This is the Trace Id: 4553c5e910c3197765d7a2611fdcca6d
Pereiti prie pagrindinio turinio Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Žr. visus produktus Dirbtiniu intelektu pagrįsta kibernetinė sauga Debesies sauga Duomenų sauga ir valdymas Tapatybės ir tinklo prieiga Privatumas ir rizikos valdymas Dirbtinio intelekto sauga Smulkios ir vidutinės įmonės Bendrosios saugos operacijos Nulinis patikimumas Kainodara Paslaugos Partneriai Kodėl verta rinktis „Microsoft“ saugą? Kibernetinės saugos suvokimas Klientų istorijos Sauga 101 Produktų bandomosios versijos Pripažinimas sektoriuje Microsoft Security Insider „Microsoft“ skaitmeninės saugos ataskaita Reagavimo į saugos grėsmes centras „Microsoft“ saugos tinklaraštis „Microsoft“ renginiai apie saugą „Microsoft“ technologijų bendruomenė Dokumentacija Techninio turinio biblioteka Mokymas ir sertifikavimas „Microsoft“ debesies atitikties programa „Microsoft“ patikimumo centras Tarnybų patikimumo portalas „Microsoft“ saugios ateities iniciatyva Verslo sprendimų centras Susisiekti su pardavimų skyriumi Pradėkite naudoti nemokamą bandomąją versiją „Microsoft“ sauga „Azure” Dynamics 365 „Microsoft 365“ Microsoft Teams Windows 365 „Microsoft“ dirbtinis intelektas „Azure Space“ Mišrioji realybė „Microsoft HoloLens“ „Microsoft Viva“ Kvantinė kompiuterija Švietimas Autotransportas Finansinės paslaugos Valstybės institucijos Sveikatos priežiūra Gamyba Mažmeninė prekyba Raskite partnerį Tapkite partneriu Partnerių tinklas Microsoft Marketplace Programinės įrangos įmonės Tinklaraštis Microsoft Advertising Kūrėjų centras Dokumentacija Įvykiai Licencijuojama Microsoft Learn Microsoft Research Rodyti svetainės struktūrą
Asmuo, laikantis planšetinį kompiuterį.

EDR ir XDR: kuo skiriasi?

Atakų prieš galinius punktus aptikimas ir reagavimas (EDR) bei išplėstinis aptikimas ir reagavimas (XDR) nėra konkuruojantys saugos įrankiai. Tai veikiau skirtingi tos pačios brandos skalės taškai.
EDR suteikia jūsų saugos komandai išsamų vieno svarbaus jūsų aplinkos sluoksnio matomumą. XDR suteikia jiems platų daugelio sluoksnių matomumą. Nė vienas iš šių būdų nėra savaime pranašesnis. Tinkamas pasirinkimas priklauso nuo jūsų aplinkos sudėtingumo, saugos programos brandos ir grėsmių, kurios greičiausiai taikysis į jūsų organizaciją.
  • EDR saugo galinių punktų įrenginius, o XDR išplečia šią apsaugą visame jūsų saugos priemonių rinkinyje.
  • Tinkamas pasirinkimas tarp EDR ir XDR priklauso nuo jūsų aplinkos, brandos ir grėsmių profilio.
  • DI ir kelių sluoksnių matomumas formuoja aptikimo ir reagavimo technologijų ateitį.

Kas yra EDR ir XDR ir kodėl skirtumas svarbus

Atakų prieš galinius punktus aptikimas ir reagavimas (EDR)
Galiniai punktai – nešiojamieji kompiuteriai, staliniai kompiuteriai, serveriai ir mobilieji įrenginiai – visada buvo pagrindinis užpuolikų taikinys. IT aplinkoms tampant labiau paskirstytoms, o kibernetinėms atakoms – sudėtingesnėms, atakų pažeidžiama sritis galiniuose punktuose gerokai išsiplėtė. Kiekvienas nuotolinis darbuotojas, nevaldomas įrenginys ir nauja programinės įrangos nuomos paslaugos programa yra galimas įėjimo taškas.

