در مقالات قبلی بخش امنیت شبکه، با مفهوم امنیت نقاط پایانی آشنا شدیم و توضیح دادیم که EDR چیست و چگونه فعالیت کامپیوترها، لپتاپها، سرورها و سایر Endpointها را زیر نظر میگیرد. EDR نقش مهمی در شناسایی و مهار تهدیدات نقاط پایانی دارد؛ اما بسیاری از حملات سایبری فقط به یک دستگاه محدود نمیشوند. ممکن است یک حمله از طریق ایمیل آغاز شود، روی لپتاپ کاربر ادامه پیدا کند، از حساب کاربری او برای ورود به سرویس ابری استفاده شود و در نهایت اطلاعات از طریق شبکه سازمان خارج شود. در چنین شرایطی، بررسی جداگانه ایمیل، نقاط پایانی، شبکه، هویت و فضای ابری تصویر کاملی از حمله ارائه نمیدهد. اینجاست که XDR وارد عمل میشود. اما دقیقاً XDR چیست، چگونه کار میکند و چه تفاوتی با EDR دارد؟ در این مقاله بهصورت مستقیم و ساده با مفهوم XDR و کاربرد آن در امنیت سازمان آشنا میشویم.
XDR چیست؟
XDR مخفف عبارت Extended Detection and Response و به معنای «شناسایی و پاسخگویی توسعهیافته» است. XDR یک پلتفرم امنیتی یکپارچه است که اطلاعات تهدید را از بخشهای مختلف زیرساخت سازمان جمعآوری، تحلیل و با یکدیگر مرتبط میکند. این منابع میتوانند شامل موارد زیر باشند:
- Endpointها
- شبکه
- ایمیل
- سرورها
- سرویسهای ابری
- حسابهای کاربری و هویت
- برنامههای سازمانی
- فایروالها
- ابزارهای امنیتی دیگر
هدف XDR این است که دادههای امنیتی پراکنده را از حالت جزیرهای خارج کند و در یک کنسول مرکزی در اختیار تیم امنیت قرار دهد. در بسیاری از سازمانها، هر ابزار امنیتی فقط بخش خاصی از حمله را مشاهده میکند. امنیت ایمیل یک پیام مشکوک را ثبت میکند، EDR اجرای فایل را روی لپتاپ میبیند، فایروال ارتباط خارجی را گزارش میدهد و سیستم هویت نیز ورود غیرعادی کاربر را ثبت میکند. اگر این ابزارها جدا از یکدیگر کار کنند، ممکن است هر رویداد کماهمیت به نظر برسد. XDR این اطلاعات را کنار یکدیگر قرار میدهد و نشان میدهد که همه آنها بخشی از یک حمله واحد هستند.

چرا سازمانها به XDR نیاز دارند؟
یکی از مهمترین مشکلات تیمهای امنیتی، استفاده از ابزارهای متعدد و جدا از یکدیگر است. هر ابزار ممکن است هشدارهای خاص خود را ایجاد کند. در نتیجه، تحلیلگران امنیت با حجم زیادی از هشدارهای پراکنده مواجه میشوند و باید بهصورت دستی بررسی کنند که آیا این رویدادها به یکدیگر مرتبط هستند یا خیر. این وضعیت میتواند مشکلات زیر را ایجاد کند:
- افزایش حجم هشدارها
- دشوار شدن تشخیص حملات چندمرحلهای
- اتلاف وقت کارشناسان امنیت
- افزایش احتمال نادیده گرفتن هشدارهای مهم
- کند شدن فرایند بررسی حادثه
- تأخیر در مهار حمله
- نبود دید کامل نسبت به مسیر مهاجم
XDR با جمعآوری و همبستهسازی دادهها تلاش میکند این مشکلات را کاهش دهد. بهجای نمایش تعداد زیادی هشدار جداگانه، XDR میتواند رویدادهای مرتبط را در قالب یک Incident واحد نمایش دهد. این موضوع به تیم امنیت کمک میکند سریعتر بفهمد حمله از کجا آغاز شده، چه بخشهایی را تحت تأثیر قرار داده و چه اقداماتی برای مهار آن لازم است.
XDR چگونه کار میکند؟
فرایند عملکرد XDR را میتوان در سه مرحله اصلی خلاصه کرد:
- جمعآوری و یکسانسازی دادهها
- تحلیل و تشخیص تهدید
- پاسخ و مهار حادثه
۱. جمعآوری اطلاعات از منابع مختلف
XDR اطلاعات امنیتی را از بخشهای مختلف زیرساخت دریافت میکند. این اطلاعات ممکن است شامل موارد زیر باشند:
- اجرای فرایندها روی نقاط پایانی
- ارتباطات شبکه
- فایلها و پیوستهای ایمیل
- ورود و خروج کاربران
- فعالیت حسابهای دارای دسترسی ویژه
- رویدادهای سرویسهای ابری
- تغییرات سرورها
- هشدارهای فایروال
- ارتباط با دامنهها و آدرسهای مشکوک
- فعالیت برنامههای سازمانی
پلتفرم XDR این دادهها را Normalize یا استانداردسازی میکند تا اطلاعات ابزارهای مختلف در قالبی قابلتحلیل قرار بگیرند.
