Bosh sahifa Wiki Extended Detection and Response

Extended Detection and Response

Extended Detection and Responseendpoint, identity, email, network va cloud kabi bir nechta xavfsizlik qatlamidagi telemetry hamda javob amallarini yagona detection va investigation modelida birlashtiradigan yondashuvdir. XDR alohida vositalardagi alertlarni shunchaki bitta ekranga yig‘ishdan ko‘ra, entity va vaqt bo‘yicha korrelyatsiya qilib hujum zanjirini ko‘rsatishni maqsad qiladi.

Ma’lumot qatlamlari

Endpoint agent process va file activityni, identity tizimi login va privilege’ni, email gateway xabar hamda URLni, network sensor trafikni, cloud control plane esa API amallarini beradi. Umumiy schema user, host, IP, workload va message kabi entitylarni bog‘laydi.

Har qatlamning coverage va retentioni farq qiladi. Endpoint offline bo‘lsa yoki SaaS audit API kechiksa korrelyatsiya to‘liq bo‘lmasligi mumkin. Platforma missing data’ni past xavf deb talqin qilmay, visibility holatini ko‘rsatadi.

Korrelyatsiya

Masalan, phishing xabari ochilishi, browser child processi, yangi login va cloud storage’dan katta download bitta incident graphda birlashishi mumkin. Alohida alertlar past severity bo‘lsa ham zanjir yuqori confidence beradi. Entity resolution shared IP yoki account nomi sabab noto‘g‘ri birlashtirmasligi kerak.

Correlation rule, statistical model va vendor intelligence birga ishlashi mumkin. Analyst yakuniy incidentda qaysi event va mantiq score’ni oshirganini ko‘ra olishi kerak. Opaque “AI risk” tekshirish va tuningni qiyinlashtiradi.

Investigation

XDR timeline host, user va cloud resource bo‘ylab pivot qilishga imkon beradi. Analyst bir console’dan process tree, email header va sign-in kontekstini ko‘rishi mumkin. Raw source eventga link saqlanishi evidence va parser xatosini tekshirish uchun zarur.

Automated root-cause taxmini boshlang‘ich nuqtani beradi, lekin incidentning haqiqiy initial access va blast radiusini inson tasdiqlaydi. Retentiondan tashqaridagi faoliyat uchun boshqa archive yoki forensic source kerak bo‘lishi mumkin.

Response

Host isolation, account disable, email purge, token revoke va network block qatlamlararo playbookda bajariladi. Bitta action boshqa tizimga zarar bermasligi uchun dependency va rollback ko‘riladi. Masalan, shared service accountni o‘chirish ko‘plab production workloadni to‘xtatishi mumkin.

Past xavfli enrichment avtomatik, disruptive action esa confidence va human approval bilan boshqariladi. Har command qaysi platformada bajarilgani, natijasi va qaytarish usuli audit qilinadi.

XDR va boshqa platformalar

EDR endpointga chuqur e’tibor beradi, XDR esa bir nechta control plane’ni bog‘laydi. SIEM turli vendor loglarini keng qabul qilish va custom analyticsda moslashuvchan; XDR ko‘pincha tightly integrated sensor hamda built-in response beradi. Amaliy arxitekturada ular birga ishlashi mumkin.

Mahsulot nomi capability kafolati emas. Tanlashda ochiq API, data export, tenant isolation, rule customization, coverage, query latency va vendor lock-in baholanadi. Detection testlari real muhitda claimed integrationni tekshiradi.

Data ownership

XDR ko‘p source’ni markazlashtirgani uchun data residency, retention va export huquqi shartnomada aniq bo‘ladi. Platformadan chiqishda raw hamda normalized event, case va custom rulelarni qay tarzda olish mumkinligi oldindan tekshiriladi.

Vendor enrichment foydali, lekin alert sababini qayta ishlab bo‘lmaydigan yopiq signalga aylantirmasligi kerak. Tenant telemetrysi boshqa mijoz modelini o‘qitishda ishlatilsa privacy va rozilik siyosati qo‘llanadi. Role-based access support operator va vendor xodimining production data’ga kirishini ham qamrab oladi. Audit log platforma administratorining query va eksportlarini yozadi.

Bog‘liq tushunchalar

EDR, SIEM, Security analytics, Event correlation, Incident response, Identity security, Network detection