مطالعات سیسکو نشان میدهد معماریهای یکپارچه امنیتی میتوانند هزینه و ریسک رخدادهای امنیتی را به نصف کاهش دهند. XDR در این میان بهعنوان موتور هماهنگکننده تشخیص، تحلیل و پاسخ به تهدیدات معرفی شده است.
مطالعات سیسکو نشان میدهد معماریهای یکپارچه امنیتی میتوانند هزینه و ریسک رخدادهای امنیتی را به نصف کاهش دهند. XDR در این میان بهعنوان موتور هماهنگکننده تشخیص، تحلیل و پاسخ به تهدیدات معرفی شده است.
به گزارش افتانا، در سالهای اخیر، فضای امنیت سایبری به جایی رسیده که دیگر نمیتوان با اضافهکردن یک ابزار جدید، احساس امنیت بیشتری داشت. بسیاری از سازمانها امروز در اکوسیستمی فعالیت میکنند که ترکیبی از چند ابر، چندین تأمینکننده و انواع مختلف فناوری است. نتیجه این وضعیت برای تیمهای امنیتی روشن است: انبوهی از ابزارهای جدا از هم که هر کدام بخشی از ماجرا را میبینند، اما تصویر کاملی ارائه نمیدهند. هماهنگکردن این ابزارها خود به یک چالش جدی تبدیل شده است.
راهنمای خرید XDR که توسط سیسکو منتشر شدهاست، از همین واقعیت شروع میکند. این سند توضیح میدهد چرا رویکرد Extended Detection and Response یا همان XDR میتواند راهی برای عبور از این آشفتگی باشد؛ رویکردی که بهجای افزودن ابزارهای بیشتر، تلاش میکند آنچه از قبل وجود دارد را در یک چارچوب منسجم کنار هم قرار دهد و درنهایت، توان سازمان را برای پیشگیری، تشخیص و پاسخ به تهدیدات افزایش دهد.
چرا مدلهای سنتی پاسخگو نیستند؟
در ابتدای گزارش، تصویری از وضعیت فعلی ترسیم میشود؛ جایی که حملات فیشینگ، بدافزار و باجافزار سالبهسال دو یا حتی سه برابر میشوند و همزمان، کسبوکارها بهشدت به زنجیرههای تأمین و اکوسیستم دیجیتال وابسته شدهاند. در چنین شرایطی، یک رخنه امنیتی محدود به یک سازمان نمیماند و میتواند شرکا، مشتریان و حتی یک صنعت کامل را تحت تأثیر قرار دهد.
مدل قدیمی امنیت که بر راهکارهای نقطهای و مستقل استوار بود، در برابر حملاتی که بهصورت همزمان شبکه، ایمیل، ابر و نقطه پایانی را هدف میگیرند، کارایی لازم را ندارد. گزارش تأکید میکند که تهدیدات مدرن چندلایه هستند و پاسخ نیز باید چندلایه و هماهنگ باشد.
XDR دقیقاً چه میکند؟
در این راهنما، XDR بهعنوان بستری معرفی میشود که دادههای تلهمتری را از منابع مختلف – شامل Endpoint، شبکه، ایمیل، فایروال، هویت و DNS – جمعآوری و نرمالسازی میکند، سپس با همبستهسازی و تحلیل، دیدی یکپارچه از رخدادها ایجاد میکند.
برخلاف مدلهای پراکنده، هدف XDR این است که تیم عملیات امنیتی بتواند از یک نقطه، تصویر کامل حمله را مشاهده کند، دامنه آن را تشخیص دهد و با چند اقدام هدفمند، فرآیند مهار و پاکسازی را آغاز کند.
در این چارچوب، پنج مؤلفه کلیدی برای اجرای صحیح XDR تعریف شده است؛ مؤلفههایی که در عمل تعیین میکنند یک راهکار صرفاً یک تجمیعکننده داده است یا یک موتور عملیاتی واقعی.
کاهش نویز و اولویتبندی مبتنی بر ریسک
یکی از مهمترین مشکلات SOCها «خستگی هشدار» است. گزارش توضیح میدهد که بدون اولویتبندی مبتنی بر ریسک، حجم هشدارها میتواند تمرکز تحلیلگران را از تهدیدات واقعی منحرف کند. XDR باید قادر باشد دادههای محیطهای مختلف را تجمیع کرده و بر اساس اثر کسبوکاری، آنها را رتبهبندی کند.