۲. تحلیل و همبستهسازی رویدادها
پس از جمعآوری اطلاعات، XDR رویدادهای مختلف را با یکدیگر مرتبط میکند. برای مثال، ممکن است رویدادهای زیر در ابزارهای مختلف ثبت شوند:
- یک ایمیل دارای لینک مشکوک برای کاربر ارسال میشود.
- کاربر لینک را باز میکند.
- PowerShell روی لپتاپ اجرا میشود.
- دستگاه با یک سرور ناشناس ارتباط برقرار میکند.
- حساب کاربر از یک موقعیت غیرعادی وارد سرویس ابری میشود.
- حجم زیادی از داده به خارج سازمان منتقل میشود.
اگر هر رویداد جداگانه بررسی شود، تشخیص حمله دشوارتر خواهد بود. XDR این رویدادها را به یکدیگر متصل کرده و زنجیره کامل حمله را نمایش میدهد. در این مرحله ممکن است از قابلیتهای زیر استفاده شود:
- تحلیل رفتاری
- اطلاعات تهدید
- یادگیری ماشین
- هوش مصنوعی
- قوانین امنیتی
- IOC و IOA
- چارچوب MITRE ATT&CK
- تحلیل فعالیت کاربران و حسابها
هدف این تحلیلها، جدا کردن رویدادهای مهم از هشدارهای کماهمیت و شناسایی حملات پیچیده است.
۳. اولویتبندی و پاسخ به تهدید
XDR پس از شناسایی تهدید، آن را بر اساس شدت و میزان خطر اولویتبندی میکند. سپس تیم امنیت میتواند از همان کنسول مرکزی اقدامات لازم را انجام دهد. برخی واکنشها نیز ممکن است بهصورت خودکار اجرا شوند. اقدامات پاسخ میتوانند شامل موارد زیر باشند:
- ایزوله کردن نقاط پایانی آلوده
- توقف فرایند مخرب
- قرنطینه فایل
- حذف ایمیل مخرب از صندوق کاربران
- مسدود کردن دامنه یا آدرس IP
- غیرفعال کردن حساب کاربری
- قطع نشست فعال کاربر
- مسدود کردن ارتباط شبکه
- اجرای اسکریپت اصلاحی
- ایجاد تیکت امنیتی
- فعال کردن Playbook پاسخ به حادثه
مزیت اصلی XDR این است که پاسخ فقط به نقاط پایانی محدود نمیشود و میتواند بخشهای مختلف زیرساخت را درگیر کند.
یک مثال ساده از عملکرد XDR
فرض کنید مهاجم یک ایمیل فیشینگ برای یکی از کارکنان سازمان ارسال میکند. کاربر پیوست ایمیل را باز میکند و بدافزار روی لپتاپ اجرا میشود. بدافزار اطلاعات ورود کاربر را سرقت کرده و از طریق آن وارد سرویس ابری سازمان میشود. سپس مهاجم تلاش میکند فایلهای حساس را دانلود کند. در این سناریو:
- ابزار امنیت ایمیل، پیام مشکوک را مشاهده میکند.
- EDR اجرای بدافزار را روی لپتاپ ثبت میکند.
- ابزار شبکه ارتباط با سرور مهاجم را میبیند.
- سیستم هویت ورود غیرعادی کاربر را ثبت میکند.
- سرویس ابری دانلود حجم زیادی از اطلاعات را گزارش میدهد.
XDR همه این رویدادها را به یک Incident واحد تبدیل میکند.
سپس میتواند بهصورت خودکار:
- ایمیل مخرب را حذف کند.
- لپتاپ آلوده را ایزوله کند.
- ارتباط با سرور مهاجم را مسدود کند.
- نشست کاربر را قطع کند.
- حساب کاربری را موقتاً غیرفعال کند.
- برای تیم امنیت هشدار با اولویت بالا ایجاد کند.
مهمترین مزایای XDR
- دید یکپارچه نسبت به تهدیدات: XDR اطلاعات منابع مختلف را در یک کنسول نمایش میدهد و دید گستردهتری نسبت به کل زیرساخت سازمان فراهم میکند.
