This is the Trace Id: d6243e93ef37b043bef1962a17856652
Pāriet uz galveno saturu Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Skatīt visus produktus Mākslīgā intelekta kiberdrošība Mākoņa drošība Datu drošība un pārvaldība Identitāte un piekļuve tīklam Konfidencialitāte un riska pārvaldība AI drošība Mazie un vidējie uzņēmumi Vienotas drošības operācijas Nulles uzticamība Cenas Pakalpojumi Partneri Kāpēc izvēlēties komplektu Microsoft drošība? Kiberdrošības apzināšanās Klientu stāsti Drošības pamati Produktu izmēģinājumversijas Atzinība nozarē Microsoft Security Insider Microsoft digitālās aizsardzības atskaite Drošības reaģēšanas centrs Microsoft drošības emuārs Microsoft drošības pasākumi Microsoft tehniskā kopiena Dokumentācija Tehniskā satura bibliotēka Apmācība un sertifikācija Microsoft Cloud atbilstības nodrošināšanas programma Microsoft drošības kontroles centrs Pakalpojumu drošības kontroles portāls Microsoft drošas nākotnes iniciatīva Biznesa risinājumu centrmezgls Saziņa ar tirdzniecības pārstāvi Sākt bezmaksas izmēģinājumversiju Microsoft drošība Azure Dynamics 365 Azure Microsoft Teams Windows 365 Microsoft AI Azure Space Jauktā realitāte Microsoft HoloLens Microsoft Viva Kvantu skaitļošana Izglītība Automobiļi Finanšu pakalpojumi Valsts Veselības aprūpe Ražošana Mazumtirdzniecība Atrast partneri Kā kļūt par partneri Partneru tīkls Microsoft Marketplace Programmatūras uzņēmumi Emuārs Microsoft Advertising Izstrādātāju centrs Dokumentācija Pasākumi Licencēšana Microsoft Learn Microsoft Research Skatīt vietnes karti
Persona tur planšetdatoru.

EDR salīdzinājums ar XDR: kāda ir atšķirība?

Galapunktu noteikšana un reaģēšana (EDR) un paplašinātā noteikšana un reaģēšana (XDR) nav tik daudz konkurējoši drošības rīki, cik dažādi posmi vienā brieduma skalā.
EDR sniedz drošības komandai detalizētu pārskatāmību vienā no svarīgākajiem vides slāņiem. XDR nodrošina plašu pārskatāmību vairākos. Neviena pieeja nav būtiski pārāka; pareizā izvēle ir atkarīga no vides sarežģītības, drošības programmas brieduma un apdraudējumiem, kas, visticamāk, mērķē uz jūsu organizāciju.
  • EDR aizsargā galapunkta ierīces; XDR paplašina šo aizsardzību visā drošības stekā.
  • Pareizā izvēle starp EDR un XDR ir atkarīga no jūsu vides, brieduma un apdraudējumu profila.
  • MI un starpslāņu pārskatāmība veido noteikšanas un reaģēšanas tehnoloģiju nākotni.

Kas ir EDR un XDR un kāpēc atšķirība ir svarīga

Galapunktu atklāšana un reaģēšana (EDR)
Galapunkti—klēpjdatori, galddatori, serveri un mobilās ierīces—vienmēr ir bijuši uzbrucēju galvenais mērķis. Tā kā IT vides kļūst arvien izkliedētākas un kiberuzbrukumi sarežģītāki, galapunktu uzbrukuma virsma ir būtiski paplašinājusies. Katrs attālinātais darbinieks, nepārvaldīta ierīce un jauna SaaS lietojumprogramma ir potenciāls ieejas punkts.

EDR risinājumi nepārtraukti uzrauga un aizsargā galapunkta ierīces, vācot un analizējot datus, lai atklātu apdraudējumus, atbalstītu incidentu reaģēšanu un ļautu veikt draudu meklēšanu, pirms tiek nodarīts kaitējums. Tādi risinājumi kā Microsoft Defender galapunkta aizsardzībai sniedz drošības komandām pārskatāmību un ar MI nodrošinātu aizsardzību, kas nepieciešama, lai atklātu un novērstu sarežģītus apdraudējumus visā ierīču parkā.

