ภัยคุกคามทางไซเบอร์ในปัจจุบันไม่ได้เกิดขึ้นเฉพาะบนคอมพิวเตอร์หรืออุปกรณ์ปลายทาง แต่สามารถเริ่มต้นจากอีเมล บัญชีผู้ใช้งาน เครือข่าย เซิร์ฟเวอร์ หรือระบบ Cloud ก่อนขยายไปยังระบบอื่นภายในองค์กร
เมื่อองค์กรมีเครื่องมือรักษาความปลอดภัยหลายระบบ การตรวจสอบข้อมูลจากแต่ละ Security Layer แยกจากกันอาจทำให้ทีม Security มองเห็นเหตุการณ์เพียงบางส่วน และต้องใช้เวลาในการเชื่อมโยงข้อมูลเพื่อหาความสัมพันธ์ของการโจมตี
XDR (Extended Detection and Response) จึงเข้ามาช่วยเชื่อมโยงข้อมูลด้านความปลอดภัยจากหลายแหล่ง เพื่อให้ทีม Security เห็นภาพรวมของเหตุการณ์ ตรวจจับและสืบสวนภัยคุกคามได้จากบริบทที่เชื่อมโยงกัน พร้อมสนับสนุนการตอบสนองต่อเหตุการณ์ได้รวดเร็วยิ่งขึ้น
XDR หรือ Extended Detection and Response คือแนวทางและแพลตฟอร์มด้าน Cybersecurity ที่ช่วยรวบรวมและเชื่อมโยงข้อมูลด้านความปลอดภัยจากหลาย Security Layer เช่น Endpoint, Network, Email, Server, Cloud และ Identity
หัวใจสำคัญของ XDR ไม่ได้อยู่ที่การรวบรวมข้อมูลเพียงอย่างเดียว แต่คือการนำ Security Signals หรือ Events จากหลายแหล่งมา Correlate และวิเคราะห์ร่วมกัน เพื่อระบุเหตุการณ์ที่เกี่ยวข้องกัน ช่วยให้ทีม Security เข้าใจบริบทของการโจมตีได้มากขึ้น
ตัวอย่างเช่น การโจมตีอาจเริ่มจาก Phishing Email → ผู้โจมตีขโมยบัญชีผู้ใช้งาน → เข้าสู่ Endpoint → เชื่อมต่อไปยังระบบภายใน หากตรวจสอบแต่ละระบบแยกจากกัน อาจมองเห็นเป็นเหตุการณ์คนละรายการ แต่ XDR สามารถช่วยเชื่อมโยงข้อมูลเหล่านี้ให้เห็นเป็น Incident เดียวกันได้มากขึ้น
การทำงานของ XDR สามารถอธิบายเป็น 4 ขั้นตอนหลัก ได้แก่
XDR รับข้อมูลด้านความปลอดภัยจากหลายแหล่ง เช่น Endpoint, Network, Email, Cloud และ Identity เพื่อให้มีข้อมูลประกอบการตรวจสอบเหตุการณ์จากหลาย Security Layer
ระบบนำข้อมูลและ Security Signals จากแต่ละแหล่งมาเชื่อมโยงกัน เพื่อค้นหาความสัมพันธ์ของเหตุการณ์ที่อาจเป็นส่วนหนึ่งของการโจมตีเดียวกัน
เมื่อพบรูปแบบหรือพฤติกรรมที่น่าสงสัย ระบบสามารถช่วยจัดกลุ่มและจัดลำดับความสำคัญของเหตุการณ์ เพื่อให้ Security Analyst สามารถตรวจสอบ Incident ที่มีความเสี่ยงสูงได้ก่อน
XDR บางแพลตฟอร์มรองรับ Automated Response หรือสามารถเชื่อมต่อกับระบบอื่นเพื่อดำเนินการตอบสนอง เช่น Isolate Endpoint, Block Connection หรือระงับกิจกรรมบางประเภทตามเงื่อนไขที่กำหนด
ทั้งนี้ ความสามารถในการ Detection, Investigation และ Response อาจแตกต่างกันในแต่ละแพลตฟอร์ม จึงควรตรวจสอบความสามารถของโซลูชันก่อนนำมาใช้งานจริง
