10 considerações antes de comprar uma solução de segurança de detecção e resposta de endpoint (EDR) - Parte 2
Na primeira parte do nosso blog sobre considerações antes de adquirir uma ferramenta ou solução de segurança de detecção e resposta de endpoints (EDR) , destacamos quatro fatores principais:
- Monitoramento com agente vs. sem agente
- O que os sistemas EDR não podem monitorar
- Executando um EDR em sua nuvem
- Integração de EDRs com outras ferramentas
Na segunda parte desta série de duas partes do blog, exploraremos considerações adicionais ao selecionar uma ferramenta EDR:
5. O software EDR recebe assinaturas e modelos atualizados com frequência, projetados para detectar táticas, técnicas e procedimentos (TTPs) de atacantes avançados?
As ameaças mudam diariamente à medida que os invasores trabalham continuamente para melhorar seus TTPs, assim como as assinaturas e os modelos usados para detectar a presença de ameaças em uma rede. A plataforma EDP deve receber atualizações frequentes, de preferência incluindo Indicadores de Comprometimento (IoCs) e Indicadores de Ataque (IoAs) de alta qualidade e com boas fontes. Alguns produtos permitem que a empresa também incorpore seus próprios IoCs/IoAs, que podem ser desenvolvidos internamente ou obtidos de serviços de assinatura de inteligência contra ameaças cibernéticas.
A maioria das ferramentas atuais usa o aprendizado de máquina (ML) para examinar as atividades de endpoint e de rede para procurar anomalias que possam ser indicativas de riscos e ameaças. O ML usa algoritmos, ou modelos, para analisar os dados e esses modelos precisam de ajustes frequentes para continuar a produzir os resultados mais precisos possíveis na detecção de anomalias.
6. A solução EDR prioriza os alertas de ameaças para reduzir a "fadiga de alertas"?
Um problema que é notório no mercado de ferramentas de segurança cibernética é a tendência de exibir tudo o que parece suspeito como um alerta - independentemente de a atividade suspeita ser uma ameaça real ou não. Isso envia um número excessivo de alertas aos analistas de segurança, criando uma "fadiga de alertas" que faz com que muitas notificações - algumas das quais podem ser importantes - sejam ignoradas por falta de tempo. Uma plataforma de software de EDR eficaz é capaz de coletar e correlacionar dados suficientes para que as ameaças sejam validadas antes de emitir um alerta para os investigadores humanos.
7. O seu software de segurança EDR aceita modelos de detecção e/ou regras personalizadas para o seu ambiente de TI?
Não existe um algoritmo de aprendizado de máquina de "tamanho único" que seja otimizado para todas as situações possíveis. Como cada ambiente corporativo é diferente, os modelos de detecção de ameaças devem, idealmente, ser personalizáveis para atender às necessidades de cada empresa. Um fornecedor de software de EDR deve permitir uma ampla personalização por parte dos usuários e/ou consultores especializados.
8. Extensibilidade: Além da Detecção e Resposta a Incidentes, Quais Recursos a Solução de Segurança EDR Pode Executar?
A Wikipédia define a extensibilidade como um princípio de engenharia de software e de projeto de sistemas que prevê o crescimento futuro sem prejudicar as funções existentes do sistema. As extensões podem se dar por meio da adição de novas funcionalidades ou da modificação das funcionalidades existentes. Assim, a extensibilidade de um sistema EDR proporciona maior valor e permite que uma empresa obtenha um melhor retorno sobre seu investimento.
A Detecção e Resposta de Endpoint é uma categoria de ferramentas de software de segurança que monitora os dispositivos de hardware do usuário final em uma rede em busca de uma série de atividades e comportamentos suspeitos, reagindo automaticamente para bloquear ameaças percebidas e salvando dados forenses para investigação posterior. A grande quantidade de informações que essa solução coleta e armazena torna o sistema apto a ser ampliado para muitos outros recursos.
9. O software de segurança de EDR pode acompanhar o progresso e as melhorias na segurança e higiene dos dados ao longo do tempo por meio de relatórios e/ou painéis?
Atualmente, a segurança cibernética está sendo analisada em nível de diretoria. Os executivos corporativos são responsabilizados por violações de segurança e, portanto, querem entender profundamente a postura de segurança de sua empresa. Embora uma avaliação pontual possa ser valiosa, os executivos estão mais interessados em ver uma tendência ao longo do tempo. Eles perguntam: a postura de segurança está melhorando ou perdendo terreno? Uma boa ferramenta de EDR fornecerá relatórios executivos e/ou um painel que acompanhe o progresso ao longo do tempo e mostre como a segurança dos dados está melhorando.
10. Preço - Quanto custa a solução geral de segurança de EDR?
O preço pode variar muito de fornecedor para fornecedor e de cliente para cliente. As soluções geralmente são precificadas de acordo com o número de terminais que estão sendo monitorados. De acordo com uma empresa de consultoria, algumas licenças de EDR incluem hospedagem na nuvem, outras não. Faça um orçamento anual de US$5-10/endpoint se a hospedagem não estiver incluída; até US$30 por assento se a hospedagem estiver incluída.
Obviamente, o preço de compra é apenas um fator; os compradores devem estar cientes de que, para obter o valor total de uma solução EDR, provavelmente serão necessários especialistas dedicados e investimentos adicionais. A empresa talvez precise contar com pesquisadores de ameaças, caçadores de ameaças, cientistas de dados (para ajustar os modelos de detecção), respondedores de incidentes, desenvolvedores de aplicativos (para criar integrações e automação) e pessoal de operações de TI.
Lembre-se dos comentários anteriores sobre a necessidade de personalizar os modelos de detecção de ameaças para atingir o mais alto nível de precisão. Quer a empresa tenha pessoas na equipe para fazer isso, contrate consultores ou terceirize a solução para um MSP, alguns ajustes e otimizações, sem dúvida, aumentarão o custo total.