Paplašinātā atklāšana un reaģēšana (Extended Detection and Response — XDR)
Diemžēl galapunktu uzbrukumi reti paliek ierobežoti tikai galapunktā. Apdraudējuma aktori arvien biežāk pārvietojas laterāli pa vidēm, sākot ar pikšķerēšanas e-pasta ziņojumu, pārejot caur kompromitētu identitāti un galu galā sasniedzot mākoņa infrastruktūru vai sensitīvu datu krātuves. Ar EDR vien var nepamanīt šādu vairāku vektoru izplatību, jo tas redz tikai vienu vides slāni.

XDR risinājumi balstās uz EDR sniegto pamatu, paplašinot aizsardzības tvērumu ārpus galapunktiem. Tas apkopo signālus no vairākiem drošības domēniem — piemēram, galapunktiem, e-pasta, identitātes, mākoņa darba slodzēm un SaaS lietotnēm —, lai sniegtu pilnīgāku priekšstatu par jūsu vidi. Microsoft Defender XDR ir šādas pieejas piemērs, kas korelē datus starp drošības slāņiem, lai izceltu apdraudējumus, kas citādi paliktu nepamanīti.

Precizējot — XDR nav pilnīgs EDR aizstājējs. Tā drīzāk ir koncepta evolūcija, kas paplašina EDR pamatfunkcijas plašākā drošības virsmā. Patiesībā daudzas XDR platformas ir veidotas uz EDR funkcionalitātes bāzes. Abi risinājumu veidi atklāj un novērš apdraudējumus, taču tie darbojas ļoti atšķirīgos mērogos. Izpratne par atšķirību starp EDR un XDR palīdz veidot drošības stratēģiju, kas atbilst jūsu videi.

EDR salīdzinājums ar XDR: dziļš fokuss pret plašāku skatījumu

Kā EDR darbojas
Galapunkta līmenī EDR darbojas, izvietojot vieglus aģentus tieši ierīcēs. Šie aģenti nepārtraukti uzrauga sistēmas darbību, vācot datus par procesiem, failu izmaiņām, tīkla savienojumiem un lietotāju uzvedību. Kad kaut kas šķiet aizdomīgs, sistēma to atzīmē izmeklēšanai vai iedarbina automatizētu reaģēšanu, piemēram, izolē skarto ierīci no tīkla. Pēc tam drošības komandas var iedziļināties tiesu ekspertīzes datos, lai saprastu, kas notika, cik tālu tas izplatījās un kā novērst tā atkārtošanos.

Kā darbojas XDR
XDR izmanto to pašu noteikšanas un reaģēšanas loģiku un piemēro to visā jūsu drošības stekā. Tā vietā, lai paļautos tikai uz galapunktu telemetriju, XDR vienlaikus importē datus no vairākiem avotiem. Pēc tam tas korelē datus no e-pasta sistēmām, identitātes nodrošinātājiem, mākoņa platformām un SaaS lietotnēm vienotos brīdinājumos — samazinot troksni, kas rodas, pārvaldot atsevišķus rīkus atsevišķiem domēniem.

Ja EDR varētu izcelt aizdomīgu procesu vienā darbstacijā, XDR var savienot šo notikumu ar pikšķerēšanas e-pasta ziņojumu, kas tika saņemts stundu iepriekš, un neveiksmīgu pieteikšanās mēģinājumu no neparastas atrašanās vietas.