เมื่อองค์กรมีระบบและเครื่องมือรักษาความปลอดภัยหลายส่วน การเชื่อมโยงข้อมูลจากแต่ละระบบจึงมีความสำคัญ โดยมีเหตุผลดังนี้
การโจมตีหนึ่งครั้งอาจประกอบด้วยหลายขั้นตอนและเกิดขึ้นบนหลายระบบ เช่น Phishing Email, Account Compromise, Endpoint Compromise และ Lateral Movement
หากทีม Security ตรวจสอบแต่ละระบบแยกจากกัน อาจเห็นเพียงกิจกรรมบางส่วนของการโจมตี XDR จึงช่วยนำข้อมูลจากหลาย Security Layer มาเชื่อมโยงกัน เพื่อให้เห็นลำดับและความสัมพันธ์ของเหตุการณ์ได้ชัดเจนขึ้น
เมื่อองค์กรมี Security Tools หลายระบบ จำนวน Alert ที่เกิดขึ้นอาจเพิ่มขึ้นจน Security Analyst ต้องใช้เวลาจำนวนมากในการคัดกรอง
XDR ช่วย Correlate และ Group เหตุการณ์ที่เกี่ยวข้องกัน พร้อมช่วยจัดลำดับความสำคัญของ Incident ทำให้ทีมสามารถมุ่งเน้นไปยังเหตุการณ์ที่มีความเสี่ยงสูงได้ก่อน
การตรวจพบภัยคุกคามเป็นเพียงขั้นตอนแรก เพราะหากทีมใช้เวลานานในการสืบสวนและตอบสนอง การโจมตีอาจขยายไปยังระบบอื่นได้
XDR จึงเชื่อมโยง Detection, Investigation และ Response เข้าด้วยกัน เพื่อช่วยให้ทีม Security สามารถจัดการ Incident ได้รวดเร็วและเป็นระบบมากขึ้น
ตัวอย่างเช่น ผู้ใช้งานคนหนึ่งอาจมีการเข้าสู่ระบบจากตำแหน่งที่ผิดปกติ พร้อมกับมีพฤติกรรมผิดปกติบน Endpoint และเชื่อมต่อไปยังปลายทางที่มีความเสี่ยง
เมื่อข้อมูลเหล่านี้ถูกนำมาพิจารณาร่วมกัน ทีม Security จะมีบริบทของเหตุการณ์มากกว่าการตรวจสอบแต่ละ Alert แยกจากกัน
XDR มักถูกอธิบายออกเป็น 2 แนวทางหลัก ได้แก่ Native XDR และ Open XDR
Native XDR มักพัฒนาโดยผู้ให้บริการที่มี Security Products หลายประเภทอยู่ใน Ecosystem เดียวกัน เช่น Endpoint, Network, Email หรือ Cloud Security
จุดเด่นคือผลิตภัณฑ์ภายใน Ecosystem สามารถทำงานร่วมกันได้อย่างเป็นระบบ และมีการแลกเปลี่ยนข้อมูลระหว่างผลิตภัณฑ์ได้ง่ายขึ้น
อย่างไรก็ตาม องค์กรควรพิจารณาความยืดหยุ่นและความสามารถในการเชื่อมต่อกับ Third-party Security Tools ด้วย เนื่องจากการพึ่งพา Ecosystem เดียวมากเกินไปอาจทำให้เกิด Vendor Lock-in
Open XDR เน้นการเชื่อมโยงข้อมูลจาก Security Products ของผู้ให้บริการหลายราย เหมาะกับองค์กรที่มี Security Infrastructure อยู่แล้วและต้องการนำข้อมูลจากระบบเดิมมาใช้ร่วมกัน
สิ่งที่ควรพิจารณา ได้แก่
ดังนั้น การเลือก Open XDR ควรประเมินว่ารองรับ Security Tools ที่องค์กรใช้งานอยู่จริงหรือไม่
เมื่อรูปแบบการโจมตีมีความซับซ้อนมากขึ้น การตรวจจับภัยคุกคามจึงต้องอาศัยข้อมูลจากหลายระบบ โดย XDR มีบทบาทสำคัญดังนี้
