XDR چیست؟ آشنایی با عملکرد XDR و تفاوت آن با EDR

در مقالات قبلی بخش امنیت شبکه، با مفهوم امنیت نقاط پایانی آشنا شدیم و توضیح دادیم که EDR چیست و چگونه فعالیت کامپیوترها، لپ‌تاپ‌ها، سرورها و سایر Endpointها را زیر نظر می‌گیرد. EDR نقش مهمی در شناسایی و مهار تهدیدات نقاط پایانی دارد؛ اما بسیاری از حملات سایبری فقط به یک دستگاه محدود نمی‌شوند. ممکن است یک حمله از طریق ایمیل آغاز شود، روی لپ‌تاپ کاربر ادامه پیدا کند، از حساب کاربری او برای ورود به سرویس ابری استفاده شود و در نهایت اطلاعات از طریق شبکه سازمان خارج شود. در چنین شرایطی، بررسی جداگانه ایمیل، نقاط پایانی، شبکه، هویت و فضای ابری تصویر کاملی از حمله ارائه نمی‌دهد. اینجاست که XDR وارد عمل می‌شود. اما دقیقاً XDR چیست، چگونه کار می‌کند و چه تفاوتی با EDR دارد؟ در این مقاله به‌صورت مستقیم و ساده با مفهوم XDR و کاربرد آن در امنیت سازمان آشنا می‌شویم.

XDR چیست؟

XDR مخفف عبارت Extended Detection and Response و به معنای «شناسایی و پاسخ‌گویی توسعه‌یافته» است. XDR یک پلتفرم امنیتی یکپارچه است که اطلاعات تهدید را از بخش‌های مختلف زیرساخت سازمان جمع‌آوری، تحلیل و با یکدیگر مرتبط می‌کند. این منابع می‌توانند شامل موارد زیر باشند:

  • Endpointها
  • شبکه
  • ایمیل
  • سرورها
  • سرویس‌های ابری
  • حساب‌های کاربری و هویت
  • برنامه‌های سازمانی
  • فایروال‌ها
  • ابزارهای امنیتی دیگر

هدف XDR این است که داده‌های امنیتی پراکنده را از حالت جزیره‌ای خارج کند و در یک کنسول مرکزی در اختیار تیم امنیت قرار دهد. در بسیاری از سازمان‌ها، هر ابزار امنیتی فقط بخش خاصی از حمله را مشاهده می‌کند. امنیت ایمیل یک پیام مشکوک را ثبت می‌کند، EDR اجرای فایل را روی لپ‌تاپ می‌بیند، فایروال ارتباط خارجی را گزارش می‌دهد و سیستم هویت نیز ورود غیرعادی کاربر را ثبت می‌کند. اگر این ابزارها جدا از یکدیگر کار کنند، ممکن است هر رویداد کم‌اهمیت به نظر برسد. XDR این اطلاعات را کنار یکدیگر قرار می‌دهد و نشان می‌دهد که همه آن‌ها بخشی از یک حمله واحد هستند.

XDR چیست
XDR چیست

چرا سازمان‌ها به XDR نیاز دارند؟

یکی از مهم‌ترین مشکلات تیم‌های امنیتی، استفاده از ابزارهای متعدد و جدا از یکدیگر است. هر ابزار ممکن است هشدارهای خاص خود را ایجاد کند. در نتیجه، تحلیل‌گران امنیت با حجم زیادی از هشدارهای پراکنده مواجه می‌شوند و باید به‌صورت دستی بررسی کنند که آیا این رویدادها به یکدیگر مرتبط هستند یا خیر. این وضعیت می‌تواند مشکلات زیر را ایجاد کند:

  • افزایش حجم هشدارها
  • دشوار شدن تشخیص حملات چندمرحله‌ای
  • اتلاف وقت کارشناسان امنیت
  • افزایش احتمال نادیده گرفتن هشدارهای مهم
  • کند شدن فرایند بررسی حادثه
  • تأخیر در مهار حمله
  • نبود دید کامل نسبت به مسیر مهاجم

XDR با جمع‌آوری و همبسته‌سازی داده‌ها تلاش می‌کند این مشکلات را کاهش دهد. به‌جای نمایش تعداد زیادی هشدار جداگانه، XDR می‌تواند رویدادهای مرتبط را در قالب یک Incident واحد نمایش دهد. این موضوع به تیم امنیت کمک می‌کند سریع‌تر بفهمد حمله از کجا آغاز شده، چه بخش‌هایی را تحت تأثیر قرار داده و چه اقداماتی برای مهار آن لازم است.

