集成到一个统一了所有许可安全组件的内聚安全运营系统中。

通常情况下,可以认为XDR是一个融合了多种安全检测、响应能力的平台框架,只要是为了解决威胁检测与响应的问题能力模块,都可以往里装。它需要将多个安全产品能力有机的结合在一起,有统一的数据格式、策略、交互界面。相对于EDR(端点的检测与响应)和NDR(网络的检测与响应)来说,特别的强调X的概念,也就是可以扩展(Extended)的检测与响应。这里X覆盖了云、网、端、威胁情报等,EDR和NDR及其他的检测设备都可以作为XDR的能力模块为XDR提供数据来源和检测手段。

二、XDR解决什么问题

近期, Gartner正式发布了2022安全运营技术成熟度曲线(Hype Cycle),正如大家所预测的那样,XDR终于站上了Peak of Inflated Expectations的顶端,成为安全运营体系中最炙手可热的技术之一,具体如下图所示:
2022安全运营技术成熟度曲线

那么在企业安全运营过程中究竟有什么困惑,XDR又能解决什么问题呢?

1、安全运营的困惑

  • 单兵作战/数据孤岛

企业虽然有了SIEM/ SOC等日志类数据分析平台,或是IDS、IPS、WAF、防火墙、EDR等单点安全设备,但前者无法理解下游检测设备告警,数据多而不准,安全误报多;后者获取的数据又有限,不同设备数据还无法紧密集成,最后变成了真实风险看不到,出现威胁防不了。

  • 告警疲劳,误报多

安全人员每天都会收到来自不同安全设备的上万条威胁告警,而头疼的是,绝大多数(90%以上)都并非真实威胁,所以安全人员不是身体在处理误报的路上,就是精神在遭受误报的折磨,压力非常之大。

  • 全局态势不可见

企业虽然买了一堆的安全设备,这些设备都产生了相应的告警,但是没有形成统一的全局的安全风险态势,对于安全主管来说要重点防范哪些地方,企业的安全建设还有哪些短板,这些都不可以知不可见。

  • 响应处置能力弱

发生网络安全事件以后,无法有效溯源,快速的处置,尤其是多设备的联动处置,大多还停留在手工处置的阶段,处置效率先对比较低,不及时。

2、XDR的作用

XDR通过统一的交互框架、统一的数据标准、统一的数据存储方式进行安全数据采集、安全威胁集中分析、安全事件统一处置、响应编排。

XDR的核心作用在于能够跨越不同数据源与IT架构,集中汇集云、网、端、威胁情报等多源安全数据/工具。通过大数据与人工智能、用户行为分析等智能分析手段,对安全数据/事件进行关联分析,还原攻击路径,达到对整个攻击面的全面可视,解决安全孤岛的问题。基于动态更新的事件库与预置处置场景将产出的告警进行自动化编排与分诊,实现自动化响应。解决安全运营过程中数据孤岛、告警疲劳、全局态势不可见、响应处置能力弱的问题,更重要的是将企业安全运营水平和标准化产品挂钩,而非依赖不稳定的个人技术水平。

XDR的作用

三、XDR与EDR、NDR的区别

EDR从端点侧做威胁检测,确实能检测到攻击的准确信息,但是端点检测这种方式需要在用户主机上安装检测agent程序,无法覆盖用户所有的资产。并且端点检测的部署成本相比网络检测也更高,对于端点的操作系统、硬件配置、网络情况都有要求。

NDR从网络侧做威胁检测,检测到的更多都是攻击的特征或者攻击意图,此时攻击很有可能并未真正发生,或者并未造成严重后果。如果全部转化为威胁事件,则会造成告警风暴,给运营带来困难。

所以EDR的特点是检测的深但是覆盖面窄,而NDR的特点是检测的浅但是覆盖面广。

XDR则结合了这两者的全部优点,对于重点资产可采用端点检测方式,对于其他资产可采用网络检测方式。XDR平台会将这两种能力检测到的原始事件信息进行自动化关联,最终可将这些疑似的攻击信息,关联分析形成精准的威胁告警事件。

四、XDR的架构和核心能力

1、XDR的架构

因为XDR是一个融合了多种安全检测、响应能力的平台框架,XDR的架构其关键组件包括前端组件(感应器,主要负责数据采集及检测)和后端平台组件(主要负责数据的汇聚、分析、威胁检测、响应处置)

