De data driehoek van een SIEM, EDR en NDR-oplossing

De afkortingen vliegen je om de oren in data en security land. Er zijn voor organisaties dan ook heel veel oplossingen en architecturen beschikbaar om de belangrijkste gegevens en systemen te beschermen tegen ongewenste indringers en lekken. In deze blog besteden we aandacht aan de verschillen, aanvullingen en overeenkomsten van drie veelgenoemde oplossingen:

  • Security Information and Event Management (SIEM)
  • Network Detection and Response (NDR)
  • Endpoint Detection and Response (EDR)

Daarnaast kunnen we het niet laten om ook kort de term Extended Detection and Response (XDR) uit te leggen. Laten we beginnen.

SIEM

Een SIEM is een verzamelnaam voor software dat centraal data analyseert, events genereert en onderzoek en managementmogelijkheden op die events biedt. Simpel gezegd, verdachte situaties worden gedetecteerd en daarop kan onderzoek worden uitgezet. De data die dit platform verzameld komen uit, onder andere, applicaties, servers, netwerkapparatuur, domeincontroller, databases of Cloud Application Security Brokers (CASB’s). Door middel van correlation searches en machine learning worden verdachte patronen gesignaleerd en waarschuwingen gegenereerd. Door een SIEM uit te breiden met een Security Orchestration, Automation and Response (SOAR) oplossing kunnen vervolgacties worden geautomatiseerd. Het Security Operations Center (SOC) is hiermee in staat informatiebeveiliging te stroomlijnen voor threat en vulnnerabilitymanagement en incident response.

NDR

Network Detection and Response zorgt voor analyse en inspectie van real-time netwerkcommunicatie. Hierdoor kunnen zij bedreigingen, onveilige activiteiten en afwijkend gedrag detecteren. Door de specialistische kijk op het netwerkverkeer kan deze oplossing helpen bij het onderzoeken en evalueren van een beveiligingsincident. Veelal wordt er gebruik gemaakt van machine learning, Artificiële Intelligentie (AI) en deep learning. Deze data kunnen naar een datalake worden gestuurd om geanalyseerd te worden door een SIEM.

EDR

Endpoint Detection and Response is de naam van oplossingen die zich richten op, zoals de naam doet vermoeden, endpoints. Dit kunnen servers zijn en ook desktops of laptops. Dit is vaak een agent (stukje software) dat wordt geïnstalleerd op zo’n endpoint die allerlei gegevens verzameld en in staat is om bepaalde processen, beveiligings-zwakheden of acties tegen te houden om zo de eerste lijn van beveiliging te borgen. De verzamelde data worden opgeslagen in een centrale database. Deze data kan ook richting een SIEM worden gestuurd.

XDR

Zoals beloofd zouden we kort terugkomen op de Extended Detection and Response. Dit platform biedt de mogelijkheid om alle beveiligingsoplossingen te integreren in één toepassing. Het kan ook gebruik maken van User Entity and Behavior Analytics (UEBA) data en zorgt dat alle data in hetzelfde formaat komt. De data zijn vaak gedetailleerd en daarmee ook groot in volume. Ook geavanceerde AI en machine learning modellen worden gebruikt voor detectie en correlatie om zo complexe aanvalspaden te identificeren. De detectie en het antwoord erop worden vaak uitgevoerd op het moment en plek waar de interactie heeft plaatsgevonden.

De driehoek brengt het samen

Iedere leverancier beveelt zijn eigen oplossing en oplossingsrichting aan. Wij geloven niet dat één oplossing de heilige graal is. Wij zien juist dat verschillende oplossingen elkaar aanvullen en door die te combineren wordt een complexe IT-infrastructuur overzichtelijk én inzichtelijk. Elke oplossing heeft sterke en zwakke punten. Een SIEM oplossing heeft baat bij accurate data uit het netwerk, gebruikers en endpoints. Daarnaast worden de gegenereerde beveiligingsincidenten beter en daarmee ook het proces en de opvolging. We doen dit uiteraard om een aanvaardbaar risicoprofiel te bereiken en de collega’s vertrouwen en de benodigde ruimte te bieden. Als organisatie wil je immers aantoonbaar in-control zijn.

Gartner heeft in 2019 de SOC Visibility Triad geïntroduceerd om deze driehoek te visualiseren.

Soc Visibility Triad
Afbeelding 1: de SOC Visibility Triad

Conclusie

Een SIEM/SOAR oplossing en een XDR-oplossing hebben overeenkomsten en de keuze is daarom niet enkel op de functionaliteit te maken. Organisaties met compliance en operationeel risicomanagement vereisten, en met een bepaald risicoprofiel, kiezen eerder voor een SIEM oplossing. Zonder de compliance vereisten zou een XDR-oplossing volstaan en kan een SIEM later worden toegevoegd, al naar gelang het volwassenheidsniveau.

Het valt of staat met de data. Wij geloven in de kracht van data en onze projecten bij klanten laten dat ook zien. Door de infrastructuur, applicaties, de business en de data daaruit te kennen kan er veel over- en inzichten worden gegenereerd voor legio doeleinden.

Vragen? Neem contact op met ons op!