با پیشرفت تکنولوژی تهدیدات سایبری و مهاجمان سایبری به طور فزایندهای پیچیده و خطرناک شدهاند، به گونه ای که استفاده از تکنولوژیهای پیشرفته برای تشخیص و مقابله با این تهدیدات امری ضروری است که برای در امان نگه داشتن سیستم و سازمان نیاز است روش ها و سیتستم مقابله با تهدیدات را بدانید.
جالب است بدانید سیستمهای مختلفی برای مدیریت تهدیدات امنیتی در دسترس هستند که هرکدام ویژگیها و قابلیتهای منحصر به فردی دارند. از جمله این سیستمها میتوان به EDR (Endpoint Detection and Response) و XDR(Extended Detection and Response) و MDR (Managed Detection and Response) اشاره کرد. هر کدام از این فناوریها به شیوهای خاص به مقابله با تهدیدات سایبری پرداخته و به تیمهای امنیتی کمک میکنند تا از آسیبهای ناشی از حملات سایبری جلوگیری کنند.
EDR، MDR، XDR چیست؟
شناسایی و پاسخ به تهدیدهای نقطهای (EDR) به طور اختصاصی امنیت نقاط پایانی را نظارت میکند، در حالی که شناسایی و پاسخدهی گسترده (XDR) علاوه بر نقاط پایانی، سایر داراییها مانند دفاتر راه دور و سیستمهای اینترنت اشیا (IoT) را نیز پوشش میدهد. هر دو سیستم EDR و XDR میتوانند به صورت شناسایی و پاسخ دهی مدیریت شده (MDR) نیز ارائه شوند که خدماتی برای شناسایی و پاسخ دهی به تهدیدها هستند و توسط یک ارائه دهنده شخص ثالث ارائه میشوند.
EDR برای نظارت مستمر بر نقاط پایانی محلی یا ابری به کار میرود.
MDR خدماتی مانند نظارت ۲۴ ساعته، شناسایی تهدیدها، شکار تهدیدها، تحلیل مبتنی بر هوش مصنوعی، مهار و حذف تهدیدها و ارائه گزارش از فعالیتها را ارائه میدهد.
XDR علاوه بر نظارت بر تمامی نقاط شناختهشده در محیط دیجیتال یک سازمان، حملات سایبری در حال وقوع را شناسایی کرده و از گسترش یا تشدید تهدید جلوگیری میکند.
EDR و XDR و MDR چگونه به امنیت شبکه کمک می کند؟
EDR ، XDR، و MDR ابزارهایی هستند که برای ارتقای امنیت شبکه و شناسایی تهدیدات استفاده میشوند. EDR به طور خاص برای شناسایی و پاسخ به تهدیدات در دستگاههای نقطه پایانی (مثل کامپیوترها و موبایلها) طراحی شده است و به مدیران امنیتی کمک میکند تا حملات را در لحظه شناسایی و مهار کنند. XDR دامنه وسیعتری دارد و از اطلاعات امنیتی از منابع مختلف مانند دستگاهها، شبکهها و سرورها برای شناسایی و پاسخ به تهدیدات بهره میبرد. در حالی که MDR بر شبکه متمرکز است و با نظارت بر ترافیک شبکه به شناسایی تهدیدات ناشناخته میپردازد، به طوری که میتواند حملات پیچیده مانند بدافزارهای رمزنگاری یا حملات پیشرفته (APT) را شناسایی کند. این سه ابزار به طور مکمل به امنیت شبکه کمک میکنند و تهدیدات را از چندین زاویه شناسایی و مهار مینمایند.
EDR چیست؟
شناسایی و پاسخ دهی نقطه ای یا همان EDR شامل دستگاههایی میشود که معمولاً در محدوده فیزیکی یک سازمان قرار دارند. سیستمهای EDR لپ تاپها، ایستگاههای کاری، چاپگرها، اجزای شبکه و سایر سیستمهای اطلاعاتی را برای شناسایی فعالیتهای مشکوک بررسی میکنند.
فناوری EDR قادر است رفتارهای مشکوک را شناسایی کند، از هوش مصنوعی برای تحلیل ناهنجاریها بهره ببرد و امکان شناسایی تهدید، اولویت بندی، مهار و حذف آن را فراهم کند. این سیستمها معمولاً دارای داشبوردهایی هستند که وضعیت تهدیدها و اطلاعات عملکردی را به تیمهای امنیتی ارائه میدهند.