XDR的架构
XDR前端组件,由生成安全遥测数据的“触角”(感应器)组成,这些触角包括但不限于EDR(终端检测与响应-Endpoint Detection and Response)、EPP(终端防护平台-Endpoint Protection Platforms)、NDR(流量检测与响应平台-Network Detection and Response)、SSE(安全服务边缘-Security Services Edge)、CWPP(云工作负载安全防护平台-Cloud Workload Protection Platforms)、蜜罐、邮件安全。

而XDR的后端平台,则是吸收所有关键位置的遥测数据、日志、威胁上下文信息,之后再对所有的数据进行关联、高级分析、从而完成威胁检测、调查分析、攻击溯源、工具编排、自动化响应等工作。

从整体架构上XDR可以看成是融合了各安全能力组件(EDR、NDR等)+SDC(安全数据中心)+SIEM/SA(安全信息事件管理/态势感知)+SOAR(安全编排与自动化响应)形成的一个安全运营系统

2、核心能力

XDR核心能力包括数据集成、检测技术、可视化、编排响应技术。

  • 安全数据全面集成

对不同安全设备的数据进行全面的采集包括:内部(资产、脆弱性)、外部(流量、日志)以及云端威胁情报接入等相关安全数据的全面采集,汇聚、分析。

  • 安全威胁深度检测

对多源安全告警进行关联分析、规则分析、情报分析、机器学习等,发现潜伏的高级持续性威胁,提升告警检出率和准确率。

  • 安全态势集中展示

告警可视、事件可视、攻击可视,从多安全事件、攻击方向、攻击趋势、影响范围等多维度多视角进行态势可视化呈现。

  • 安全事件快速处置

通过可视化剧本编排,快速实现人员、流程、工具的有效协同,对接联动安全防护设备,在安全事件发生时自动下发阻断策略,并在必要时下发通知预警,及时完成安全闭环。

XDR成熟度模型如下:
XDR成熟度模型

五、XDR应用场景

XDR集中汇集云、网、端、威胁情报等多源安全数据/工具,解决安全运营过程中数据孤岛、告警疲劳、全局态势不可见、响应处置能力弱的问题。可以有效应用于企业常态化安全运营及重保攻防实战对抗场景。

XDR威胁检测联动响应示意图

  • 日常安全运营场景

日常安全运营,通过XDR提升安全运营的威胁检测能力和响应效率。
精准响应:更好的检测效果及响应能力,解决原有海量告警导致事件难以有效检测、溯源深度不足导致响应效果差的问题,有效应对攻防对抗加剧带来新的安全风险。
风险管理:从被动事件响应转向有计划的风险管理,预防重大安全事件。
处置闭环:采用简单有效的方式开展安全分析、管理、处置工作,实现事件处置的有效闭环管控。
态势可见:安全态势统一呈现,安全运营有地放矢,哪里不足补哪里。

  • 攻防实战对抗场景

攻防实战,通过XDR实现异构可扩展的威胁检测响应能力,进行快速响应、加固优化安全措施、攻击反制。
检测深度:更精准的高级威胁检测和安全事件溯源能力。
检测广度:拥有丰富的数据,包括事件完整的上下文信息、原始报文等供客户深度挖掘;全方位的的威胁数据采集,全面的威胁检测分析,全局的态势呈现。
敏捷响应:可进行快速响应、加固优化安全措施、攻击反制。