Veidoti uz viena pamata, izstrādāti dažādiem mērogiem

Neskatoties uz tvēruma atšķirībām, EDR un XDR balstās uz tiem pašiem pamatprincipiem. Abi risinājumi ir izstrādāti, ņemot vērā četras pamatfunkcijas:
 
  • Draudu noteikšana: EDR un XDR nepārtraukti analizē datus, lai identificētu aizdomīgas darbības un zināmus uzbrukumu modeļus, sniedzot drošības komandām pārskatāmību, kas nepieciešama, lai pamanītu apdraudējumus, pirms tie saasinās.
  • Incidentu reaģēšana: Kad apdraudējums ir apstiprināts, abi risinājumi atbalsta ātru reaģēšanu, lai to ierobežotu un samazinātu uzturēšanās laiku, tādējādi mazinot iespējamo kaitējumu jūsu organizācijai.
  • Uzraudzība reāllaikā: Neatkarīgi no tā, vai tvērums ir viens galapunkts vai viss drošības steks, gan EDR, gan XDR diennakti novēro sistēmas darbību, atzīmējot novirzes brīdī, kad tās rodas, nevis pēc fakta.
  • ⁠MI un mašīnmācīšanās: Abi risinājumi izmanto ar MI darbinātu analītiku, lai atklātu apdraudējumus, ko varētu nepamanīt uz noteikumiem balstītas sistēmas. Šie modeļi nepārtraukti mācās no jauniem datiem, laika gaitā uzlabojot noteikšanas precizitāti.
Izpratne par šīm kopīgajām iespējām no jauna iezīmē EDR pret XDR diskusiju nozīmīgā veidā. Izvēle starp tiem īsti nav par to, ka vienam risinājumam būtu iespējas, kuru otram nav. Tā ir par tvērumu, mērogu un to, cik labi katrs no tiem atbilst jūsu organizācijas konkrētajām drošības vajadzībām.

Četras dimensijas, kas atšķir EDR un XDR

Lai gan EDR un XDR dalās kopīgā pamatā, praksē tos atšķir četras galvenās dimensijas:
 
  • Noteikšanas tvērums: EDR ir īpaši izstrādāts, lai uzraudzītu un aizsargātu galapunkta ierīces. XDR paplašina šo tvērumu ar papildu drošības slāņiem, tostarp e-pastu, identitāti, mākoņa darba slodzēm un tīkla infrastruktūru, tādējādi tas ir piemērotāks vidēm, kur apdraudējumi pārvietojas starp vairākiem domēniem.
  • Datu avoti: EDR izmanto tikai galapunktu telemetriju, sniedzot komandām dziļu ieskatu darbībās ierīces līmenī. XDR apkopo datus no visiem jūsu drošības līdzekļiem, korelējot signālus no vairākiem avotiem vienotā skatā, ko ir grūtāk panākt, ja rīki darbojas izolēti.
  • ⁠Automatizētā reaģēšana: Abi risinājumi atbalsta automatizāciju, taču tvērums atšķiras. EDR automatizē reaģēšanu galapunkta līmenī, piemēram, izolējot kompromitētu ierīci. XDR automatizē reaģēšanu visā jūsu drošības vidē, ļaujot vienlaikus koordinēti rīkoties e-pastā, identitātē, mākonī, SaaS lietotnēs un galapunktos.
  • ⁠Mērogojamība: XDR pēc būtības ir izstrādāts mērogošanai sarežģītās, daudzslāņu vidēs. EDR labi mērogojas galapunktu domēnā, taču, organizācijai augot, var būt nepieciešami papildu rīki, lai aptvertu drošības vajadzības ārpus šī slāņa.

Kā noteikt, kad EDR ir pietiekams un kad nepieciešams XDR

Izvēle starp XDR un EDR nav par to, lai izvēlētos modernāko rīku. Runa ir par risinājuma atrašanu, kas atbilst gan jūsu organizācijas pašreizējam stāvoklim, gan attīstības virzienam. Pareizā atbilde ir atkarīga no jūsu lieluma, drošības brieduma un apdraudējuma ekspozīcijas sarežģītības.

