成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

采購(gòu)端點(diǎn)檢測(cè)和響應(yīng)(EDR)工具前必須了解的10個(gè)問(wèn)題

安全
端點(diǎn)檢測(cè)和響應(yīng)(EDR)產(chǎn)品為IT人員提供端點(diǎn)可視性,以檢測(cè)惡意行為,分析數(shù)據(jù)以及提供適當(dāng)?shù)膽?yīng)急響應(yīng)。下是安全專家就購(gòu)買EDR解決方案前應(yīng)該問(wèn)自己的10個(gè)問(wèn)題作出的。

端點(diǎn)檢測(cè)和響應(yīng)(EDR)產(chǎn)品為IT人員提供端點(diǎn)可視性,以檢測(cè)惡意行為,分析數(shù)據(jù)以及提供適當(dāng)?shù)膽?yīng)急響應(yīng)。EDR是新型安全市場(chǎng)的一部分,Carbon Black、Cisco、CrowdStrike 以及FireEye等全球知名廠商都在加快對(duì)該領(lǐng)域的部署,以搶占市場(chǎng)份額。

如今,提到EDR就不免會(huì)接觸到“威脅捕獲(threat hunting)”這一術(shù)語(yǔ),它是指通過(guò)搜索大量數(shù)據(jù)這一過(guò)程,以發(fā)現(xiàn)威脅行為者或新型攻擊的跡象,而不是依賴已知的威脅簽名。它是威脅情報(bào)和大數(shù)據(jù)分析相結(jié)合的產(chǎn)物。威脅捕獲是綜合EDR解決方案的關(guān)鍵組成部分,同時(shí)也是EDR和端點(diǎn)保護(hù)平臺(tái)(EPP)這兩種易混淆概念的關(guān)鍵區(qū)別。

[[229975]]

然而,EDR解決方案也正在經(jīng)歷一個(gè)變化周期。2016年,Gartner指出,

“EDR不是其他端點(diǎn)安全工具的替代品;它通常是其他工具在檢測(cè)和可見(jiàn)性方面的擴(kuò)展和補(bǔ)充,旨在提供端點(diǎn)安全功能”。

但是Gartner 2017年端點(diǎn)保護(hù)平臺(tái)魔力象限又指出:

 “到2019年,端點(diǎn)防護(hù)平臺(tái)(EPP)與端點(diǎn)偵測(cè)與響應(yīng)(EDR)的功能將合并為一個(gè)方案,用戶僅需要為特定環(huán)境購(gòu)買最佳產(chǎn)品即可。”

以下是安全專家就購(gòu)買EDR解決方案前應(yīng)該問(wèn)自己的10個(gè)問(wèn)題作出的解答:

1. 你想解決什么業(yè)務(wù)問(wèn)題?

評(píng)估EDR解決方案的第一步就是“確定你想解決的問(wèn)題”。對(duì)于大型組織的首席信息官(CIO)來(lái)說(shuō),其主要任務(wù)就是為安全運(yùn)營(yíng)中心(SOC)配置適當(dāng)?shù)墓ぞ咭越鉀Q問(wèn)題。但是要牢記:安全不僅僅是工具的問(wèn)題,同時(shí)還是人的問(wèn)題。遲早會(huì)有人因?yàn)殄e(cuò)誤配置系統(tǒng)的問(wèn)題,使得企業(yè)遭受新型或高級(jí)持續(xù)性威脅(APT)危害。因?yàn)椋词故亲詈玫木W(wǎng)絡(luò)可視化工具,也不能完全阻止一個(gè)動(dòng)機(jī)明確且訓(xùn)練有素的對(duì)手。

FireMon公司的首席技術(shù)官Paul Calatayud對(duì)此也表示贊同,但其進(jìn)一步補(bǔ)充道,這一觀點(diǎn)同樣適用于較小的組織。他表示,

“EDR解決方案有助于發(fā)現(xiàn)和識(shí)別網(wǎng)絡(luò)威脅,但是它們不是“萬(wàn)能靈丹”,經(jīng)過(guò)訓(xùn)練和實(shí)踐的人員和流程,對(duì)于幫助指導(dǎo)響應(yīng)和跟進(jìn)等后續(xù)工作具有非常重要的意義。因此,需要制定這樣一個(gè)規(guī)劃:一旦該技術(shù)到位了,你可能仍需要投入更多的人力或培訓(xùn),并制定一個(gè)全面的事件響應(yīng)計(jì)劃,以實(shí)現(xiàn)真正的EDR投資回報(bào)。”

2. 什么是EDR解決方案的數(shù)據(jù)回溯期?