博客地址: http://xiejava.ishareread.com/

BCS演讲实录 | 未来智安CTO陈毓端精讲《XDR扩展威胁检测响应探索与实践》
XDRSEC的博客
07-29 706
未来智安(XDR SEC)联合创始人兼CTO陈毓端受邀做客直播间,并发表主题演讲《XDR扩展威胁检测响应探索与实践》。
ISC 2022演讲回顾 | SOAR:为XDR扩展威胁检测响应提供响应解决方案
XDRSEC的博客
09-07 1349
未来智安(XDR SEC)产品经理刘晓受邀参加第十届互联网安全大会(ISC 2022),分享了《SOAR:为XDR扩展威胁检测响应提供响应解决方案》特色主题演讲,为解决安全运营快速响应提供了新的技术思路。
认识XDR-扩展威胁检测响应平台
学而思(xiejava的blog)
10-13 3032
近年安全圈XDR的概念非常火,是近几年热点的安全技术之一,究竟什么是XDRXDR核心能力是什么?能够解决什么问题,XDR与EDR、NDR关系和区别又是什么?让我们带着这些问题一起来认识一下XDR
什么是EDR、NDR、MDR、XDR?他们之间什么区别?
最新发布
persist213的博客
09-01 1201
EDR是什么,在了解EDR的过程中,突然发现还有这么多DR,到底都是啥?都是用来干啥的?它们之间有什么区别?DR(Detection and Response)是威胁探测与响应,前边的那一个字母,就代表不同的安全使用场景。
保护 IT 基础设施的多层安全技术-扩展检测响应 (XDR)
par@ish的博客
02-21 1282
扩展检测响应 (XDR) 是一种保护 IT 基础设施的多层安全技术。它通过从多个安全层面(包括端点、应用程序、电子邮件、云端和网络)收集数据并将数据相互关联,帮助您加深对组织技术环境的了解,从而达到保护 IT 基础设施的目的。借助这个多层联动的解决方案,网络安全技术团队能够快速有效地检测、调查和应对网络威胁XDR 被视为端点检测响应 (EDR) 的高级版本。两者的区别在于 EDR 侧重于端点,XDR 则更全面地保护多个安全控制点,借助深度分析和自动化来更快地检测威胁
XDR
狂飙的蜗牛
02-27 1000
   XDR is a standard for the description and encoding of data.  It is   useful for transferring data between different computer   architectures, and has been used to communicate data between such   di
XDR平台的原理和优势
m0_65030430的博客
07-17 1076
XDR的架构构成:XDR是一个融合了多种安全检测响应能力的平台框架,XDR的架构其关键组件包括前端组件(感应器,主要负责数据采集及检测)和后端平台组件(主要负责数据的汇聚、分析、威胁检测响应处置)XDR集中汇集云、网、端、威胁情报等多源安全数据/工具,解决安全运营过程中数据孤岛、告警疲劳、全局态势不可见、响应处置能力弱的问题。而XDR的后端平台,则是吸收所有关键位置的遥测数据、日志、威胁上下文信息,之后再对所有的数据进行关联、高级分析、从而完成威胁检测、调查分析、攻击溯源、工具编排、自动化响应等工作。
极盾科技:XDR平台架构与关键技术解析
jidunkeji的博客
08-17 311
我们对XDR核心能力做了总结,分别是:采集、分析、检测响应
深信服可扩展检测响应平台XDR彩页-2页
05-07
深信服可扩展检测响应平台 XDR 是一款安全威胁检测和事件响应平台,旨在解决当前安全设备互不协同、告警信息过多、安全事件难以闭环等问题。该平台通过原生的流量采集与端点采集工具,将关键数据聚合分析,准确生成...
kerby-xdr-1.0.1-API文档-中英对照版.zip
06-20
包含翻译后的API文档:kerby-xdr-1.0.1-javadoc-API文档-中文(简体)-英语-对照版.zip; Maven坐标:org.apache.kerby:kerby-xdr:1.0.1; 标签:apache、kerby、xdr、中英对照文档、jar包、java; 使用方法:解压翻译...
kerby-xdr-1.0.1-API文档-中文版.zip
06-28
包含翻译后的API文档:kerby-xdr-1.0.1-javadoc-API文档-中文(简体)版.zip; Maven坐标:org.apache.kerby:kerby-xdr:1.0.1; 标签:apache、kerby、xdr、中文文档、jar包、java; 使用方法:解压翻译后的API文档,...
什么是XDR
王教主的博客
06-28 6133
XDR研报 转至元数据起始 1. 概念? 1.1. 起源 1.2. 定义 1.3. 功能 2. XDR兴起原因 ? 3. XDRs工作内容? 4. XDR优势? 5. 市场 5.1. 市场采用率 5.2. 采购建议 5.3. 评价指标 5.4. 使用XDR风险 5.5. 代表厂商 5.5.1. cisco SecureX 案例 5.5.2. McAfee MVISION XDR 6. 与XDR对比 6.1
热门的XDR到底是一类什么样安全产品?
si1ence的博客
04-09 5634
最近一段时间XDR的概念十分热门,该产品主要是一个什么类型的产品?具体能够解决那些问题,和当前已有的产品有什么区别? 作为近两年最为热门的安全技术方向,XDR成为被Gartner《Top Security and Risk Management Trends》报告提到的第一项技术和解决方案。对于XDR,虽然很多安全厂商给出的定义都不尽相同,但是却有这样一个基本的共识:它不仅是众多安全能力的集合,更将这些单独的能力进行全面协同,从而使之成为上下联动、前后协作的有机整体。
网络安全XDR是什么?
hellochen521的博客
10-08 559
网络安全XDR(Extended Detection and Response)是一种综合性的网络安全解决方案,旨在帮助组织更好地应对日益复杂和普遍的网络威胁。总之,网络安全XDR是一种高度综合和智能化的安全解决方案,帮助组织更好地应对不断演进的网络威胁,提高安全性和响应能力。
未来智安XDR入选《CCSIP 2022中国网络安全产业全景图》
XDRSEC的博客
07-29 933
作为国内首个XDR落地厂商,未来智安(XDR SEC)凭借业界领先的创新能力,旗下核心产品未来智安XDR及自有安全组件未来智安EDR、未来智安NDR均收录于“威胁”大类中的“威胁检测与捕获”版块。
XDR的过去、现状与未来
数据派THU
07-24 429
来源:极盾科技 本文约2400字,建议阅读10+分钟一千观众有一千个哈姆雷特,XDR究竟路在何方?XDR是在企业原来形成的一个个检测响应闭环基础上,通过对各个环节的扩展,构建一套更综合、更智能,更动态的安全检测响应体系。01 需求何来?安全是一个技术和业务的基本属性,必然随着技术和业务的发展不断演变,在演变的过程中,攻防对抗是永恒的轴心,所以从攻防角度可以把安全产品大...
每日进阶:捕获黑客的绝密武器——XDR(可拓展威胁检测响应
mh007的博客
08-05 901
XDR(Extended Detection and Response)是一种集成的威胁检测响应解决方案,旨在跨多个安全层(如端点、网络、服务器和电子邮件)提供端到端的检测响应能力。与传统的安全信息和事件管理(SIEM)系统不同,XDR不仅能收集和关联安全事件,还能提供自动化的威胁检测响应功能,提升整体安全运营效率。XDR作为一种集成的威胁检测响应解决方案,通过提供统一的安全视图、先进的威胁检测和自动化响应能力,有效提升了企业的安全防御水平。
干货!XDR产品安全检测体系如何更好的落地?
jidunkeji的博客
07-06 767
流计算引擎+规则引擎+模型引擎+工作流引擎为一体的综合智能决策引擎
DLMS协议的A-XDR编码规则详解
A-XDR是ASN.1(抽象语法记号一)的一种扩展,用于数据的编码和解码,使得不同系统之间能交换结构化的信息。在A-XDR编码中,有标识符域、长度域和内容域等关键元素,它们分别负责标识数据类型、指定数据长度和存储...
写文章