EDR var būt piemērotāka izvēle, ja:
 
  • Jūsu drošības prioritāte ir galapunktu aizsardzība.
  • Jūsu vide nav ļoti izkliedēta starp mākoņa platformām, attālām identitātēm vai sarežģītu tīkla infrastruktūru.
  • Jums ir neliela drošības komanda, kurai nepieciešama fokusēta, pārvaldāma redzamība, nevis plašs, vairāku domēnu skatījums.
  • Jūs drošības brieduma ceļā esat agrākā posmā un vēlaties izveidot stabilu galapunktu drošības pamatu, pirms paplašināt tvērumu.
  • Budžeta ierobežojumi padara mērķētu risinājumu par praktiskāku sākumpunktu.
XDR var būt piemērotāka izvēle, ja:
 
  • Jūsu vide aptver vairākus drošības domēnus, tostarp mākoņa darba slodzes, e-pasta sistēmas un attālinātas identitātes, un apdraudējumi, kas laterāli pārvietojas starp šiem domēniem, ir reāls risks.
  • Jūsu drošības komandai ir darīšana ar brīdinājumu nogurumu, pārvaldot vairākus punktveida risinājumus, un tai ir nepieciešama vienota platforma signālu korelācijai un reaģēšanas prioritizēšanai.
  • Jūsu organizācijai ir drošības briedums un darbības kapacitāte, lai efektīvi ieviestu starpdomēnu redzamību praksē.
  • Jums ir nepieciešamas automatizētas reaģēšanas iespējas, kas sniedzas tālāk par galapunktu.
Ieviešanas apsvērumi
Neatkarīgi no izvēlētā virziena ir daži ieviešanas soļi, kas attiecas uz abiem:
 
  • Iesaistiet galvenās ieinteresētās personas jau laikus. Drošības stratēģija nepastāv izolēti. Izvēlētā risinājuma saskaņošana ar plašākiem organizācijas mērķiem prasa ne tikai drošības komandas, bet arī biznesa vadītāju iesaisti.
  • Veiciet koncepta apliecinājuma (POC) pārbaudi. Pirms saistību uzņemšanās POC testēšana palīdz atklāt konkrētās nepilnības jūsu vidē un apstiprina, vai risinājums tās praksē novērš, ne tikai uz papīra.
  • Sava esošā drošības steka novērtēšana. Izpratne par to, kā EDR vai XDR iekļaujas jūsu pašreizējā rīku kopā, samazina integrācijas sarežģītību un palīdz izvairīties no dublēšanās vai pārklājuma nepilnībām.
  • Savlaicīgi plānojiet komandas apmācību. Pirms palaišanas iepazīšanās ar jauno platformu samazina kļūdas ieviešanas laikā un palīdz jūsu komandai ātrāk gūt vērtību no risinājuma.
Ir arī vērts atzīmēt, ka izvēlei starp EDR un XDR nav jābūt neatgriezeniskai. Daudzas organizācijas sāk ar EDR, lai izveidotu stabilu galapunktu drošības pamatu, un pēc tam pāriet uz XDR, kad vide kļūst sarežģītāka un apdraudējuma ekspozīcija pieaug. Tā ir dabiska un pārbaudīta attīstība, nevis plānošanas kļūme.

Organizācijām, kas jau domā plašāk par atsevišķiem rīkiem un virzās uz vienotu kiberdrošības stratēģiju, Microsoft Sentinel integrējas ar Microsoft Defender XDR, lai apvienotu SIEM un XDR iespējas vienā platformā, nodrošinot drošības komandām centralizētu redzamību, izmeklēšanu un reakciju visā vidē.

EDR un XDR darbībā trīs reālās situācijās

EDR praksē: apdraudējuma ierobežošana, pirms tas izplatās
Vidēja izmēra finanšu pakalpojumu uzņēmums ar nelielu drošības komandu bija pamanījis pieaugošu pikšķerēšanas mēģinājumu skaitu, kas bija vērsti pret darbiniekiem. Pēc EDR ieviešanas komanda ieguva reāllaika redzamību par galapunktu darbībām visā organizācijā. Kad pikšķerēšanas e-pasts vienā darba stacijā izraisīja ļaunprogrammatūras lejupielādi, EDR risinājums gandrīz uzreiz atzīmēja neparastu procesu darbību. Drošības komandai izdevās izolēt ierīci, izmeklēt incidentu un ierobežot apdraudējumu, pirms tas laterāli izplatījās uz citiem galapunktiem vai sasniedza sensitīvus finanšu datus.