این رویکرد به تیمها اجازه میدهد بهجای واکنش به هر هشدار، بر رخدادهایی تمرکز کنند که بیشترین ریسک مادی را دارند. نقشهبرداری هشدارها به چارچوب MITRE ATT&CK نیز به تحلیلگران کمک میکند بفهمند مهاجم در کدام مرحله از زنجیره حمله قرار دارد.
یکپارچگی واقعی، نه صرفاً تجمیع ظاهری
گزارش بر اهمیت سازگاری چندفروشندهای تأکید میکند. در بسیاری از سازمانها، سبد امنیتی ترکیبی از محصولات مختلف است و جایگزینی کامل آنها عملاً ممکن نیست. بنابراین، XDR باید باز، توسعهپذیر و مبتنی بر ابر باشد تا بتواند با راهکارهای موجود همزیستی کند.
در این سند اشاره میشود که پوشش کامل زمانی حاصل میشود که شش منبع اصلی تلهمتری – شامل Endpoint، شبکه، فایروال، ایمیل، هویت و DNS – همزمان در تحلیل مشارکت داشته باشند. در غیر این صورت، تصویر حمله ناقص خواهد بود.
پاسخ سریع؛ از هشدار تا اقدام
نکتهای که بارها در گزارش تکرار میشود، فاصله میان کشف تهدید تا مهار آن است. XDR مناسب باید بتواند اقداماتی مانند ایزولهکردن یک هاست آلوده یا حذف یک ایمیل مخرب از تمام اینباکسها را بهصورت متمرکز و حتی خودکار انجام دهد.
قابلیت ایجاد Playbookهای پاسخ و خودکارسازی گردشکارها، بهویژه در محیطهایی با منابع انسانی محدود، نقش تعیینکنندهای دارد. هدف این است که زمان پاسخ کاهش یابد و وابستگی به فرآیندهای دستی به حداقل برسد.
تجربه کاربری تحلیلگر؛ عامل مغفول اما حیاتی
در بخش دیگری از راهنما، بر تجربه کاربری تحلیلگران تأکید شده است. مدیریت دهها کنسول جداگانه نهتنها بهرهوری را کاهش میدهد، بلکه احتمال خطا را نیز افزایش میدهد. XDR باید یک داشبورد چرخهعمر کامل ارائه دهد که از کشف تا تحقیق و پاسخ را پوشش دهد.
این یکپارچگی میتواند حتی تحلیلگران سطح متوسط را قادر سازد وظایف پیشرفتهتری را انجام دهند؛ زیرا زمینه و کانتکست لازم بهصورت تدریجی در اختیارشان قرار میگیرد.
بهرهوری و بازگشت سرمایه
در پایان سند، به نتایج یک مطالعه اقتصادی اشاره شده که ارزش رویکرد یکپارچه را کمیسازی میکند. بر اساس دادههای منتشرشده، استفاده از یک معماری یکپارچه امنیتی میتواند ریسک و هزینه نقض داده را تا ۵۰ درصد کاهش دهد. همچنین گزارش به کاهش ۹۰ درصدی تلاش تحلیلگر در هر رخداد و افزایش ۹۰ درصدی کارایی تیمهای عملیات امنیت اشاره میکند.
یکی از چشمگیرترین ارقام، کاهش ۸۵ درصدی زمان ماندگاری مهاجم در شبکه است؛ شاخصی که مستقیماً با میزان خسارت نهایی مرتبط است. این اعداد نشان میدهد بحث XDR صرفاً یک ترند گذرا نیست، بلکه میتواند پیامدهای عملیاتی و مالی ملموسی داشته باشد.
جایگاهسیسکودر این گزارش
در بخش پایانی، Cisco رویکرد خود را به XDR بهعنوان بخشی از Cisco Security Cloud معرفی میکند و بر باز بودن معماری، قابلیت یکپارچگی با ابزارهای ثالث و طراحی مبتنی بر نیاز SOCها تأکید دارد. پیام کلیدی این بخش آن است که مسیر رسیدن به تابآوری امنیتی، جایگزینی کامل زیرساخت موجود نیست، بلکه هماهنگسازی و همافزایی آنهاست.
برای دریافت گزارش کامل، کافی است فایل پیوستی در بالای همین مطلب را دانلود کنید.