¿XDR y por qué la seguridad necesita conectar fuentes?

Una alerta aislada puede ser difícil de interpretar.

Un inicio de sesión sospechoso podría ser un error del usuario. Un archivo extraño podría ser un falso positivo. Una conexión inesperada podría tener una explicación legítima.

Pero ¿qué sucede cuando todas esas señales están relacionadas?

Aquí aparece XDR (Extended Detection and Response).

XDR busca correlacionar información procedente de diferentes capas de una infraestructura.

Puede combinar señales provenientes de:

  • Endpoints.
  • Correo electrónico.
  • Redes.
  • Identidades.
  • Servidores.
  • Aplicaciones.
  • Cloud.

Imaginemos que una cuenta inicia sesión desde una ubicación inusual. Minutos después, el mismo usuario accede a un servidor al que normalmente no entra y posteriormente aparece una transferencia de archivos.

Analizadas individualmente, estas actividades podrían no parecer suficientes.

Pero juntas pueden revelar una posible intrusión.

Esta correlación permite que los equipos de seguridad tengan una visión más completa de un incidente.

Además, determinadas plataformas XDR pueden automatizar algunas acciones de respuesta.

La principal ventaja es reducir la fragmentación de información.

Sin embargo, una plataforma XDR mal configurada puede generar grandes cantidades de alertas, por lo que la calidad de las reglas y la integración de las fuentes sigue siendo fundamental.

Tip Winxgo

La seguridad no consiste únicamente en tener más alertas. Consiste en relacionar las señales correctas para comprender qué está sucediendo.

¿Preferirías tener diez herramientas de seguridad independientes o una plataforma capaz de correlacionar la información de todas ellas?

Leave a Reply

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

This will close in 10 seconds

This will close in 0 seconds