一個(gè)EDR解決方案必須提供超過(guò)實(shí)時(shí)(point-in-time)的數(shù)據(jù)才能生效。他建議尋找一個(gè)可以提供至少30天的實(shí)時(shí)數(shù)據(jù)進(jìn)行分析的解決方案。有些供應(yīng)商甚至可以從檔案庫(kù)中提供90天到一年的歷史數(shù)據(jù)用于調(diào)查目的。

3. EDR解決方案是否集成威脅情報(bào)平臺(tái)和其他現(xiàn)有工具?

因?yàn)镋DR工具旨在協(xié)助進(jìn)行威脅捕獲,所以對(duì)于這些工具而言,與威脅情報(bào)源或平臺(tái)相集成,以快速分析威脅指標(biāo)(indicators of compromise,IOC)是非常重要的。

安全平臺(tái)通常有很多工具,那么你如何從管理門戶中獲取數(shù)據(jù)呢?EDR工具需要與現(xiàn)有工具(包括防病毒工具)集成。此外,在你購(gòu)買EDR解決方案前,了解該EDR方案集成了哪些工具也是非常重要的。

4. EDR解決方案需要多少資源來(lái)支持該技術(shù)?

實(shí)施和運(yùn)行EDR解決方案可能會(huì)非常麻煩。您可能需要參加培訓(xùn),并與供應(yīng)商的工程師合作才能將其啟動(dòng)并運(yùn)行。如此一來(lái),它可能需要花費(fèi)許多時(shí)間和大量的資源,以實(shí)現(xiàn)可視化運(yùn)行、學(xué)習(xí)破譯結(jié)果以及確定如何在必要時(shí)進(jìn)行故障排除。

在評(píng)估任何安全解決方案時(shí),重要的是要了解該解決方案是否會(huì)通過(guò)要求大量的支持來(lái)減損您的資源,而不是允許您的團(tuán)隊(duì)像一個(gè)消費(fèi)者一樣,專注于解決方案中的數(shù)據(jù)。

建議潛在買家要仔細(xì)考慮如下問(wèn)題:為了使這個(gè)工具產(chǎn)生價(jià)值,我需要做什么?分析師需要做什么?誰(shuí)將對(duì)警報(bào)做出響應(yīng)?EDR需要人員、流程和工具,但工具只是其中的一部分。

5. 該解決方案是否會(huì)破壞端點(diǎn)?

要提防那些在代理部署或威脅調(diào)查期間會(huì)破壞端點(diǎn)的解決方案。為了解決這個(gè)問(wèn)題,Clayton建議使用內(nèi)核級(jí)代理的解決方案。

6. 該解決方案支持哪些操作系統(tǒng)?

在企業(yè)環(huán)境中混合使用Microsoft和Macintosh計(jì)算機(jī)是很常見(jiàn)的問(wèn)題,必須確保所有端點(diǎn)的覆蓋范圍包含服務(wù)器操作系統(tǒng)類型。他補(bǔ)充道,EDR需要能夠?qū)Νh(huán)境可見(jiàn)化,例如,一個(gè)解決方案可能支持Windows,但不支持Linux,所以,必須確保你所需的解決方案支持您的系統(tǒng)和補(bǔ)丁計(jì)劃。

7. 我應(yīng)該注意哪些可擴(kuò)展性問(wèn)題?

EDR買家在擴(kuò)展的環(huán)境中查詢管理問(wèn)題。例如,與30,000個(gè)端點(diǎn)相比,3000個(gè)端點(diǎn)的管理入口有什么不同?要求潛在供應(yīng)商描述他們最大的部署和涉及的端點(diǎn)/代理的數(shù)量。

8. 解決方案是否提供工作流報(bào)告或與其他票務(wù)系統(tǒng)交互?

可用性是任何安全解決方案的重要組成因素。IT資源一直都是很少的,一個(gè)包含報(bào)告儀表板或集成到其他票務(wù)系統(tǒng)的解決方案會(huì)使生活變得更加便捷,但是一個(gè)不易操作的解決方案也是一種風(fēng)險(xiǎn),因?yàn)橛脩艨赡軙?huì)感到困惑,繼而選擇放棄該解決方案。

9. 該解決方案是否提供“多租戶(multitenancy)”技術(shù)?

