G DATA XDR:实践中最重要的问题

没有两家公司是相同的。然而,许多组织在终端和网络安全方面面临类似的问题。我们在一次关于G DATA XDR的网络研讨会中回答了许多这些问题:我们的专家Konrad Wroblewski,高级技术销售顾问……

来源:G DATA _恶意软件

没有两家公司是完全相同的。然而,许多组织在端点安全和网络安全方面面临着类似的问题。我们在关于G DATA XDR的网络研讨会上解答了许多此类问题:我们的专家Konrad Wroblewski(G DATA高级技术销售顾问)和Arnas Staude(G DATA XDR业务负责人)现场回答了提问。本文总结了关键要点。

(本文借助AI从英语翻译为德语。)

哪些公司从XDR中受益?

简而言之:大多数公司。近年来,各行业对保护的需求都在增长,随之而来的是对有效防御的要求不断提高。G DATA XDR通过额外的传感器扩展了经典的端点保护,并将公司内所有端点的信息关联起来。这不再孤立地查看每个设备,而是创建了网络上所有活动的整体视图,从而显著提高保护水平。

这个话题尤其适用于必须满足监管要求的公司,例如受NIS2影响的公司——作为重要或特别重要的实体,或在关键基础设施领域。该指令要求保护水平符合“最新技术”,并明确将XDR等解决方案列为满足监控要求的一种方式。

但即使不受监管义务影响,有一点仍然适用:安全事件很快就会变得代价高昂。今天投资于更高保护水平的人,未来可能在事件响应和基础设施恢复方面节省大量成本。

XDR和EDR有什么区别?

要理解区别,有必要看看整个保护技术范围:

  • 防病毒解决方案基于特征码和某些行为模式检测威胁。这里的重点是个别端点。
  • 端点检测与响应(EDR)继续关注端点,但增加了检测和响应能力。这还将关注那些并非明显恶意但可疑的活动——例如像PsExec这样的管理工具,攻击者也滥用这些工具在网络中移动并提升权限。这些所谓的“离地攻击”只有通过EDR解决方案才能变得可见。
  • 扩展检测与响应(XDR)迈出了决定性的一步,将焦点从单个设备转移到整个公司网络。借助现代化的Web控制台,XDR可以在没有专用管理服务器的情况下进行集中管理。更多的传感器、更多的数据点和更多的关联意味着:如果突然在多台设备上检测到相同行为,可以在上下文中进行评估。它是已知的、定期使用的合法程序,还是新的、潜在危险的工具?
  • 通过EDR和XDR,用户可以获得更多上下文和更准确的评估,从而在提高检测率的同时减少误报。

    TAM服务(技术客户管理)是为客户还是合作伙伴设计的?

    两者都有——尽管范围略有不同。MSP合作伙伴从开始就通过集成的MSP服务获得支持,从门户介绍到客户入驻。任何希望获得额外持续个性化支持的人还可以预订MSP TAM服务——例如,解决脚本问题或在故障时提供远程协助。

    最终客户可以选择添加TAM服务,同样获得我们的技术客户管理团队的持续支持。

    共同点:公司自行决定他们需要多少个性化支持——从标准运营到紧密的24/7支持。

    如何从端点保护迁移到XDR?

    迁移范围取决于公司是作为合作伙伴还是最终客户迁移,以及IT环境的大小等因素。其中重要的是涉及的是少数个别设备,还是已经连接到软件分发系统的两位或三位数的客户端数量。

    为确保平稳过渡,TAM服务使用适当的脚本来卸载现有解决方案并安装G DATA XDR。此外,还提供了迁移助手:可以通过管理员控制台中的树状结构直接迁移系统。

    我们的建议:对于较大规模的迁移,与我们的TAM团队合作是值得的。我们的同事拥有处理许多不同环境的经验,会为每家公司找到合适的方法。

    支持哪些操作系统?

    G DATA XDR覆盖了相关的操作系统范围:

  • Windows,包括Windows on ARM——与经典端点保护相比是新增的
  • Linux,具有完整保护,包括传感器和扫描
  • macOS
  • 移动设备,如果公司添加移动设备管理作为附加组件
  • 重要提示:每个操作系统当前支持的版本都被覆盖。已达到生命周期终点的系统(如过时的Linux发行版)最终将超出保护范围。这并非偶然,而是遵循一个简单的原则:保护水平永远只与底层系统的安全性一样强。

    G DATA XDR和G DATA Managed XDR有什么区别?

    两种产品基于同一平台。区别在于谁处理安全警报:

  • 使用G DATA XDR,公司自行运营产品。他们配置设置、评估警报并决定措施。这需要在内部配备相应的专业人员。
  • 使用G DATA Managed XDR,我们位于波鸿的安全运营中心经验丰富的安全分析师承担此任务——全天候,每周七天。分析团队过滤出真正相关的警报,并给出具体的行动建议,或经事先同意直接采取措施。
  • 顺便提一下,两者之间的切换很简单:由于XDR和MXDR在同一平台上运行,您可以根据需求增长随时升级到具有SOC支持的管理变体。

    端点上监控哪些活动和信息?

    G DATA XDR的传感器技术刻意广泛——因操作系统而异。以Windows为例,其相互作用尤为明显:

  • 基于特征码的经典防病毒文件扫描,
  • 进程活动和运行进程内存检查,以便可靠地检测未打包的恶意软件,
  • 在上下文中评估的注册表和网络事件,
  • 可疑的登录活动——XDR新增的传感器功能
  • 从这些信息中,在端点上本地创建行为图,揭示可疑模式。此外,聚合数据被传输到我们的后端,在那里跨设备进行关联和评估。这使得检测那些在单个端点上单独看起来不那么可疑的攻击成为可能,例如离地攻击。只有通过跨其他端点的关联和评估,才会呈现出不同的画面,从而将其转变为检测。对公司而言,这意味着:威胁不仅能被更快地检测到,还能在正确的上下文中进行评估。