عناصر هوش مصنوعی نه تنها کدهای مشکوک را از لیست هزاران تهدید بررسی میکنند، بلکه از تجزیه و تحلیل رفتاری برای خرد کردن مقادیر زیاد داده برای شناسایی شباهتهای احتمالی با تهدیدات شناخته شده استفاده میکنند. سپس سیستمها میتوانند راهنماییهایی در مورد بهترین روش برای کاهش تهدید، مهار و از بین بردن آن تهدید ارائه دهند. دادههای جمع آوری شده در حین نظارت، پردازش و در پایگاههای داده برای استفاده در آینده ذخیره میشوند.
جالب است بدانید یکی از ویژگی های مهم EDR و همچنین سیستم های XDR و MDR شکار تهدید است که به طور فعال، شبکه ها، دستگاه ها، سیستم ها و سایر منابع را برای شناسایی تهدیدات احتمالی کاوش میکند. این قابلیت توانایی های یک تیم امنیت سایبری را در شناسایی و مدیریت تهدیدات به میزان قابل توجهی گسترش می دهد و به شناسایی حملات فیشینگ، باج افزار و سایر تهدیدها کمک می کند.
MDR چیست؟
ویژگیهای سیستمهای EDR و XDR میتوانند توسط اشخاص ثالث نیز ارائه شوند. خدمات مدیریت تشخیص و پاسخ یا همان MDR تلاشهای امنیت سایبری را با افزودن قابلیتهایی که ممکن است فراتر از تواناییهای یک تیم خاص باشد، تکمیل میکنند. جالب است بدانید سیستم MDR میتواند به عنوان یک راه حل جامع عمل کند که تمام جنبههای مدیریت امنیت سایبری را پوشش میدهد.
مزایای خدمات MDR
ارائه دهندگان MDR مجموعهای گسترده از خدمات تشخیص و پاسخ را ارائه میدهند. دسترسی به این قابلیتها و تخصصها به سازمانها این امکان را میدهد که بدون نیاز به جذب و استخدام کارکنان اضافی، امنیت شبکه خود را تقویت کنند. علاوه بر این، سازمانهایی که نیازهای انطباقی دارند میتوانند از تخصص و گزارش دهی مداوم ارائه دهندگان MDR بهره مند شوند.
XDR چیست؟
زمانی که یک سازمان به نظارت، تحلیل و کاهش تهدیدات فراتر از نقاط انتهایی نیاز دارد، فناوری تشخیص و پاسخ گسترش یافته یا همان XDR توصیه میشود. با این سیستم پیاده سازیهای محلی امکان پذیر است، اما معمولاً XDR مبتنی بر ابر ترجیح داده میشود، به ویژه اگر فروشنده دارای چندین مکان باشد که از آنها فعالیتهای XDR را راهاندازی کند.
ویژگیها و عملکرد XDR
ابزارهای XDR طراحی شدهاند تا فراتر از نقاط انتهایی را بررسی کنند. این سیستمها به طور مداوم دفاتر دورافتاده، پیادهسازیهای ابری، شبکههای شرکتی و سیستمهای تخصصی مانند اینترنت اشیاء (IoT) و نظارت از راه دور را تحلیل میکنند.
این سیستمها به طور مستمر دادههای تهدیدات را جمعآوری کرده، آنها را با استفاده از هوش مصنوعی (AI) تجزیه و تحلیل میکنند و در صورت لزوم اقدام میکنند. سیستمهای XDR میتوانند فعالیتهای پاسخ به حادثه و مدیریت آن را آغاز کرده، اطلاعات وضعیت در زمان واقعی را به تیمها ارائه دهند، دادههای زنجیره تهدید را تحلیل کرده تا آسیب پذیریهایی که ممکن است نادیده گرفته شوند شناسایی کنند، تهدیدات را کاهش داده یا از بین ببرند و حتی به بازگرداندن سیستمهای آسیب دیده به حالت امن و قابل استفاده کمک کنند.
مزایای XDR
علاوه بر دسترسی گسترده تر نسبت به سیستمهای متمرکز بر نقاط انتهایی، سیستمها و پلتفرمهای XDR دید وسیع تری در سراسر زیرساختهای شبکه فراهم میکنند. آنها تشخیص و پاسخ به تهدیدات را به طور خودکار در چندین دامنه انجام میدهند، عملکرد مرکز عملیات امنیت (SOC) را افزایش میدهند و زمان صرف شده توسط تیمهای امنیتی برای بررسی تهدیدات را کاهش میدهند.