EDR sprendimai nuolat stebi ir saugo galinių punktų įrenginius, renka ir analizuoja duomenis, kad aptiktų grėsmes, padėtų reaguoti į incidentus ir leistų vykdyti grėsmių paiešką prieš išplintant žalai. Sprendimai, tokie kaip „Microsoft Defender“, skirta galiniams punktams, suteikia saugos komandoms matomumą ir DI pagrįstą apsaugą, kurios reikia pažangioms grėsmėms aptikti ir į jas reaguoti visuose įrenginiuose.

Išplėstinis aptikimas ir reagavimas (XDR)
Deja, atakos prieš galinius punktus retai apsiriboja tik galiniu punktu. Grėsmės veikėjai vis dažniau juda aplinkoje horizontaliai: pradeda nuo sukčiavimo el. laiško, pereina per pažeistą tapatybę ir galiausiai pasiekia debesies infrastruktūrą arba jautrių duomenų saugyklas. Vien EDR gali nepastebėti tokios kelių vektorių eigos, nes mato tik vieną aplinkos sluoksnį.

XDR sprendimai remiasi EDR pagrindu, išplėsdami apsaugos apimtį už galinių punktų ribų. Jie sujungia signalus iš kelių saugos sričių, tokių kaip galiniai punktai, el. paštas, tapatybė, debesies darbo krūviai ir programinės įrangos nuomos paslaugos programos, kad pateiktų išsamesnį jūsų aplinkos vaizdą. „Microsoft Defender XDR“ yra šio būdo pavyzdys. Jis susieja duomenis iš skirtingų saugos sluoksnių, kad išryškintų grėsmes, kurios kitu atveju liktų nepastebėtos.

Kad būtų aiškiau, XDR nėra visiškas EDR pakaitalas. Tai veikiau šios koncepcijos raida, kuri išplečia pagrindines EDR galimybes į platesnį saugos paviršių. Tiesą sakant, daugelis XDR platformų sukurtos EDR funkcionalumo pagrindu. Abiejų tipų sprendimai aptinka grėsmes ir į jas reaguoja, tačiau veikia labai skirtingu mastu. Žinodami skirtumą tarp EDR ir XDR, galite sukurti jūsų aplinkai tinkamą saugos strategiją.

EDR ir XDR: gilus susitelkimas ir plati aprėptis

Kaip veikia EDR
Galinių punktų lygmeniu EDR veikia diegiant lengvuosius agentus tiesiogiai įrenginiuose. Šie agentai nuolat stebi sistemos veiklą ir renka duomenis apie procesus, failų pakeitimus, tinklo ryšius ir vartotojų elgseną. Kai kažkas atrodo įtartina, sistema tai pažymi tyrimui arba suaktyvina automatinį veiksmą, pavyzdžiui, paveikto įrenginio izoliavimą nuo tinklo. Tada saugos komandos gali įsigilinti į ekspertizės duomenis ir suprasti, kas nutiko, kaip toli tai išplito ir kaip to išvengti ateityje.

Kaip veikia XDR
XDR taiko tą pačią aptikimo ir reagavimo logiką visam jūsų saugos priemonių rinkiniui. Užuot rėmęsis tik galinių punktų telemetrija, XDR vienu metu įtraukia duomenis iš kelių šaltinių. Tada jis susieja duomenis iš el. pašto sistemų, tapatybės teikėjų, debesies platformų ir programinės įrangos nuomos paslaugos programų į vieningus įspėjimus, mažindamas triukšmą, kuris atsiranda valdant atskirus įrankius atskiroms sritims.

Ten, kur EDR gali atskleisti įtartiną procesą vienoje darbo stotyje, XDR gali susieti tą įvykį su sukčiavimo el. laišku, gautu valanda anksčiau, ir nesėkmingu prisijungimo bandymu iš neįprastos vietos.