热门文章

  • Microsoft Teams无法正常安装出现 Install查看日志的弹窗方法 16358
  • 解决WIN10安装NET Framework3.5时报错0x800F0950. 13266
  • 联想笔记本睡眠模式发烫问题解决 11497
  • 联想笔记本驱动升级,指纹识别不了不成功解决方法 11328
  • [Web安全入门]BURP基本使用详解-转载 5044

分类专栏

  • SOC 5篇
  • 网络安全体系建设 11篇
  • XDR 13篇
  • 数据安全治理 22篇
  • 数据出境评估 5篇
  • 等保测评 1篇
  • 渗透测试 10篇
  • 关键基础设施 3篇
  • ISO 27701 12篇
  • 个人隐私保护PIA 4篇
  • APP合规 8篇
  • ISO 27001 9篇
  • 主机安全 1篇
  • 网络安全防护体系 8篇
  • 漏洞修复 2篇
  • 分类分级 1篇

最新评论

  • cmd命令快速切换电源模式-平衡模式和卓越模式

    Rule-hsh: 加个命令powercfg.exe list,查看当前可用的电源ID,每个电脑的ID好像不相同。后面的id可以换面list查出来的

  • 无法删除vmware较早版本,用用这个方法彻底清除

    嫣钰232: 哥你是我的神啊,我也都准备说重装系统了,表情包表情包表情包,这下终于安装上了

  • 等保测评师-等保测评工程师-发展路线(不喜勿喷)

