۶ کاربرد کلیدی XDR که هر متخصص امنیت سایبری باید بشناسد؛ نگاهی به Symantec CBX
در چشمانداز تهدیدات سایبری سال ۲۰۲۶، که حملات با سرعت ماشین و با بهرهگیری از هوش مصنوعی عامل (Agentic AI) انجام میشوند، متخصصان امنیت سایبری بیش از هر زمان دیگری تحت فشار هستند و هر روز با حجم عظیمی از هشدارها، حملات چندبرداره و کمبود نیروی انسانی ماهر دست و پنجه نرم میکنند. در چنین شرایطی، ابزارهای امنیتی سنتی و جزیرهای که هر کدام تنها بخش کوچکی از پازل را میبینند، بهکلی ناکارآمد شدهاند و تیمهای مرکز عملیات امنیتی (SOC) به راهکاری یکپارچه نیاز دارند که بتواند تهدیدات را در سراسر محیط شناسایی، تحلیل و خنثی کند. سیمانتک با ارائه راهکار CBX (که با نام Symantec XDR نیز شناخته میشود)، پاسخی کامل به این نیاز ارائه داده است و با ترکیب دید یکپارچه، هوش مصنوعی پیشرفته و قابلیتهای خودکار، به متخصصان امنیت امکان میدهد تا بر روی شش چالش کلیدی که در ادامه به آنها میپردازیم، غلبه کنند.
تشخیص و پاسخ به تهدیدات چندبرداره و پایان کار جزیرهای بودن ابزارها
ابزارهای سنتی امنیت که به صورت جزیرهای عمل میکنند، در شناسایی حملات چندبرداره که از چندین نقطه مختلف به شبکه نفوذ میکنند، ناتوان هستند و هر یک تنها یک قطعه از پازل را میبینند و تصویر کامل حمله را درک نمیکنند، اما CBX با همبستگی دادهها از نقاط پایانی، شبکه و برنامههای ابری، ارتباطات پنهان بین رویدادهای به ظاهر بیخطر را کشف کرده و یک تصویر کامل از حمله ارائه میدهد. به عنوان مثال، یک مهاجم ممکن است یک ایمیل فیشینگ سطح پایین ارسال کند، یک ناهنجاری جزئی در اعتبارنامه یک سرور ایجاد کند و یک ارتباط شبکه خروجی عجیب برقرار کند و هر یک از این رویدادها به تنهایی مانند نویز پسزمینه بیخطر به نظر میرسند، اما CBX این قطعات را به هم متصل کرده و یک هشدار با اطمینان بالا ایجاد میکند که نشاندهنده یک حمله هماهنگ شده است . همچنین CBX با ردیابی همزمان رفتار کاربران، لاگهای شبکه و رفتار نقاط پایانی، حرکت جانبی مهاجمان را که سعی میکنند بهطور مخفیانه از ماشینی به ماشین دیگر حرکت کنند، شناسایی کرده و حتی حملات مخفیانه را نیز مسدود میکند.
اختلال خودکار در حملات و واکنش به سرعت ماشین
زمانی که یک باجافزار با سرعت ماشین در حال گسترش است، بررسی دستی هشدارها بسیار زمانبر است و هر ثانیه تأخیر میتواند به معنای از دست رفتن کل شبکه باشد و CBX با بهرهگیری از هوش مصنوعی آموزشدیده بر روی حملات، اقدامات بعدی مهاجمان را پیشبینی کرده و به صورت خودکار آنها را در زمان واقعی متوقف میکند، در حالی که تحقیقات در حال انجام است. قابلیتهای خودکارسازی CBX شامل ایزولهسازی فوری نقطه پایانی در صورت تشخیص یک نوع باجافزار یا تلاش برای سرقت داده، مسدودسازی آدرس IP مخرب در فایروال و غیرفعالسازی حساب کاربری به خطر افتاده است که همه این اقدامات بدون نیاز به انتظار برای تحلیلگر انسانی انجام میشود . همچنین اگر یک فایل مخرب روی لپتاپ یک کاربر پیدا شود، CBX میتواند به طور خودکار تمام نقاط پایانی دیگر را اسکن کرده، نمونههای دیگر فایل مخرب را پیدا و آنها را در سراسر سازمان حذف کند و این پاکسازی خودکار، زمان را برای وظایف مهمتر آزاد میکند.