Sukurti remiantis tuo pačiu pagrindu, pritaikyti skirtingam mastui

Nepaisant aprėpties skirtumų, EDR ir XDR paremti tais pačiais pagrindiniais principais. Abu sprendimai sukurti remiantis keturiomis pagrindinėmis galimybėmis:
 
  • Grėsmių aptikimas: EDR ir XDR nuolat analizuoja duomenis, kad nustatytų įtartiną veiklą ir žinomus atakų modelius, suteikdami saugos komandoms reikiamą matomumą grėsmėms sustabdyti dar prieš joms išaugant.
  • Reagavimas į incidentus: kai grėsmė patvirtinama, abu sprendimai padeda greitai reaguoti, ją sulaikyti ir sumažinti buvimo laiką aplinkoje, taip sumažindami galimą žalą jūsų organizacijai.
  • Stebėjimas realiuoju laiku: nesvarbu, ar aprėptis yra vienas galinis punktas, ar visas saugos priemonių rinkinys, tiek EDR, tiek XDR visą parą stebi sistemos veiklą ir pažymi anomalijas joms įvykstant, o ne jau po fakto.
  • ⁠DI ir mašininis mokymas: abu sprendimai naudoja DI pagrįstą analizę, kad aptiktų grėsmes, kurių gali nepastebėti taisyklėmis pagrįstos sistemos. Šie modeliai nuolat mokosi iš naujų duomenų ir laikui bėgant didina aptikimo tikslumą.
Šių bendrų galimybių supratimas svarbiai pakeičia požiūrį į EDR ir XDR. Pasirinkimas tarp jų iš tikrųjų nėra susijęs su tuo, kad vienas sprendimas turi galimybių, kurių neturi kitas. Tai susiję su aprėptimi, mastu ir tuo, kaip gerai kiekvienas sprendimas atitinka konkrečius jūsų organizacijos saugos poreikius.

Keturi aspektai, kuriais skiriasi EDR ir XDR

Nors EDR ir XDR turi bendrą pagrindą, praktikoje juos skiria keturi svarbūs aspektai:
 
  • Aptikimo aprėptis: EDR yra sukurtas specialiai galinių punktų įrenginiams stebėti ir apsaugoti. XDR išplečia šią aprėptį į papildomus saugos sluoksnius, įskaitant el. paštą, tapatybes, debesies darbo krūvius ir tinklo infrastruktūrą, todėl jis labiau tinka aplinkoms, kur grėsmės juda per kelias sritis.
  • Duomenų šaltiniai: EDR remiasi tik galinių punktų telemetrija, todėl komandos mato išsamią įrenginio lygio veiklos įžvalgą. XDR renka duomenis iš viso jūsų saugos priemonių rinkinio ir koreliuoja signalus iš kelių šaltinių į vieningą vaizdą, kurį sunkiau pasiekti, kai įrankiai veikia atskirai.
  • ⁠Automatinis reagavimas: abu sprendimai palaiko automatizavimą, bet jų aprėptis skiriasi. EDR automatizuoja reagavimą galinio punkto lygmeniu, pavyzdžiui, izoliuoja pažeistą įrenginį. XDR automatizuoja reagavimą visame jūsų saugos priemonių rinkinyje, todėl galima suderintai veikti el. pašte, tapatybėse, debesyje, programinės įrangos nuomos paslaugos programose ir galiniuose punktuose vienu metu.
  • Išplečiamumas: XDR iš esmės sukurtas taip, kad galėtų plėstis sudėtingose, kelių sluoksnių aplinkose. EDR gerai išplečiamas galinių punktų srityje, bet augant organizacijai gali reikėti papildomų įrankių saugos poreikiams už šio sluoksnio ribų patenkinti.

Kaip žinoti, kada EDR pakanka, o kada reikia XDR

Renkantis tarp XDR ir EDR, svarbu ne tai, kuris įrankis yra pažangesnis. Svarbu rasti sprendimą, kuris atitinka ir tai, kur jūsų organizacija yra šiandien, ir tai, kur ji juda. Tinkamas atsakymas priklauso nuo jūsų dydžio, saugos brandos ir grėsmių poveikio sudėtingumo.

