Egyre többször merül fel az a probléma, hogy a hagyományos desktop antivírus és cégen belüli egyéb IT-biztonsági védelmi vonalak már kevesek. Az elmúlt évben a járványhelyzet alatt ez hatványozottan beigazolódni látszik. A dolgozók legtöbbször az irodán kívülről végzik a munkájukat – a felépített céges biztonsági rendszerek védelme nélkül.
Ez új lehetőséget ad a támadóknak, akik egyre több és egyre fejlettebb módszerekkel célozzák meg a cégeket, illetve közvetlenül a dolgozókat. Sok esetben ezeket a támadásokat a korábbiakhoz képest jóval nehezebb kivédeni, és még nehezebb visszakövetni. í‰rdekes információ, hogy például a ransomware- (zsarolóvírus) támadások számának folyamatos felfelé ívelése mellett megjelent ezeknek egy új generációja, amely ellen már nem elég egy sima mentés, amelyből egyszerűen vissza lehetett állni. Ezek a támadások az adatok erőszakos betitkosítása mellett egy plusz lépésben ki is viszik a támadóknak az érzékeny adatokat, majd ezek közzétételével (is) zsarolják a cégeket.
A home office és a mobil eszközök használata miatt egyre többször halljuk, hogy a végpont az új periméter (határ). Ahol megoldható, a járványügyi javaslatok miatt a kollégák egyre több időt töltenek a cégen (és a felépített biztonsági vonalakon) kívül. Különböző felmérések szerint a dolgozók a világjárvány után se szeretnék újra minden idejüket az irodában tölteni, ezért a helyzet valószínűleg nem fog teljesen visszarendeződni a korábban megszokott munkavégzésre a jövőben sem.
Â
Kiterjesztett észlelés és válasz
Ezek a változások egyre inkább abba az irányba mutatnak, hogy az eddig használt központi védelmi rendszerek mellett szükség van egy, a sima antivírusnál nagyobb hatékonysággal rendelkező végpontvédelmi megoldásra is. Ezeknek az újgenerációs végpontvédelmi megoldásoknak a neve XDR lett (azaz extended detection and response a sima endpoint detection and response, EDR helyett), utalva arra, hogy már nemcsak a végponti, hanem más forrásokból jövő információkkal is képesek dolgozni.
Felmerülhet a kérdés, hogy mire képes egy XDR-megoldás, amire egy antivírus vagy más hasonló hagyományos végpontvédelmi eszköz nem. Az XDR-rendszerek különböző forrásokból képesek begyűjteni a megfelelő információkat, illetve megtalálni a köztük lévő összefüggéseket. Ilyen források lehetnek például a tűzfal és a hálózati logok vagy hálózati forgalomelemző rendszerek (NDR) által gyűjtött metaadatok. Az automatikus korreláció mellett fontos szerepük van abban, hogy a támadások kiindulópontját is felismerjék, és kiderüljön, hogyan jutott be a támadó a környezetbe, hogyan fertőzte meg az otthon lévő gépet, majd utána merre ment tovább. Ha valaki már próbált kézzel felderíteni ilyen támadást, és begyűjteni minden információt, ami ehhez szükséges, az gyorsan belátja, hogy egy ilyen megoldás óriási időmegtakarítást jelent, és nagyban megkönnyíti az IT-csapat életét.
Az ilyen megoldások most már egyre több vezető IT-biztonsági cég portfóliójában megtalálhatóak – mint például a Palo Alto Networks-nél is. Az ő megoldásuk a Cortex XDR, amely megfelelő licencek megléte esetén képes különböző, nemcsak Palo Alto Networks-tűzfal naplóbejegyzések, illetve például AD-logok elemzésére és a végpontokról gyűjtött infomációk korrelálására. A rendszer a hagyományos szignatúrák helyett a támadók által használt exploit technikák kivédésére fókuszál, ami jóval hatékonyabb és kevesebb frissítéssel jár. A Cortex XDR használatával pár kattintással kideríthetjük, honnan indult a támadás és megkezdhetjük a veszély elhárítását. Fontos, hogy a megoldás nagyon hatékonyan képes együttműködni a többi Palo Alto Networks platformelemmel.
Â
Portfóliónk további elemei
A portfóliónkban található másik gyártó, a SentinelOne, amely Singularity néven fejleszti a platformját. Ez a megoldás ötvözi a hagyományosan EDR-rendszerek esetén megismert mély eszközkontrollt az új generációs malware- és vírusvédelemmel. A SentinelOne végpontvédelem használata esetén a gyors felderítés és megelőzés mellett lehetőséget kapunk arra is, hogy támadás esetén az összes érintett fájlt visszaállítsuk eredeti állapotába vagy töröljük a fertőzött eszközről. Ezenkívül a Marketplace modulon belül folyamatosan bővülő integrációk sora várja az ügyfeleket.
Kínálatunkban megtalálható még a Fidelis Elevate platformja is, amely ha szeretnénk, egy teljesen saját rendszereken futó (on-prem) megoldás, szemben az eddig említett gyártók felhős hátterű kialakításával. Ez a platform ugyan kifelé kevésbé nyitott, de a gyártó saját végponti (EDR), hálózati (NDR) és megtévesztési Deception rendszere együtt dolgozva alkot egy XDR megoldást. A Fidelis Elevate automatikusan összefűzi a naplókat, és felismeri a különböző támadásokat és anomáliákat. A platformban megtalálhatók az XDR/EDR rendszerektől megszokott képességek is, úgymint élő fájlrendszer vagy futtatott folyamatok figyelése, illetve viselkedésalapú támadásfelismerés.
Ahogy a cikk végén felsorolt gyártók esetében is látszik, egyre több fejlett végpontvédelmi megoldás található a piacon. Ezek képességei ugyan nem teljesen egyeznek meg, de van pár dolog, amire ha odafigyelünk, már magas szintű védelmet érhetünk el. Ilyen például, hogy ha egy rendszer nem csak szignatúra alapján képes felismerni egy támadást, illetve képes segíteni nekünk kideríteni honnan indult a fertőzés, akkor már jóval többet tud segíteni az IT-biztonsági csapatunknak, mint egy hagyományos antivírus.