XDR چگونه کار می‌کند؟

فرایند عملکرد XDR را می‌توان در سه مرحله اصلی خلاصه کرد:

  1. جمع‌آوری و یکسان‌سازی داده‌ها
  2. تحلیل و تشخیص تهدید
  3. پاسخ و مهار حادثه

۱. جمع‌آوری اطلاعات از منابع مختلف

XDR اطلاعات امنیتی را از بخش‌های مختلف زیرساخت دریافت می‌کند. این اطلاعات ممکن است شامل موارد زیر باشند:

  • اجرای فرایندها روی نقاط پایانی
  • ارتباطات شبکه
  • فایل‌ها و پیوست‌های ایمیل
  • ورود و خروج کاربران
  • فعالیت حساب‌های دارای دسترسی ویژه
  • رویدادهای سرویس‌های ابری
  • تغییرات سرورها
  • هشدارهای فایروال
  • ارتباط با دامنه‌ها و آدرس‌های مشکوک
  • فعالیت برنامه‌های سازمانی

پلتفرم XDR این داده‌ها را Normalize یا استانداردسازی می‌کند تا اطلاعات ابزارهای مختلف در قالبی قابل‌تحلیل قرار بگیرند.

۲. تحلیل و همبسته‌سازی رویدادها

پس از جمع‌آوری اطلاعات، XDR رویدادهای مختلف را با یکدیگر مرتبط می‌کند. برای مثال، ممکن است رویدادهای زیر در ابزارهای مختلف ثبت شوند:

  1. یک ایمیل دارای لینک مشکوک برای کاربر ارسال می‌شود.
  2. کاربر لینک را باز می‌کند.
  3. PowerShell روی لپ‌تاپ اجرا می‌شود.
  4. دستگاه با یک سرور ناشناس ارتباط برقرار می‌کند.
  5. حساب کاربر از یک موقعیت غیرعادی وارد سرویس ابری می‌شود.
  6. حجم زیادی از داده به خارج سازمان منتقل می‌شود.

اگر هر رویداد جداگانه بررسی شود، تشخیص حمله دشوارتر خواهد بود. XDR این رویدادها را به یکدیگر متصل کرده و زنجیره کامل حمله را نمایش می‌دهد. در این مرحله ممکن است از قابلیت‌های زیر استفاده شود:

  • تحلیل رفتاری
  • اطلاعات تهدید
  • یادگیری ماشین
  • هوش مصنوعی
  • قوانین امنیتی
  • IOC و IOA
  • چارچوب MITRE ATT&CK
  • تحلیل فعالیت کاربران و حساب‌ها

هدف این تحلیل‌ها، جدا کردن رویدادهای مهم از هشدارهای کم‌اهمیت و شناسایی حملات پیچیده است.

۳. اولویت‌بندی و پاسخ به تهدید

XDR پس از شناسایی تهدید، آن را بر اساس شدت و میزان خطر اولویت‌بندی می‌کند. سپس تیم امنیت می‌تواند از همان کنسول مرکزی اقدامات لازم را انجام دهد. برخی واکنش‌ها نیز ممکن است به‌صورت خودکار اجرا شوند. اقدامات پاسخ می‌توانند شامل موارد زیر باشند:

  • ایزوله کردن نقاط پایانی آلوده
  • توقف فرایند مخرب
  • قرنطینه فایل
  • حذف ایمیل مخرب از صندوق کاربران
  • مسدود کردن دامنه یا آدرس IP
  • غیرفعال کردن حساب کاربری
  • قطع نشست فعال کاربر
  • مسدود کردن ارتباط شبکه
  • اجرای اسکریپت اصلاحی
  • ایجاد تیکت امنیتی
  • فعال کردن Playbook پاسخ به حادثه

مزیت اصلی XDR این است که پاسخ فقط به نقاط پایانی محدود نمی‌شود و می‌تواند بخش‌های مختلف زیرساخت را درگیر کند.