XDR praksē: sarežģīta vairāku domēnu uzbrukuma apturēšana
Globāls mazumtirgotājs, kas darbojās hibrīdvidē, saskārās ar sarežģītāku izaicinājumu. Uzbrucēji ieguva piekļuvi, izmantojot kompromitētu e-pasta kontu, un sāka laterāli virzīties uz mākoņa darba slodzēm. Tā kā mazumtirgotājs bija ieviesis XDR platformu, tostarp Microsoft Defender XDR, risinājums vienlaikus korelēja signālus no e-pasta, identitātes un mākoņa slāņiem. Kad sākās laterālā pārvietošanās, platforma aktivizēja automatizētu reaģēšanu, kas ierobežoja apdraudējumu visās skartajās virsmās, pirms uzbrukums varēja sasniegt kritiskās sistēmas.

Kad EDR un XDR darbojas kopā
Veselības aprūpes organizācija, kas pārvalda hibrīdvidi, tiek pakļauta koordinētam uzbrukumam. Pikšķerēšanas e-pasts kompromitē darbinieka akreditācijas datus, ļaunprogrammatūra tiek izvietota pieslēgtā galapunktā, un uzbrucējs sāk pārbaudīt mākonī mitinātos pacientu datus. EDR nosaka un izolē kompromitēto galapunktu, savukārt XDR korelē pikšķerēšanas signālu, identitātes kompromitāciju un mākoņa darbību vienā, vienotā brīdinājumā. Kopā abi risinājumi sniedz drošības komandai pilnīgu uzbrukuma priekšstatu un iespēju vienlaikus reaģēt visās skartajās virsmās. Šāda koordinēta aizsardzība ir īpaši vērtīga pret tādiem apdraudējumiem kā:
  Šādos scenārijos EDR dziļā galapunktu redzamība un XDR starpdomēnu korelācija viens otru papildina, sniedzot drošības komandām pilnīgāku un koordinētāku aizsardzību.

Kur virzās noteikšanas un reaģēšanas tehnoloģijas

Apdraudējumu ainava nestāv uz vietas, taču par laimi attīstās arī rīki, kas paredzēti cīņai ar to. Dažas būtiskas pārmaiņas nosaka, kurp virzās noteikšanas un reaģēšanas tehnoloģijas.

Mākslīgais intelekts maina drošības komandu darbu
MI un mašīnmācīšanās jau ir būtiska gan EDR, gan XDR darbības daļa, taču to loma paplašinās. Drošības komandas pāriet no manuālas neskaitāmu brīdinājumu rindu šķirošanas uz MI darbinātām darba plūsmām, kas izceļ vissvarīgākos apdraudējumus, iesaka reaģēšanas darbības un palīdz analītiķiem koncentrēt uzmanību tur, kur tā ir visvairāk vajadzīga. Cilvēki joprojām ir noteicēji, taču mākslīgais intelekts ļauj ar to pašu komandu paveikt vairāk.

XDR, SIEM un SOAR konverģē
Viena no nozīmīgākajām notiekošajām pārmaiņām ir XDR konverģence ar drošības informācijas un notikumu pārvaldības (SIEM) un drošības pārvaldības, automatizācijas un reaģēšanas (SOAR) iespējām. Vēsturiski tie bija atsevišķi rīki, kuriem bija vajadzīgas atsevišķas darbplūsmas. Mūsdienīgas drošības platformas apvieno XDR, SIEM un SOAR vienotā vidē, kur noteikšana, izmeklēšana un reaģēšana notiek vienuviet, nevis trīs atsevišķās vietās. Tas veicina ar MI darbinātus drošības operāciju centra (SOC) modeļus, kuros automatizēta noteikšana un koordinēta reaģēšana darbojas kopā, lai samazinātu laiku starp apdraudējuma identificēšanu un tā ierobežošanu.