تسریع تحقیقات و تحلیل علت ریشهای و سرعت، کلید موفقیت
با توجه به سرعت و شدت بالای حملات امروزی، سرعت در واکنش به یک نفوذ، کلید موفقیت است و تحلیلگران معمولاً ساعتها را صرف جستجو در کنسولهای مختلف برای فهمیدن اتفاقی که افتاده است، میکنند، اما CBX با ارائه یک جریان کار تحقیقاتی بصری و نمایش گرافیکی حمله، این فرآیند را به شدت تسریع میکند و حتی یک عضو تیم با تجربه کمتر نیز میتواند آن را درک کرده و اقدام کند. CBX با استفاده از Threat Tracer، کل چرخه زندگی یک حمله را به یک “داستان” گرافیکی یا جدول زمانی بازسازی میکند و تحلیلگران میتوانند بلافاصله ببینند که مهاجم چگونه وارد شده، چه فایلهایی را تغییر داده، به چه دادههایی دسترسی داشته و چقدر توانسته به اکوسیستم بزرگتر نفوذ کند . همچنین با گروهبندی صدها لاگ خام و هشدارهای جداگانه در یک هشدار واحد با زمینه کامل که میتواند مستقیماً یک تحقیق را آغاز کند، CBX به طور قابل توجهی نویز را کاهش داده و میانگین زمان پاسخگویی را به شدت کاهش میدهد.
شکار فعال تهدیدات از طعمه تا شکارچی
به جای منتظر ماندن برای ظاهر شدن هشدارها، تیمهای امنیتی از CBX برای شکار تهدیدات پنهان و مقاومسازی در برابر تهدیدات نوظهور استفاده میکنند و CBX با کنار گذاشتن مدل طعمه منفعل، به یک شکارچی نهایی تهدیدات سایبری تبدیل میشود. تحلیلگران میتوانند با اجرای یک پرس و جو در سراسر مخزن داده، به دنبال شاخصهای سازش (IoCs) مانند یک تغییر خاص در رجیستری یا یک هش مخرب بگردند و CBX با استفاده از یادگیری ماشین، درک میکند که “عادی” برای سازمان شما به چه معناست و بر اساس آن خطوط پایه رفتاری را ایجاد میکند و با استفاده از این خطوط پایه، سازمانها میتوانند به راحتی سیاستهای Adaptive Protection را سفارشیسازی کنند تا رفتارهای غیرعادی برای کاربران، دستگاهها و برنامههای مختلف، بلافاصله برای بررسی بیشتر علامتگذاری شوند و این قابلیت، توانایی مهاجم برای زندگی از زمین (LOTL) بدون شناسایی را به شدت کاهش میدهد.
شناسایی تهدیدات داخلی و حسابهای به خطر افتاده
همه تهدیدات از بیرون سازمان نمیآیند و تهدیدات داخلی مانند کاربران مخرب، خطاهای انسانی یا حسابهای قانونی که از طریق پر کردن اعتبارنامه (Credential Stuffing) ربوده شدهاند، میتوانند به همان اندازه مخرب باشند و CBX با استفاده از تحلیل رفتار کاربران و موجودیتها، خائنان را در میان خود شناسایی میکند. CBX سیمانتک الگوهای دسترسی به دادهها را نظارت میکند و اگر یک کارمند معمولی ناگهان از یک موقعیت جغرافیایی غیرمعمول در ساعت ۳ بامداد وارد سیستم شود و تلاش کند حجم عظیمی از مالکیت معنوی را از یک مخزن ابری دانلود کند، CBX حساب را به عنوان به خطر افتاده یا مخرب علامتگذاری میکند و این قابلیت به صورت ۲۴ ساعته و در ۷ روز هفته فعال است تا تحلیلگران بتوانند با آمادگی کامل به جنگ تهدیدات بروند.
محافظت در برابر حملات مدرن
پیشگیری قوی، لایه بنیادی است که تشخیص و پاسخ را پایدار میسازد و تکیه صرف بر تشخیص و پاسخ، یک وضعیت واکنشی ایجاد میکند که در آن تیمهای امنیتی همیشه در حال عقبگردی هستند و CBX با ترکیب لایههای متعدد پیشگیری، حجم کلی هشدارها را کاهش میدهد. لایههای پیشگیری CBX شامل Adaptive Protection، فایروال، کنترل دستگاه، پیشگیری ایستا و رفتاری بنیادین و موارد دیگر است که محافظت کلیدی از نقاط پایانی را در برابر حملات پیچیده مدرن ارائه میدهد . همچنین CBX با ارائه قابلیتهای امنیت وب بومی، ترافیک مخرب را قبل از رسیدن به نقاط پایانی منحرف میکند و وابستگی به کنترلهای پیشگیری تنها در نقطه پایانی را کاهش میدهد و با دید داخلی به مرور کاربران و اجرای سیاستهای استفاده قابل قبول، وضعیت کلی امنیت را بهبود میبخشد و CBX با بهرهگیری از مدلهای هوش مصنوعی و یادگیری ماشین، سیاستهای محافظتی را تطبیق داده، اقدامات بعدی مهاجمان را پیشبینی کرده و الگوهای پنهانی را که میتوانند نشاندهنده یک حمله مخفیانه باشند، شناسایی میکند.