یک مثال ساده از عملکرد XDR

فرض کنید مهاجم یک ایمیل فیشینگ برای یکی از کارکنان سازمان ارسال می‌کند. کاربر پیوست ایمیل را باز می‌کند و بدافزار روی لپ‌تاپ اجرا می‌شود. بدافزار اطلاعات ورود کاربر را سرقت کرده و از طریق آن وارد سرویس ابری سازمان می‌شود. سپس مهاجم تلاش می‌کند فایل‌های حساس را دانلود کند. در این سناریو:

  • ابزار امنیت ایمیل، پیام مشکوک را مشاهده می‌کند.
  • EDR اجرای بدافزار را روی لپ‌تاپ ثبت می‌کند.
  • ابزار شبکه ارتباط با سرور مهاجم را می‌بیند.
  • سیستم هویت ورود غیرعادی کاربر را ثبت می‌کند.
  • سرویس ابری دانلود حجم زیادی از اطلاعات را گزارش می‌دهد.

XDR همه این رویدادها را به یک Incident واحد تبدیل می‌کند.

سپس می‌تواند به‌صورت خودکار:

  • ایمیل مخرب را حذف کند.
  • لپ‌تاپ آلوده را ایزوله کند.
  • ارتباط با سرور مهاجم را مسدود کند.
  • نشست کاربر را قطع کند.
  • حساب کاربری را موقتاً غیرفعال کند.
  • برای تیم امنیت هشدار با اولویت بالا ایجاد کند.

مهم‌ترین مزایای XDR

  • دید یکپارچه نسبت به تهدیدات: XDR اطلاعات منابع مختلف را در یک کنسول نمایش می‌دهد و دید گسترده‌تری نسبت به کل زیرساخت سازمان فراهم می‌کند.
  • شناسایی حملات چندمرحله‌ای: حملات مدرن ممکن است از ایمیل آغاز شوند و به نقاط پایانی، شبکه، هویت و فضای ابری گسترش پیدا کنند. XDR می‌تواند ارتباط میان این مراحل را تشخیص دهد.
  • کاهش حجم هشدارها: XDR هشدارهای مرتبط را ترکیب و اولویت‌بندی می‌کند. در نتیجه، تحلیل‌گران به‌جای بررسی تعداد زیادی هشدار پراکنده، روی Incidentهای مهم تمرکز می‌کنند.
  • سرعت بیشتر در تحقیقات: نمایش Timeline، ریشه حمله، سیستم‌های درگیر و ارتباط میان رویدادها باعث می‌شود بررسی حادثه سریع‌تر انجام شود.
  • پاسخ هماهنگ و خودکار: XDR می‌تواند اقدامات امنیتی را در چند ابزار به‌صورت هماهنگ اجرا کند؛ برای مثال، هم‌زمان نقاط پایانی را ایزوله کرده، ایمیل مخرب را حذف و حساب کاربر را مسدود کند.
  • افزایش بهره‌وری تیم SOC: خودکارسازی وظایف تکراری و کاهش هشدارهای کم‌اهمیت باعث می‌شود کارشناسان امنیت زمان بیشتری برای تحلیل تهدیدات پیچیده داشته باشند.
  • پشتیبانی از Threat Hunting: تحلیل‌گران می‌توانند با یک Query در داده‌های چند منبع جست‌وجو کرده و نشانه‌های تهدید را در نقاط پایانی، شبکه، ایمیل و فضای ابری بررسی کنند.

تفاوت XDR و EDR چیست؟

مهم‌ترین تفاوت XDR و EDR در دامنه دید آن‌ها است. EDR روی نقاط پایانی تمرکز دارد، اما XDR اطلاعات چندین لایه امنیتی را جمع‌آوری و تحلیل می‌کند.

معیار EDR XDR
دامنه پوشش نقاط پایانی نقاط پایانی، شبکه، ایمیل، هویت، Cloud و سایر منابع
نوع داده داده‌های نقاط پایانی داده‌های چند دامنه امنیتی
دید نسبت به حمله عمیق در سطح نقاط پایانی گسترده در کل مسیر حمله
تشخیص حملات چندمرحله‌ای محدودتر قوی‌تر
پاسخ بیشتر روی نقاط پایانی پاسخ هماهنگ در چند ابزار
تحقیقات Timeline و رویدادهای نقاط پایانی Timeline چندمنبعی
مدیریت هشدار هشدارهای نقاط پایانی همبستگی هشدارهای چند دامنه
کاربرد اصلی امنیت دستگاه‌های نهایی امنیت یکپارچه زیرساخت

به زبان ساده:

EDR نشان می‌دهد روی یک دستگاه چه اتفاقی افتاده است؛ اما XDR نشان می‌دهد حمله چگونه میان ایمیل، نقاط پایانی، شبکه، هویت و فضای ابری حرکت کرده است.

