XDR系统介绍
扩展威胁检测与响应系统(Extended Detection and Response, XDR)是一种基于SaaS化模式的系统,旨在将多源安全遥测数据进行聚合,以此提升威胁检测、调查、响应与狩猎能力。XDR通过工具收集、关联、分析企业管理或使用的所有IT资源和服务的数据,以此全面检测威胁、分析威胁的严重程度。XDR可以确定威胁的起始点、如何传播以及如何补救安全问题,从而提升整体和全面的检测与响应能力。
未来智安XDR由EDR、NDR、SOAR、WarRoom四大原生核心组件构成,同时具备第三方工具接入能力,形成一个安全中台,将企业中现有安全设备的数据、安全能力接入XDR系统。通过XDR系统的智能化事件分析引擎(AiE),自动将每天千万级零散告警生成几十条完整的攻击事件,让攻击检测有效性提升百倍以上。通过系统内置的自动化安全编排技术(SOAR)实现高效自动化的事件响应处置能力,可将威胁事件运营效率从过去的小时级提高到分钟级,运营效率提升8倍以上。
安全左中右建设理念
作为国内最早探索并实现XDR技术产品化的厂商,未来智安提出“安全左中右“理念,围绕资产、威胁检测、响应处置,未来智安XDR系统为客户提供精准全面的攻击面管理、网络安全检测以及高效自动化的威胁运营能力和产品解决方案,帮助客户解决其面临的安全问题,提高安全运营效率,达到降本增效的目的。
“左”——摸得清。XDR需要为企业提供安全度量能力,帮助客户形成统一的资产台账。经过多年的安全建设,企业内部建有各式各样的安全系统,如终端资产采集链系统、流量系统、云系统、防火墙系统等。XDR应具备将这些零散、异构安全设备的资产数据统一展示维度,形成统一资产台账的能力,为客户提供体系化的安全运营指标,呈现安全态势,让客户摸清家底,预知可能发生的攻击。
“中”——抓得住。XDR需要兼顾安全检测和发现,分为阶段性的攻防实战与日常的安全运营两个维度。面对阶段性的攻防实战,如HVV期间,XDR能力的关键在于能第一时间查看告警并快速分析。相对而言,日常的安全运营对企业来讲更加重要,其核心是要能达到“可运营的状态”,当企业的安全团队面临大量来自不同安全设备的告警时,能基于资产、业务、场景、溯源四个维度,结合不断变化的攻防战术以及企业安全需求,给出各种解决方案。
“右”——响应快。发现告警之后,XDR需要帮助企业安全团队实现快速应对。未来智安XDR系统原生的自动化安全编排技术(SOAR)可基于安全专家对攻击事件的处置经验,形成自动化的剧本和处置流程,将企业现行有效的安全运营流程固化到体系中,并且随着企业安全运营的成熟度不断调整、优化、迭代,同时提供全域的安全配置。