Identitāte un mākonis pārveido uzbrukuma virsmu
Identitāte un mākonis arī pārveido draudu ainavu tā, ka arvien būtiskāka kļūst redzamība visos līmeņos. Organizācijām paplašinot savus mākoņvides resursus un darbiniekiem turpinot strādāt attālināti, identitāte ir kļuvusi par vienu no visvairāk mērķētajiem uzbrukuma vektoriem mūsdienu draudu ainavā. Uzbrucējiem vairs nav jāuzlauž perimetrs; viena akreditācijas datu kompromitēšana var būt pietiekama, lai pārvietotos laterāli visā vidē. Drošības stratēģijas, kurās identitāte un mākonis netiek ņemti vērā kā primārās uzbrukuma virsmas, rada būtiskus pārklājuma trūkumus.

Palīdziet savai drošības komandai strādāt gudrāk

Kiberdrošības nākotne ir saistīta ar iespēju integrēt iespējas, un Microsoft Defender XDR ir izstrādāts, domājot tieši par to. Korelējot signālus starp galapunktiem, e-pastu, identitāti un mākoni, tas drošības komandām nodrošina vienotu redzamību, kas nepieciešama, lai ātrāk noteiktu draudus un uz tiem reaģētu, nekā to spētu atsevišķu punktveida risinājumu pārvaldība.

Organizācijām, kas vēlas iet tālāk, Microsoft Defender XDR vietēji integrējas ar Microsoft Sentinel, lai vienotā vidē apvienotu XDR un SIEM iespējas. Drošības komandas iegūst centralizētu redzamību, ar MI darbinātu izmeklēšanu un koordinētu reaģēšanu visā savā vidē. Kopā šie rīki samazina rīku izkliedētību un palīdz organizācijām turēties soli priekšā draudu ainavai, kas nekļūst mierīgāka.

Bieži uzdotie jautājumi

  • EDR aizsargā galapunkta ierīces, piemēram, klēpjdatorus, serverus un mobilās ierīces, uzraugot darbības un reaģējot uz draudiem ierīces līmenī. XDR paplašina šo aizsardzību visā jūsu drošības stekā, korelējot signālus no galapunktiem, e-pasta, identitātes un mākoņa, lai atklātu draudus, kas pārvietojas starp slāņiem. SOAR darbojas līdzās abiem, automatizējot un orķestrējot reaģēšanas darbplūsmas, kas seko pēc noteikšanas.
  • XDR nozīmē paplašinātā atklāšana un reaģēšana. Tas papildina EDR, apkopojot un korelējot apdraudējuma datus vairākās drošības jomās — galapunktos, e-pastā, identitātē, mākoņa darba slodzēs un tīkla infrastruktūrā —, tādējādi drošības komandām sniedzot plašāku un vienotāku vides pārskatu nekā tikai uz galapunktiem vērsti rīki.
  • Neviens no tiem nav universāli labāks — tas ir atkarīgs no jūsu vides un drošības brieduma. EDR izceļas ar dziļu, mērķētu aizsardzību galapunkta līmenī un ir piemērots organizācijām, kas drošības jomā ir agrākā attīstības posmā. XDR ir labāk piemērots sarežģītām, vairāku domēnu vidēm, kur draudi pārvietojas laterāli starp slāņiem un vienota pārskatāmība ir būtiska efektīvai noteikšanai un reaģēšanai.
  • EDR uzrauga un aizsargā atsevišķas galapunkta ierīces, nosakot draudus un reaģējot uz tiem ierīces līmenī. XDR paplašina šo iespēju visā jūsu drošības stekā, korelējot signālus no galapunktiem, e-pasta, identitātes un mākoņa vienotos brīdinājumos. SIEM apkopo un analizē žurnālfailu datus no visas jūsu vides, lai atbalstītu draudu noteikšanu un atbilstību. Mūsdienīgas drošības platformas arvien biežāk apvieno visus trīs vienotā, integrētā vidē.

Sekot Microsoft drošībai

Latviešu (Latvija) Patērētāju veselības konfidencialitāte Sazināties ar Microsoft Konfidencialitāte Pārvaldīt sīkfailus Izmantošanas noteikumi Prečzīmes Par mūsu reklāmām EU Compliance DoCs