EDR gali tikti, jei:
 
  • ⁠Jūsų saugos prioritetai sutelkti į galinių punktų apsaugą.
  • ⁠Jūsų aplinka nėra stipriai paskirstyta tarp debesų platformų, nuotolinių tapatybių ar sudėtingos tinklo infrastruktūros.
  • ⁠Jūsų saugos komanda yra nedidelė ir jai reikia sutelkto, lengvai valdomo matomumo, o ne plačios kelių sričių apžvalgos.
  • ⁠Saugos brandos kelyje esate dar ankstyvame etape ir norite pirmiausia sukurti tvirtą galinių punktų saugos pagrindą, o tik tada plėsti aprėptį.
  • ⁠Biudžeto apribojimai daro tikslinį sprendimą praktiškesne pradžia.
XDR gali tikti, jei:
 
  • jūsų aplinka apima kelias saugos sritis, įskaitant debesies darbo krūvius, el. pašto sistemas ir nuotolines tapatybes, o grėsmės, kurios juda lateraliai tarp tų sričių, kelia realų nerimą.
  • ⁠Jūsų saugos komandai tenka tvarkyti perspėjimų perteklių, nes reikia valdyti kelių punktų sprendimus, ir jai reikia vieningos platformos signalams koreliuoti bei reagavimui prioritetizuoti.
  • ⁠Jūsų organizacija turi pakankamą saugos brandą ir veiklos pajėgumus, kad galėtų veiksmingai įgyvendinti matomumą skirtingose srityse.
  • ⁠Jums reikia automatizuoto reagavimo galimybių, kurios apimtų daugiau nei galinį punktą.
Diegimo aspektai
Nepriklausomai nuo to, kurį kelią pasirinksite, yra keli įgyvendinimo žingsniai, kurie tinka abiem:
 
  • Iš anksto įtraukite pagrindines suinteresuotąsias šalis. Saugos strategija neveikia vakuume. Pasirinkto sprendimo suderinimui su platesniais organizacijos tikslais reikia ne tik saugos komandos, bet ir verslo vadovų indėlio.
  • Vykdykite koncepcijos įrodymo (POC) testavimą. Prieš galutinai nusprendžiant, POC testavimas padeda išryškinti konkrečias jūsų aplinkos spragas ir patvirtina, ar sprendimas jas sprendžia praktiškai, o ne tik popieriuje.
  • Įvertinkite turimą saugos priemonių rinkinį. Supratimas, kaip EDR arba XDR dera su dabartiniais jūsų įrankiais, sumažina integravimo trukdžius ir padeda išvengti perteklumo arba aprėpties spragų.
  • Planuokite komandos mokymą iš anksto. Susipažinimas su nauja platforma prieš paleidimą sumažina klaidų skaičių diegimo metu ir padeda jūsų komandai greičiau gauti naudos iš sprendimo.
Taip pat verta paminėti, kad pasirinkimas tarp EDR ir XDR nebūtinai turi būti galutinis. Daugelis organizacijų pradeda nuo EDR, kad sukurtų tvirtą galinių punktų saugos pagrindą, o vėliau pereina prie XDR, kai jų aplinka tampa sudėtingesnė ir grėsmių poveikis išsiplečia. Tai natūrali ir gerai žinoma eiga, o ne planavimo nesėkmė.

Organizacijoms, kurios jau galvoja plačiau nei apie atskirus įrankius ir siekia vieningos kibernetinės saugos strategijos, „Microsoft Sentinel“ integruojamas su „Microsoft Defender XDR“, kad sujungtų SIEM ir XDR galimybes vienoje platformoje. Taip saugos komandos visoje aplinkoje gauna centralizuotą matomumą, galimybę tirti ir reaguoti.

EDR ir XDR praktikoje trijuose realaus pasaulio scenarijuose

EDR praktikoje: grėsmės suvaldymas, kol ji neišplito
Vidutinio dydžio finansinių paslaugų įmonė su nedidele saugos komanda pastebėjo vis daugiau bandymų sukčiauti el. paštu, nukreiptų į darbuotojus. Įdiegus EDR, komanda gavo realaus laiko galinių įrenginių veiklos matomumą visoje organizacijoje. Kai sukčiavimo apsimetant el. laiškas viename darbo kompiuteryje sukėlė kenkėjiškos programos atsisiuntimą, EDR sprendimas beveik iš karto pažymėjo neįprastą procesų veikimą. Saugos komanda galėjo izoliuoti įrenginį, ištirti incidentą ir suvaldyti grėsmę, kol ji nepasklido lateraliai į kitus galinius punktus ar nepasiekė jautrių finansinių duomenų.

