Se alla lösningsområden

XDR – Extended Detection and Response

Vad XDR tillägger utöver EDR, varför korrelation mellan lager behövs och när det är motiverat att gå från det ena till det andra.

Vad XDR lägger till utöver EDR

EDR bevakar en dator. XDR bevakar sambanden mellan datorn, kontot, e-posten och molntjänsten.

Ta en typisk kontokapning. En medarbetare fyller i sina uppgifter på en falsk inloggningssida. Angriparen loggar in, skapar en vidarebefordringsregel, läser fakturaflödet i några veckor och skickar sedan en betalningsuppmaning med ändrat kontonummer.

Inget av stegen berör någonsin en endpoint. EDR ser ingenting, eftersom det inte finns något att se. XDR ser inloggningen, regeln och det avvikande beteendet som delar av samma händelse.

Larmtrötthet är problemet XDR löser

Fler verktyg ger fler larm. Fler larm ger längre svarstid, inte kortare, eftersom någon ska sortera dem.

Genom att korrelera signaler blir hundra enskilda larm till några få händelser med sammanhang. Det är inte i första hand en teknisk vinst utan en bemanningsvinst – vilket är skälet till att XDR ofta lyfts av organisationer som inte har någon som hinner titta.

När steget är motiverat

När verksamheten ligger i molnet. Är Microsoft 365 navet i arbetsdagen är det där angreppen börjar, och endpoint-skydd ensamt täcker fel yta.

När ni har fler konsoler än ni hinner öppna. Tre separata verktyg som var och en larmar korrekt blir i praktiken ett verktyg som ingen följer.

När ni behöver kunna utreda i efterhand. En sammanhängande händelsekedja är skillnaden mellan att veta vad som hände och att gissa.

Har ni få molntjänster och en miljö som huvudsakligen består av klienter kan väl konfigurerad EDR kombinerad med ITDR vara både billigare och tillräcklig. Vi säger till om vi tycker det.

Verktyget är inte hela lösningen

XDR minskar bruset men tar inte bort behovet av någon som agerar. En korrelerad händelse klockan tre på natten är fortfarande en händelse som ingen läser om ingen är vaken.

Därför kombineras XDR i praktiken med automatiska åtgärder och med ett bemannat SOC. Hur lagren hänger ihop går vi igenom under IT-säkerhet.

XDR kopplar ihop signaler från endpoints, identiteter och moln till en händelsekedja. Vi hjälper er avgöra om steget är motiverat.

Vanliga frågor om XDR

Vad står XDR för?
Extended Detection and Response. Skydd som samlar och korrelerar signaler från endpoints, identiteter, moln och e-post i en gemensam analys.

Vad är skillnaden mellan EDR och XDR?
EDR bevakar enheter. XDR lägger till fler datakällor och kopplar ihop dem, vilket behövs eftersom många angrepp aldrig berör en endpoint.

Behöver vi XDR om vi redan har EDR?
Inte automatiskt. Ligger verksamheten till stor del i Microsoft 365 täcker EDR fel yta, och då är steget motiverat. Är miljön huvudsakligen klienter kan EDR plus ITDR räcka.

Ersätter XDR ett SIEM?
För många mindre och medelstora organisationer i praktiken ja. Har ni formella krav på logglagring och egna korrelationsregler fyller ett SIEM fortfarande en funktion.

Minskar XDR antalet larm?
Ja, det är hela poängen. Många enskilda signaler blir färre händelser med sammanhang.

Behöver vi ett SOC också?
Om ingen hos er kan agera nattetid, ja. XDR minskar bruset men ersätter inte en människa som bedömer.

Produkter inom området

Nordlo

Nordlo bygger skalbar IT-leverans med MSP Nordics som strategisk partner

37 % effektivare servicehantering genom standardiserade processer och automation
Läs mer
Läs mer
Med rätt plattform och tydliga processer kan vi skala vår leverans utan att öka administrationen i samma takt.
Nordlo

Vill du höra mer?

Vi berättar gärna mer om hur vi anpassat och skräddarsytt långsiktiga lösningar för våra kunder.