آیا XDR جایگزین EDR می‌شود؟

خیر، XDR معمولاً بر پایه قابلیت‌های EDR ساخته می‌شود و EDR یکی از مهم‌ترین منابع داده آن است. EDR اطلاعات عمیقی درباره فعالیت نقاط پایانی ارائه می‌دهد. XDR این داده‌ها را با اطلاعات سایر منابع ترکیب می‌کند تا تصویر کامل‌تری از حمله ایجاد شود. بنابراین، بهتر است XDR را نسخه گسترده‌تر و یکپارچه‌تر Detection and Response بدانیم، نه جایگزین ساده EDR. در بسیاری از پلتفرم‌ها، Agent مربوط به EDR همچنان مسئول جمع‌آوری داده از نقاط پایانی است و پلتفرم XDR اطلاعات آن را با داده‌های شبکه، ایمیل، هویت و Cloud مرتبط می‌کند.

چه زمانی EDR برای سازمان کافی است؟

EDR ممکن است برای سازمان‌هایی مناسب باشد که:

  • بیشتر نگرانی آن‌ها امنیت نقاط پایانی است.
  • زیرساخت پیچیده‌ای ندارند.
  • از تعداد محدودی ابزار امنیتی استفاده می‌کنند.
  • تیم امنیتی کوچک‌تری دارند.
  • فعلاً نیاز به همبسته‌سازی داده‌های چند دامنه ندارند.
  • بودجه محدودی برای توسعه معماری امنیتی دارند.

اگر بیشتر حملات و دارایی‌های مهم سازمان در سطح نقاط پایانی قرار دارند، EDR می‌تواند نقطه شروع مناسبی باشد.

چه زمانی XDR انتخاب مناسب‌تری است؟

XDR برای سازمان‌هایی مناسب‌تر است که:

  • از نقاط پایانی، شبکه، ایمیل و سرویس‌های ابری متعدد استفاده می‌کنند.
  • با حجم زیادی از هشدارهای امنیتی مواجه هستند.
  • تیم SOC دارند.
  • به شناسایی حملات چندمرحله‌ای نیاز دارند.
  • ابزارهای امنیتی متعددی در اختیار دارند.
  • به پاسخ خودکار در چند لایه نیاز دارند.
  • کاربران دورکار و محیط Hybrid دارند.
  • می‌خواهند زمان شناسایی و پاسخ را کاهش دهند.

تفاوت XDR و SIEM چیست؟

XDR و SIEM شباهت‌هایی دارند، اما هدف آن‌ها کاملاً یکسان نیست. SIEM برای جمع‌آوری، ذخیره و تحلیل لاگ‌های امنیتی از منابع مختلف طراحی شده است. SIEM معمولاً انعطاف‌پذیری زیادی دارد و برای گزارش‌گیری، انطباق و ساخت قوانین سفارشی استفاده می‌شود. XDR بیشتر بر شناسایی عملیاتی تهدید، همبستگی خودکار داده‌ها، تحقیقات و پاسخ سریع تمرکز دارد.

به‌طور خلاصه:

  • SIEM بیشتر یک پلتفرم مدیریت و تحلیل رویداد است.
  • XDR بیشتر یک پلتفرم Detection and Response یکپارچه است.

این دو راهکار می‌توانند در کنار یکدیگر استفاده شوند و لزوماً جایگزین هم نیستند.

تفاوت XDR و MDR چیست؟

XDR یک فناوری یا پلتفرم امنیتی است، اما MDR یک سرویس مدیریت‌شده امنیتی محسوب می‌شود. در MDR، یک تیم متخصص خارجی به‌صورت شبانه‌روزی تهدیدات را بررسی و مدیریت می‌کند. اگر همین خدمات با استفاده از XDR و پوشش چند دامنه ارائه شوند، معمولاً از اصطلاح MXDR یا Managed XDR استفاده می‌شود.