XDR praktikoje: sudėtingos kelių sričių atakos sustabdymas
Pasaulinis mažmeninės prekybos tinklas, veikiantis hibridinėje debesies aplinkoje, susidūrė su kur kas sudėtingesniu iššūkiu. Užpuolikai gavo prieigą per pažeistą el. pašto paskyrą ir pradėjo judėti lateraliai link debesies darbo krūvių. Kadangi pardavėjas buvo įdiegęs XDR platformą, įskaitant „Microsoft Defender XDR“, sprendimas vienu metu koreliavo signalus iš el. pašto, tapatybių ir debesies sluoksnių. Kai prasidėjo lateralus judėjimas, platforma suaktyvino automatizuotą reakciją, kuri suvaldė grėsmę visose paveiktose srityse, kol ataka nepasiekė kritinių sistemų.

Kai EDR ir XDR veikia kartu
Sveikatos priežiūros organizacija, valdanti hibridinę aplinką, patiria koordinuotą ataką. Sukčiavimo apsimetant el. laiškas pažeidžia darbuotojo kredencialus, kenkėjiška programa įdiegiama prijungtame galiniame punkte, o užpuolikas pradeda tikrinti debesyje talpinamus pacientų duomenis. EDR aptinka ir izoliuoja pažeistą galinį punktą, o XDR sujungia sukčiavimo signalą, tapatybės pažeidimą ir debesies veiklą į vieną vieningą perspėjimą. Kartu šie du sprendimai suteikia saugos komandai visą atakos vaizdą ir galimybę reaguoti visose paveiktose srityse vienu metu. Toks suderintas gynybos būdas ypač naudingas prieš grėsmes, tokias kaip:
  Tokiose situacijose EDR gilus galinių punktų matomumas ir XDR skirtingų sričių sujungimas papildo vienas kitą, suteikdami saugos komandoms išsamesnę ir labiau suderintą gynybą.

Kur link juda aptikimo ir reagavimo technologijos

Grėsmių aplinka nestovi vietoje, bet, laimei, nestovi vietoje ir jai stabdyti skirti įrankiai. Keli svarbūs pokyčiai lemia, kur link juda aptikimo ir reagavimo technologijos.

DI keičia saugos komandų darbą
Dirbtinis intelektas ir mašininis mokymas jau dabar yra pagrindinė EDR ir XDR veikimo dalis, bet jų vaidmuo plečiasi. Saugos komandos vis dažniau atsisako rankinio nesibaigiančių perspėjimų eilių rūšiavimo ir pereina prie DI pagrįstų darbo eigų, kurios iškelia svarbiausias grėsmes, rekomenduoja reagavimo veiksmus ir padeda analitikams sutelkti dėmesį ten, kur jo labiausiai reikia. Žmonės vis dar atsakingi, bet DI leidžia nuveikti daugiau su ta pačia komanda.

XDR, SIEM ir STAA artėja vienas prie kito
Vienas reikšmingiausių vykstančių pokyčių yra XDR ir saugos informacijos ir įvykių valdymo (SIEM) bei saugumo tvarkymo automatinio atsako (STAA) galimybių suartėjimas. Istoriškai tai buvo atskiri įrankiai, kuriems reikėjo atskirų darbo eigų. Šiuolaikinės saugos platformos sujungia XDR, SIEM ir SOAR į vieningas aplinkas, kur aptikimas, tyrimas ir reagavimas vyksta vienoje vietoje, o ne trijose. Tai skatina DI pagrįstus saugos operacijų centro (SOC) modelius, kuriuose automatinis aptikimas ir koordinuotas reagavimas veikia kartu, kad sutrumpintų laiką nuo grėsmės nustatymo iki jos sulaikymo.