基于云的解決方案經(jīng)常使用“多租戶技術(shù)”來(lái)保持客戶的獨(dú)立性。Raim表示,EDR客戶經(jīng)常說(shuō)他們不想要多租戶技術(shù),但當(dāng)他們意識(shí)到該技術(shù)能為他們做什么時(shí),他們會(huì)愿意使用該技術(shù)。借助“多租戶技術(shù)”,客戶可以分離自己的基礎(chǔ)設(shè)施(如城市或業(yè)務(wù)單元),以實(shí)現(xiàn)更好的組織、控制和靈活性。但是這一決定必須要提前確定,因?yàn)楦难b多租戶技術(shù)是非常困難的。

10. 我的組織是否能夠負(fù)擔(dān)起一個(gè)EDR解決方案?

考慮到企業(yè)SOC的成本很容易達(dá)到300萬(wàn)到500萬(wàn)美元,Raim指出,一些客戶主要專注于”find and forget(發(fā)現(xiàn)并忘記)“解決方案,因?yàn)樗鼈兊膬r(jià)格實(shí)惠得多。一個(gè)管理服務(wù)可以為客戶提供EDR功能,包括分析師輸入(analyst input),減少客戶對(duì)內(nèi)部專業(yè)知識(shí)的需求。這些類型的服務(wù)可能會(huì)在可預(yù)測(cè)的12、24或36個(gè)月的合同中推出,或者成本可能會(huì)根據(jù)組織的架構(gòu)和基礎(chǔ)設(shè)施需求而波動(dòng)。

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf
相關(guān)推薦

2020-05-20 07:00:00

DevOps端點(diǎn)檢測(cè)網(wǎng)絡(luò)攻擊

2022-02-17 12:20:02

擴(kuò)展檢測(cè)和響應(yīng)XDR安全公司

2011-12-05 10:38:37

Java面試

2022-04-28 21:42:38

漏洞勒索軟件網(wǎng)絡(luò)攻擊

2023-06-25 18:00:00

人工智能ChatGPT網(wǎng)絡(luò)安全

2020-10-13 17:14:16

測(cè)評(píng)

2024-12-13 15:40:54

2019-04-16 12:53:57

2019-12-10 11:22:22

Kubernetes云計(jì)算容器

2020-10-28 08:32:18

EDRNTAXDR

2009-02-27 10:19:00

服務(wù)器選購(gòu)服務(wù)器專業(yè)術(shù)語(yǔ)

2020-01-15 11:01:01

端點(diǎn)安全端點(diǎn)防護(hù)EDR

2019-04-11 13:25:58

2017-07-07 01:06:29

2022-12-19 16:07:22

數(shù)據(jù)治理IT

2019-12-17 18:11:09

跳槽那些事兒機(jī)器學(xué)習(xí)人工智能

2020-04-14 09:26:43

開(kāi)發(fā)工具Chrome

2020-05-31 18:50:44

云計(jì)算開(kāi)源安全工具
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 亚洲精品一区二三区不卡 | 伊人精品久久久久77777 | 中文在线a在线 | 中文字幕亚洲一区二区三区 | 韩日有码 | 欧美一级片在线 | 日韩在线中文 | 先锋av资源在线 | 精品国产乱码久久久久久老虎 | 日本不卡高字幕在线2019 | 亚洲欧美日韩一区二区 | 久久大| 国产午夜精品一区二区三区在线观看 | 在线观看免费av网站 | 久操伊人 | 成人在线视 | 国产日韩精品久久 | 亚洲在线 | 色综合天天天天做夜夜夜夜做 | 亚洲精品大全 | 一区二区播放 | 久久久www成人免费无遮挡大片 | 国产美女自拍视频 | 亚洲九色 | 中文字字幕一区二区三区四区五区 | 亚洲国产精品久久久久 | 午夜视频在线免费观看 | 国产黑丝在线 | 精品亚洲一区二区三区四区五区 | 天天爽夜夜爽精品视频婷婷 | 亚洲精品电影网在线观看 | 亚洲综合婷婷 | 亚洲精品久久久久中文字幕欢迎你 | 狠狠操婷婷| 99热精品在线观看 | 亚洲福利在线视频 | 久久精品久久久久久 | 中文字幕一区二区三区乱码在线 | 国产精品久久久久久久久久久久 | 一级黄色片网址 | 日韩精品一区二区在线观看 |