    缱绻星光792: 求书名,谢谢

  • 个人信息保护影响评估(PIA)怎么做?解发条件、实施步骤、操作指南

    ljh1990: 监管是否有要求,PIA一定要工具化的东西,比如https://www.yong9ai.com/product/cplass,类似这样的产品,还是说自己评估一下也可以

  • App隐私及合规评估服务

    鉑H: 博主您好,我想问下最后这个app检测结果图片是来源于哪个app隐私检测平台呀

大家在看

  • 【C#】【WriteableBitmap】8位灰度图转24色位图 1
  • [ARMS用户体验监控]接入PC平台应用
  • java计算机毕业设计影视资源管理系统(开题+程序+论文)
  • Windows系统编程 - 进程的创建与退出 631
  • React前端框架 273

最新文章

  • SOC 2.0安全运营中心
  • 安全运营中心自动化究竟是好还是坏
  • 安全运营中心即服务提供商评估
2023年323篇
2022年3篇
2021年2篇
2020年4篇

目录

目录

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43元 前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值

深圳坪山网站建设公司壹起航如何做网站优化百度网站优化排名网站主机选择与优化宁夏怎么优化网站免费网站可以自己优化吗荥阳网站关键词优化软件广州家居网站seo优化手机网站怎么优化关键词排名官方网站结构优化南城服装网站优化的具体方案网站优化的分析株洲外贸网站优化排名重庆低价机械行业网站优化定西正规网站优化优化房地产网站临沂网站优化公司网站优化去哪关于网站优化的方法武清网站优化排名哪家专业没有内容的网站怎么优化省心的机械行业网站优化方法三水网站优化知识网站优化qq群网站自然优化公司电话焦作网站建设优化推广公司桐城网站优化哪家有实力中文论文优化网站贵溪关键词网站优化台州网站优化效果宁波余姚网站优化推广香港通过《维护国家安全条例》两大学生合买彩票中奖一人不认账让美丽中国“从细节出发”19岁小伙救下5人后溺亡 多方发声卫健委通报少年有偿捐血浆16次猝死汪小菲曝离婚始末何赛飞追着代拍打雅江山火三名扑火人员牺牲系谣言男子被猫抓伤后确诊“猫抓病”周杰伦一审败诉网易中国拥有亿元资产的家庭达13.3万户315晚会后胖东来又人满为患了高校汽车撞人致3死16伤 司机系学生张家界的山上“长”满了韩国人?张立群任西安交通大学校长手机成瘾是影响睡眠质量重要因素网友洛杉矶偶遇贾玲“重生之我在北大当嫡校长”单亲妈妈陷入热恋 14岁儿子报警倪萍分享减重40斤方法杨倩无缘巴黎奥运考生莫言也上北大硕士复试名单了许家印被限制高消费奥巴马现身唐宁街 黑色着装引猜测专访95后高颜值猪保姆男孩8年未见母亲被告知被遗忘七年后宇文玥被薅头发捞上岸郑州一火锅店爆改成麻辣烫店西双版纳热带植物园回应蜉蝣大爆发沉迷短剧的人就像掉进了杀猪盘当地回应沈阳致3死车祸车主疑毒驾开除党籍5年后 原水城县长再被查凯特王妃现身!外出购物视频曝光初中生遭15人围殴自卫刺伤3人判无罪事业单位女子向同事水杯投不明物质男子被流浪猫绊倒 投喂者赔24万外国人感慨凌晨的中国很安全路边卖淀粉肠阿姨主动出示声明书胖东来员工每周单休无小长假王树国卸任西安交大校长 师生送别小米汽车超级工厂正式揭幕黑马情侣提车了妈妈回应孩子在校撞护栏坠楼校方回应护栏损坏小学生课间坠楼房客欠租失踪 房东直发愁专家建议不必谈骨泥色变老人退休金被冒领16年 金额超20万西藏招商引资投资者子女可当地高考特朗普无法缴纳4.54亿美元罚金浙江一高校内汽车冲撞行人 多人受伤

深圳坪山网站建设公司 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化