Ransomware อาจไม่ได้เริ่มจากการเข้ารหัสข้อมูลทันที แต่อาจประกอบด้วยหลายขั้นตอน เช่น Phishing, Credential Theft, Endpoint Compromise และ Lateral Movement
XDR สามารถนำข้อมูลจากหลายระบบมาตรวจสอบร่วมกัน เพื่อช่วยให้ทีม Security เห็นพฤติกรรมที่เกิดขึ้นต่อเนื่องและตรวจพบความผิดปกติได้เร็วขึ้น
เมื่อผู้โจมตีขโมย Credential อาจนำบัญชีของผู้ใช้งานจริงมาใช้เพื่อเข้าถึงระบบ ทำให้การตรวจจับจาก Identity เพียงอย่างเดียวอาจไม่เพียงพอ
XDR สามารถนำข้อมูล Identity มาประกอบกับกิจกรรมบน Endpoint, Network หรือ Cloud เพื่อช่วยให้ทีม Security ตรวจสอบรูปแบบการใช้งานบัญชีที่ผิดปกติได้มากขึ้น
องค์กรที่ใช้งานทั้ง On-Premises และ Cloud มักมีข้อมูลด้าน Security กระจายอยู่ในหลายสภาพแวดล้อม
XDR ช่วยนำข้อมูลจากระบบเหล่านี้มาใช้ร่วมกัน เพื่อให้ทีม Security สามารถติดตามเหตุการณ์ที่เกิดขึ้นข้าม Environment ได้จากมุมมองที่เชื่อมโยงกันมากขึ้น
AI สามารถถูกนำมาใช้เพื่อช่วยผู้โจมตีในบางขั้นตอน เช่น การสร้างเนื้อหา Phishing หรือการปรับรูปแบบ Social Engineering ให้มีความน่าเชื่อถือมากขึ้น
XDR ไม่ได้หมายความว่าจะสามารถตรวจจับ “การโจมตีที่ใช้ AI” ได้ทุกกรณี แต่การนำข้อมูลจากหลาย Security Layer มา Correlate และวิเคราะห์พฤติกรรมร่วมกัน สามารถช่วยให้ทีม Security พบความผิดปกติที่อาจไม่ชัดเจนเมื่อพิจารณาเพียงเหตุการณ์เดียว
การโจมตีผ่าน Software, Service Provider หรือระบบที่เชื่อมต่อกับองค์กรอาจทำให้การตรวจสอบต้นเหตุมีความซับซ้อน
XDR ช่วยรวบรวมข้อมูลจากระบบที่เกี่ยวข้องและติดตามกิจกรรมที่เกิดขึ้นต่อเนื่อง เพื่อช่วยให้ทีม Security วิเคราะห์ความสัมพันธ์ระหว่างระบบต่าง ๆ ได้มากขึ้น
XDR ช่วยให้องค์กรจัดการข้อมูลด้านความปลอดภัยจากหลายระบบได้เป็นระบบมากขึ้น โดยมีประโยชน์สำคัญดังต่อไปนี้
XDR ช่วยขยายการมองเห็นจาก Endpoint ไปยัง Network, Email, Server, Cloud และ Identity ทำให้ทีม Security สามารถพิจารณาข้อมูลจากหลาย Security Layer ร่วมกันได้
การ Correlate และ Group เหตุการณ์ที่เกี่ยวข้องกันช่วยให้ทีม Security ลดการตรวจสอบ Alert แบบแยกส่วน และสามารถจัดลำดับความสำคัญของ Incident ได้ดีขึ้น
เมื่อข้อมูลและบริบทของเหตุการณ์ถูกรวมเข้าด้วยกัน Security Analyst สามารถติดตามกิจกรรมที่เกี่ยวข้องและวิเคราะห์ Incident ได้รวดเร็วขึ้น
XDR สามารถเชื่อมต่อกับ Security Tools ต่าง ๆ ผ่าน Integration, Connector หรือ API ตามความสามารถของแต่ละแพลตฟอร์ม ช่วยให้องค์กรสามารถนำข้อมูลจากระบบเดิมมาใช้ร่วมกับกระบวนการ Detection และ Response ได้