تفاوت EDR ،MDR ،XDR
خدمات EDRبهطور معمول بر روی نقاط انتهایی (endpoints) در دفاتر سازمان متمرکز هستند.
ارائه دهندگان MDR خدمات تشخیص تهدید را در هر مکانی از سازمان که نیاز باشد، ارائه میدهند. کاربران میتوانند انتخاب کنند که تهدیدات چگونه مدیریت شوند و کدام بخشهای اکوسیستم تحت پوشش قرار گیرند MDR .خدمات تشخیص و پاسخ به تهدید را از طریق یک طرف سوم خارجی، مانند ارائه دهنده خدمات مدیریت شده (MSP) یا ارائه دهنده خدمات ابری، فراهم میکند. به این صورت که کاربر به جای اینکه خود به طور داخلی فعالیتهای تشخیص و پاسخ به تهدیدات را مدیریت کند، میتواند این فعالیتها را به طور کامل یا جزئی به یک طرف سوم واگذار کند.
XDR میتواند علاوه بر نقاط انتهایی، به فناوریهایی خارج از دفاتر سازمان مانند دفاتر دورافتاده، شبکههای شرکتی، فعالیتهای اینترنتی، وب سایتها و دیگر عناصر نیز بپردازد.
مقایسه خدمات امنیتی EDR، MDR، XDR
با وجود گزینههای متعدد موجود، سازمانها باید نیازهای خود را به دقت ارزیابی کنند تا بتوانند ابزارهای مناسب را انتخاب کنند.
هنگام ارزیابی، انتخاب و استقرار ابزارها و خدمات تشخیص و پاسخ به تهدیدات، باید مراحل زیر را در نظر بگیرید:
- فعالیتهای فعلی مدیریت امنیت سایبری را بررسی کنید تا مناطقی که نیاز به قابلیتهای اضافی دارند، مانند نظارت بیشتر، تحلیل مبتنی بر هوش مصنوعی، شکار و تشخیص تهدید پیشرفته و مدیریت خودکار رویدادها و … را شناسایی کنید.
- بر اساس ارزیابی نیازها، اهداف و استراتژیهایی برای مدیریت تهدیدات سایبری تعیین کنید؛ در نظر داشته باشید که سیاستها و روشهای امنیت سایبری موجود را بازبینی و به روزرسانی کنید.
- پس از شناسایی شکافها در مدیریت امنیت سایبری و استراتژیهای امنیتی، آنها را با مدیریت مرور کنید و تأییدیه برای آغاز فرآیند انتخاب و ارزیابی دریافت کنید.
- تامین کنندگان را بر اساس سطح خدمات مورد نیاز شناسایی کنید؛ چه مدیریت تهدید پیشرفته، پشتیبانی بیشتر برای یک مرکز عملیات امنیتی (SOC) موجود یا موارد مشابه و سپس تواناییهای یک تامین کننده را از طریق درخواست اطلاعات RFI یا درخواست پیشنهاد RFP ارزیابی کنید.
- پس از انتخاب کاندیداهای تامین کننده، از آنها درخواست کنید تا نمایشهای زندهای از سیستمها، پلتفرمها، خدمات و داشبوردهای خود را ارائه دهند.
- خدمات ارائه شده را به دقت بررسی کنید.
- پس از انتخاب محصول، یک برنامه پروژه برای آمادهسازی مرکز عملیات امنیتی (SOC) برای سیستم یا خدمات جدید ایجاد کنید، تیمها را آموزش دهید، همچنین زمانبندی برای آزمایش سیستم و پذیرش آن انجام دهید و پشتیبانی پس از نصب را فراهم کنید.
- پس از استقرار سیستم، روشها و سیاستهای موجود را به طور لازم اصلاح کنید؛ بازبینیهای دورهای از عملکرد سیستم را انجام دهید و در صورت انجام تغییرات یا به روزرسانیها، آزمایشهایی را انجام دهید.
جمع بندی
در نهایت EDR، MDR و XDR میتوانند حفاظتهای اساسی امنیت سایبری مانند نظارت بر تهدیدات، تحلیل، مهار و حذف تهدیدات را ارائه دهند. علاوه بر توانایی نظارت و تشخیص تهدیدات، آنها میتوانند بهطور پیشگیرانه به شناسایی و خنثی سازی تهدیدات بالقوهای بپردازند که ممکن است در غیر این صورت شناسایی نشوند. قابلیتهای مراکز عملیات امنیتی (SOC) موجود میتوانند با استفاده از این سیستمها و خدمات به طور قابل توجهی بهبود یابند.
Leave A Comment