- شناسایی حملات چندمرحلهای: حملات مدرن ممکن است از ایمیل آغاز شوند و به نقاط پایانی، شبکه، هویت و فضای ابری گسترش پیدا کنند. XDR میتواند ارتباط میان این مراحل را تشخیص دهد.
- کاهش حجم هشدارها: XDR هشدارهای مرتبط را ترکیب و اولویتبندی میکند. در نتیجه، تحلیلگران بهجای بررسی تعداد زیادی هشدار پراکنده، روی Incidentهای مهم تمرکز میکنند.
- سرعت بیشتر در تحقیقات: نمایش Timeline، ریشه حمله، سیستمهای درگیر و ارتباط میان رویدادها باعث میشود بررسی حادثه سریعتر انجام شود.
- پاسخ هماهنگ و خودکار: XDR میتواند اقدامات امنیتی را در چند ابزار بهصورت هماهنگ اجرا کند؛ برای مثال، همزمان نقاط پایانی را ایزوله کرده، ایمیل مخرب را حذف و حساب کاربر را مسدود کند.
- افزایش بهرهوری تیم SOC: خودکارسازی وظایف تکراری و کاهش هشدارهای کماهمیت باعث میشود کارشناسان امنیت زمان بیشتری برای تحلیل تهدیدات پیچیده داشته باشند.
- پشتیبانی از Threat Hunting: تحلیلگران میتوانند با یک Query در دادههای چند منبع جستوجو کرده و نشانههای تهدید را در نقاط پایانی، شبکه، ایمیل و فضای ابری بررسی کنند.
تفاوت XDR و EDR چیست؟
مهمترین تفاوت XDR و EDR در دامنه دید آنها است. EDR روی نقاط پایانی تمرکز دارد، اما XDR اطلاعات چندین لایه امنیتی را جمعآوری و تحلیل میکند.
| معیار | EDR | XDR |
|---|---|---|
| دامنه پوشش | نقاط پایانی | نقاط پایانی، شبکه، ایمیل، هویت، Cloud و سایر منابع |
| نوع داده | دادههای نقاط پایانی | دادههای چند دامنه امنیتی |
| دید نسبت به حمله | عمیق در سطح نقاط پایانی | گسترده در کل مسیر حمله |
| تشخیص حملات چندمرحلهای | محدودتر | قویتر |
| پاسخ | بیشتر روی نقاط پایانی | پاسخ هماهنگ در چند ابزار |
| تحقیقات | Timeline و رویدادهای نقاط پایانی | Timeline چندمنبعی |
| مدیریت هشدار | هشدارهای نقاط پایانی | همبستگی هشدارهای چند دامنه |
| کاربرد اصلی | امنیت دستگاههای نهایی | امنیت یکپارچه زیرساخت |
به زبان ساده:
EDR نشان میدهد روی یک دستگاه چه اتفاقی افتاده است؛ اما XDR نشان میدهد حمله چگونه میان ایمیل، نقاط پایانی، شبکه، هویت و فضای ابری حرکت کرده است.
آیا XDR جایگزین EDR میشود؟
خیر، XDR معمولاً بر پایه قابلیتهای EDR ساخته میشود و EDR یکی از مهمترین منابع داده آن است. EDR اطلاعات عمیقی درباره فعالیت نقاط پایانی ارائه میدهد. XDR این دادهها را با اطلاعات سایر منابع ترکیب میکند تا تصویر کاملتری از حمله ایجاد شود. بنابراین، بهتر است XDR را نسخه گستردهتر و یکپارچهتر Detection and Response بدانیم، نه جایگزین ساده EDR. در بسیاری از پلتفرمها، Agent مربوط به EDR همچنان مسئول جمعآوری داده از نقاط پایانی است و پلتفرم XDR اطلاعات آن را با دادههای شبکه، ایمیل، هویت و Cloud مرتبط میکند.
چه زمانی EDR برای سازمان کافی است؟
EDR ممکن است برای سازمانهایی مناسب باشد که:
- بیشتر نگرانی آنها امنیت نقاط پایانی است.
- زیرساخت پیچیدهای ندارند.
- از تعداد محدودی ابزار امنیتی استفاده میکنند.
- تیم امنیتی کوچکتری دارند.
- فعلاً نیاز به همبستهسازی دادههای چند دامنه ندارند.
- بودجه محدودی برای توسعه معماری امنیتی دارند.
اگر بیشتر حملات و داراییهای مهم سازمان در سطح نقاط پایانی قرار دارند، EDR میتواند نقطه شروع مناسبی باشد.
چه زمانی XDR انتخاب مناسبتری است؟
XDR برای سازمانهایی مناسبتر است که:
- از نقاط پایانی، شبکه، ایمیل و سرویسهای ابری متعدد استفاده میکنند.
