Vad XDR lägger till utöver EDR
EDR bevakar en dator. XDR bevakar sambanden mellan datorn, kontot, e-posten och molntjänsten.
Ta en typisk kontokapning. En medarbetare fyller i sina uppgifter på en falsk inloggningssida. Angriparen loggar in, skapar en vidarebefordringsregel, läser fakturaflödet i några veckor och skickar sedan en betalningsuppmaning med ändrat kontonummer.
Inget av stegen berör någonsin en endpoint. EDR ser ingenting, eftersom det inte finns något att se. XDR ser inloggningen, regeln och det avvikande beteendet som delar av samma händelse.
Larmtrötthet är problemet XDR löser
Fler verktyg ger fler larm. Fler larm ger längre svarstid, inte kortare, eftersom någon ska sortera dem.
Genom att korrelera signaler blir hundra enskilda larm till några få händelser med sammanhang. Det är inte i första hand en teknisk vinst utan en bemanningsvinst – vilket är skälet till att XDR ofta lyfts av organisationer som inte har någon som hinner titta.
När steget är motiverat
När verksamheten ligger i molnet. Är Microsoft 365 navet i arbetsdagen är det där angreppen börjar, och endpoint-skydd ensamt täcker fel yta.
När ni har fler konsoler än ni hinner öppna. Tre separata verktyg som var och en larmar korrekt blir i praktiken ett verktyg som ingen följer.
När ni behöver kunna utreda i efterhand. En sammanhängande händelsekedja är skillnaden mellan att veta vad som hände och att gissa.
Har ni få molntjänster och en miljö som huvudsakligen består av klienter kan väl konfigurerad EDR kombinerad med ITDR vara både billigare och tillräcklig. Vi säger till om vi tycker det.
Verktyget är inte hela lösningen
XDR minskar bruset men tar inte bort behovet av någon som agerar. En korrelerad händelse klockan tre på natten är fortfarande en händelse som ingen läser om ingen är vaken.
Därför kombineras XDR i praktiken med automatiska åtgärder och med ett bemannat SOC. Hur lagren hänger ihop går vi igenom under IT-säkerhet.
