作为网络安全从业者的我们已经习惯了“变化”,特别是当新的攻击路径、新的攻击方式出现时更是如此——根据需要我们很快就能对应增加一种新的安全工具或处置流程。但如此多年之后,随着数字化进程的加快,远程办公与迁移到云端已经迫使安全从业者们需要采用一种更为全面的方法应对“检测”与“响应”。
安全从业者对“检测”进行了再思考:从信息基础设施各个独立的系统与源中获取的信息如何兼具广度与深度,从而能更好的识别、抵御威胁。同样地,我们对“响应”能力也提出了新的要求:如何对一次攻击所影响的所有信息基础设施都能做出及时响应。为了支持这些新的检测与响应需求,我们需要重点针对系统和工具如何协同工作排列优先级,完善改进。在这样的背景下,XDR呼之欲出,并得到了众多从业者的关注。
改变似乎触手可及,但要想全球超过300万的安全专家做出改变,首先要做的是,如何考虑他们原有的安全运营工作。只有基于现有各基础设施的数据流进行整合,XDR才能发挥出防护、检测与响应的效果。然而实际情况是,许多机构用户都在XDR解决方案的实施与管理中苦苦挣扎。即使XDR解决方案提供商已经给出了易于编写的API接口,但如何将本地软件、老旧应用中的数据迁移到云平台上依然是个艰巨的任务。任何XDR解决方案,都可能快速演变为一个时间成本、资金预算俱增的庞大咨询项目。
因此,有些机构用户选择将部分或整个需求交给托管检测与响应(MDR)服务提供商来做,即采购XDR即服务。作为传统MSSP市场发展出的一个分支,MDR是一个迅速增长的网络安全服务类别,其市场规模2020年为9.75亿美元,据预测2028年将增长至73亿美元。Gartner对MDR服务商的定义为,通过将技术工具与人工服务相结合,为用户提供7×24小时的威胁监测、检测与响应服务。这么听起来,XDR这个概念就像是为MDR服务商量身打造的不是吗?如果你正在考虑将XDR外包给一家MDR服务商来做,要确保他们已经解决了以下三个问题:
如果你的团队组织规模正在快速扩大,或是正在寻找一家MDR服务商提供具备XDR的安全运营能力,一定要确保注意到了上述三个问题。对MDR服务商来说,只有在深刻理解检测、响应以及服务的内涵基础上,才能够真正交付有效果的XDR。
来源:数世咨询