- با حجم زیادی از هشدارهای امنیتی مواجه هستند.
- تیم SOC دارند.
- به شناسایی حملات چندمرحلهای نیاز دارند.
- ابزارهای امنیتی متعددی در اختیار دارند.
- به پاسخ خودکار در چند لایه نیاز دارند.
- کاربران دورکار و محیط Hybrid دارند.
- میخواهند زمان شناسایی و پاسخ را کاهش دهند.
تفاوت XDR و SIEM چیست؟
XDR و SIEM شباهتهایی دارند، اما هدف آنها کاملاً یکسان نیست. SIEM برای جمعآوری، ذخیره و تحلیل لاگهای امنیتی از منابع مختلف طراحی شده است. SIEM معمولاً انعطافپذیری زیادی دارد و برای گزارشگیری، انطباق و ساخت قوانین سفارشی استفاده میشود. XDR بیشتر بر شناسایی عملیاتی تهدید، همبستگی خودکار دادهها، تحقیقات و پاسخ سریع تمرکز دارد.
بهطور خلاصه:
- SIEM بیشتر یک پلتفرم مدیریت و تحلیل رویداد است.
- XDR بیشتر یک پلتفرم Detection and Response یکپارچه است.
این دو راهکار میتوانند در کنار یکدیگر استفاده شوند و لزوماً جایگزین هم نیستند.
تفاوت XDR و MDR چیست؟
XDR یک فناوری یا پلتفرم امنیتی است، اما MDR یک سرویس مدیریتشده امنیتی محسوب میشود. در MDR، یک تیم متخصص خارجی بهصورت شبانهروزی تهدیدات را بررسی و مدیریت میکند. اگر همین خدمات با استفاده از XDR و پوشش چند دامنه ارائه شوند، معمولاً از اصطلاح MXDR یا Managed XDR استفاده میشود.
بنابراین:
- XDR یک پلتفرم است.
- MDR یا MXDR یک سرویس مدیریتشده است.
محدودیتهای XDR
XDR با وجود مزایای زیاد، بدون چالش نیست.
- پیادهسازی آن ممکن است به یکپارچهسازی چند ابزار نیاز داشته باشد.
- کیفیت عملکرد به منابع داده متصلشده بستگی دارد.
- همه پلتفرمها از محصولات شرکتهای دیگر بهخوبی پشتیبانی نمیکنند.
- تنظیم واکنشهای خودکار باید با دقت انجام شود.
- ممکن است به آموزش و نیروی متخصص نیاز داشته باشد.
- هزینه لایسنس و نگهداری باید بررسی شود.
- انتخاب پلتفرم بسته میتواند وابستگی به یک Vendor ایجاد کند.
پیش از خرید XDR باید مشخص شود که راهکار موردنظر چه منابعی را پشتیبانی میکند و تا چه اندازه با زیرساخت فعلی سازمان سازگار است.
جمعبندی
XDR یک پلتفرم یکپارچه برای جمعآوری، تحلیل، همبستهسازی و پاسخگویی به تهدیدات در چندین لایه امنیتی است. این راهکار اطلاعات نقاط پایانی، شبکه، ایمیل، هویت، سرور و فضای ابری را کنار یکدیگر قرار میدهد تا تیم امنیت بتواند حملات پیچیده و چندمرحلهای را سریعتر شناسایی و مهار کند. تفاوت اصلی XDR و EDR نیز در دامنه پوشش آنها است. EDR روی نقاط پایانی تمرکز دارد، در حالی که XDR دید گستردهتری نسبت به کل زیرساخت و مسیر حمله ایجاد میکند. برای سازمانهایی که محیط فناوری اطلاعات سادهتری دارند، EDR ممکن است کافی باشد. اما سازمانهایی که از چندین ابزار، سرویس ابری و دامنه امنیتی استفاده میکنند، میتوانند با XDR دید یکپارچهتر و پاسخ هماهنگتری به تهدیدات داشته باشند.
سوالات متداول درباره XDR
XDR مخفف Extended Detection and Response و به معنای شناسایی و پاسخگویی توسعهیافته است.
XDR دادههای امنیتی را از نقاط پایانی، شبکه، ایمیل، هویت، سرورها و فضای ابری جمعآوری و با یکدیگر مرتبط میکند
EDR روی نقاط پایانی تمرکز دارد، اما XDR دادههای چندین لایه امنیتی را بهصورت یکپارچه تحلیل میکند.
خیر، EDR معمولاً یکی از اجزای اصلی و منابع داده XDR است.
خیر، XDR جایگزین همه ابزارهای پیشگیرانه نیست و معمولاً در کنار آنتیویروس نسل جدید، EDR، فایروال و امنیت ایمیل استفاده میشود.