بنابراین:

  • XDR یک پلتفرم است.
  • MDR یا MXDR یک سرویس مدیریت‌شده است.

محدودیت‌های XDR

XDR با وجود مزایای زیاد، بدون چالش نیست.

  • پیاده‌سازی آن ممکن است به یکپارچه‌سازی چند ابزار نیاز داشته باشد.
  • کیفیت عملکرد به منابع داده متصل‌شده بستگی دارد.
  • همه پلتفرم‌ها از محصولات شرکت‌های دیگر به‌خوبی پشتیبانی نمی‌کنند.
  • تنظیم واکنش‌های خودکار باید با دقت انجام شود.
  • ممکن است به آموزش و نیروی متخصص نیاز داشته باشد.
  • هزینه لایسنس و نگهداری باید بررسی شود.
  • انتخاب پلتفرم بسته می‌تواند وابستگی به یک Vendor ایجاد کند.

پیش از خرید XDR باید مشخص شود که راهکار موردنظر چه منابعی را پشتیبانی می‌کند و تا چه اندازه با زیرساخت فعلی سازمان سازگار است.

جمع‌بندی

XDR یک پلتفرم یکپارچه برای جمع‌آوری، تحلیل، همبسته‌سازی و پاسخ‌گویی به تهدیدات در چندین لایه امنیتی است. این راهکار اطلاعات نقاط پایانی، شبکه، ایمیل، هویت، سرور و فضای ابری را کنار یکدیگر قرار می‌دهد تا تیم امنیت بتواند حملات پیچیده و چندمرحله‌ای را سریع‌تر شناسایی و مهار کند. تفاوت اصلی XDR و EDR نیز در دامنه پوشش آن‌ها است. EDR روی نقاط پایانی تمرکز دارد، در حالی که XDR دید گسترده‌تری نسبت به کل زیرساخت و مسیر حمله ایجاد می‌کند. برای سازمان‌هایی که محیط فناوری اطلاعات ساده‌تری دارند، EDR ممکن است کافی باشد. اما سازمان‌هایی که از چندین ابزار، سرویس ابری و دامنه امنیتی استفاده می‌کنند، می‌توانند با XDR دید یکپارچه‌تر و پاسخ هماهنگ‌تری به تهدیدات داشته باشند.

سوالات متداول درباره XDR

XDR مخفف Extended Detection and Response و به معنای شناسایی و پاسخ‌گویی توسعه‌یافته است.

XDR داده‌های امنیتی را از نقاط پایانی، شبکه، ایمیل، هویت، سرورها و فضای ابری جمع‌آوری و با یکدیگر مرتبط می‌کند

EDR روی نقاط پایانی تمرکز دارد، اما XDR داده‌های چندین لایه امنیتی را به‌صورت یکپارچه تحلیل می‌کند.

خیر، EDR معمولاً یکی از اجزای اصلی و منابع داده XDR است.

خیر، XDR جایگزین همه ابزارهای پیشگیرانه نیست و معمولاً در کنار آنتی‌ویروس نسل جدید، EDR، فایروال و امنیت ایمیل استفاده می‌شود.

نویسنده مقاله

تصویر تیم فنی شبکه گستر
تیم فنی شبکه گستر

این مقاله توسط تیم فنی شبکه گستر تهیه و توسط کارشناسان حوزه شبکه، امنیت و زیرساخت فناوری اطلاعات بازبینی شده است. تیم ما در زمینه مشاوره، طراحی، پیاده‌سازی، تأمین تجهیزات، پشتیبانی و ارائه راهکارهای تخصصی شبکه و امنیت فعالیت می‌کند و محتوای سایت بر اساس تجربه عملی، دانش فنی و نیازهای رایج سازمان‌ها و کسب‌وکارها تدوین می‌شود.

مطالعه سیاست محتوای سایت

شرکت مهندسی شبکه گستر

بیش از سی سال تجربه موفق در ارائه محصولات امنیت شبکه

برندهای ارائه شده در شبکه گستر

مشاوره رایگان با کارشناس فروش

"*"فیلدهای ضروری را نشان می دهد

نام*

شرکت مهندسی شبکه گستر

بیش از سی سال تجربه موفق در ارائه محصولات امنیت شبکه

products

راهنمای انتخاب ضدویروس