Tapatybė ir debesis keičia atakos pažeidžiamą sritį
Tapatybė ir debesis taip pat keičia grėsmių aplinką taip, kad matomumas visuose sluoksniuose tampa vis svarbesnis. Organizacijoms plečiant debesies apimtį, o darbuotojams toliau dirbant nuotoliu, tapatybė tapo vienu labiausiai taikomų atakos vektorių šiuolaikinėje grėsmių aplinkoje. Užpuolikams nebereikia pralaužti perimetro; pakanka pažeisti vieną prisijungimo duomenų rinkinį, kad būtų galima lateraliai judėti visoje aplinkoje. Saugos strategijos, kurios neatsižvelgia į tapatybę ir debesį kaip į pagrindines atakos pažeidžiamas sritis, palieka reikšmingų spragų savo aprėptyje.

Padėkite savo saugos komandai dirbti išmaniau

Kibernetinės saugos ateitis vis labiau susijusi su galimybių integravimu, o „Microsoft Defender XDR“ sukurta būtent tam. Koreliuodama signalus iš galinių punktų, el. pašto, tapatybės ir debesies, ji suteikia saugos komandoms vieningą matomumą, kurio reikia grėsmėms aptikti ir į jas reaguoti greičiau, nei tai kada nors galėtų padaryti atskirų punktų sprendimai.

Organizacijoms, norinčioms žengti dar toliau, „Microsoft Defender XDR“ natūraliai integruojama su „Microsoft Sentinel“, kad XDR ir SIEM galimybės būtų sujungtos į vieną aplinką. Saugos komandos gauna centralizuotą matomumą, DI pagrįstą tyrimą ir koordinuotą reagavimą visoje savo aplinkoje. Kartu šie įrankiai sumažina įrankių išskaidymą ir padeda organizacijoms neatsilikti nuo grėsmių aplinkos, kuri neslūgsta.

Dažnai užduodami klausimai

  • EDR apsaugo galinius įrenginius, tokius kaip nešiojamieji kompiuteriai, serveriai ir mobilieji įrenginiai, stebėdamas veiklą ir reaguodamas į grėsmes įrenginio lygmeniu. XDR išplečia šią apsaugą visame jūsų saugos priemonių rinkinyje, koreliuodamas signalus iš galinių punktų, el. pašto, tapatybės ir debesies, kad aptiktų grėsmes, kurios juda per skirtingus sluoksnius. STAA veikia greta abiejų, automatizuodamas ir tvarkydamas reagavimo darbo eigas, kurios vyksta po aptikimo.
  • XDR yra išplėstinis aptikimas ir reagavimas. Jis papildo EDR, agreguodamas ir koreliuodamas grėsmių duomenis iš kelių saugos sričių – galinių punktų, el. pašto, tapatybės, debesies darbo krūvių ir tinklo infrastruktūros. Taip saugos komandos gauna platesnį ir vieningesnį savo aplinkos vaizdą, nei gali pasiūlyti tik į galinius punktus orientuoti įrankiai.
  • Nė vienas iš jų nėra visuotinai geresnis – tai priklauso nuo jūsų aplinkos ir saugos brandos. EDR puikiai tinka giliai, orientuotai apsaugai galinių punktų lygmeniu ir yra puikus pasirinkimas organizacijoms, kurios yra ankstesniame savo saugos kelio etape. XDR labiau tinka sudėtingoms, kelių sričių aplinkoms, kur grėsmės juda lateraliai tarp sluoksnių, o vieningas vaizdas yra būtinas veiksmingam aptikimui ir reagavimui užtikrinti.
  • EDR stebi ir apsaugo atskirus galinius įrenginius, aptikdamas grėsmes ir reaguodamas į jas įrenginio lygmeniu. XDR išplečia šią galimybę visame jūsų saugos priemonių rinkinyje, koreliuodamas signalus iš galinių punktų, el. pašto, tapatybės ir debesies į vieningus įspėjimus. SIEM agreguoja ir analizuoja žurnalo duomenis iš visos jūsų aplinkos, kad padėtų aptikti grėsmes ir užtikrinti atitiktį. Šiuolaikinės saugos platformos vis dažniau sujungia visus tris į vieną vieningą aplinką.

Stebėkite „Microsoft“ saugą

Lietuvių (Lietuva) Vartotojų sveikatos privatumas Susisiekti su „Microsoft“ Privatumas Slapukų valdymas Naudojimosi sąlygos Prekių ženklai Apie mūsų reklamą EU Compliance DoCs