การจัดกลุ่ม Incident และเพิ่มบริบทของเหตุการณ์ช่วยให้ทีม SOC ลดเวลาที่ต้องใช้ในการตรวจสอบ Alert จำนวนมาก และสามารถนำทรัพยากรไปใช้กับภัยคุกคามที่มีความซับซ้อนมากขึ้น
XDR บางแพลตฟอร์มสามารถดำเนินการตอบสนองตามเงื่อนไขที่กำหนด เช่น Isolate Endpoint หรือ Block Connection ช่วยลดขั้นตอนที่ต้องดำเนินการด้วยตนเองสำหรับเหตุการณ์บางประเภท
| หัวข้อ | EDR (Endpoint Detection and Response) | XDR (Extended Detection and Response) |
|---|---|---|
| ขอบเขต | เน้นอุปกรณ์ปลายทาง (Endpoint) | ครอบคลุมหลาย Security Layer |
| แหล่งข้อมูล | คอมพิวเตอร์ เซิร์ฟเวอร์ และอุปกรณ์ปลายทาง | Endpoint, Network, Email, Cloud, Identity และอื่น ๆ |
| การวิเคราะห์ | เน้นกิจกรรมที่เกิดขึ้นบนอุปกรณ์ | เชื่อมโยงเหตุการณ์จากหลายแหล่ง |
| การตอบสนอง | จัดการเหตุการณ์บน Endpoint | รองรับการตอบสนองข้ามหลายระบบ |
| เหมาะกับ | องค์กรที่ต้องการดูแลและตรวจสอบ Endpoint | องค์กรที่มี IT Environment หลายส่วนและต้องการเชื่อมโยงข้อมูล |
กล่าวง่าย ๆ คือ EDR เน้นการมองเห็นและจัดการภัยคุกคามบน Endpoint ขณะที่ XDR ขยายการมองเห็นไปยัง Security Layer อื่น ๆ และเชื่อมโยงข้อมูลระหว่างระบบ
SIEM (Security Information and Event Management) มีบทบาทหลักในการรวบรวมและวิเคราะห์ Log หรือ Event จากระบบต่าง ๆ เพื่อสร้างภาพรวมด้านความปลอดภัยและสนับสนุนการตรวจสอบย้อนหลัง ส่วน XDR มุ่งเน้นการตรวจจับภัยคุกคาม การเชื่อมโยงบริบทของเหตุการณ์ และการตอบสนองต่อภัยคุกคาม
แม้ XDR และ MDR จะเกี่ยวข้องกับ Detection และ Response แต่มีความแตกต่างกันในด้านบทบาท
XDR คือเทคโนโลยีหรือแพลตฟอร์ม ที่ช่วยรวบรวม Correlate และวิเคราะห์ Security Signals จากหลายระบบ
ขณะที่ MDR (Managed Detection and Response) เป็นบริการที่มีทีมผู้เชี่ยวชาญเข้ามาช่วย Monitor, Investigate และ Respond ต่อภัยคุกคามให้กับองค์กร
ดังนั้น องค์กรสามารถใช้ XDR เป็นส่วนหนึ่งของ Security Technology และใช้ MDR เข้ามาช่วยดูแลกระบวนการ Detection & Response โดยเฉพาะในกรณีที่องค์กรมี Security Team ขนาดเล็กหรือไม่มี SOC ภายใน
การเลือก XDR ควรพิจารณาให้เหมาะกับระบบและความต้องการขององค์กร โดยมีปัจจัยสำคัญที่ควรประเมิน ได้แก่
ตรวจสอบว่าปัจจุบันองค์กรมี Endpoint, Network, Cloud, Email, Server และ Identity ระบบใดบ้าง รวมถึงข้อมูลจากแต่ละแหล่งสามารถส่งเข้าสู่ XDR ได้หรือไม่ เพื่อประเมินว่าโซลูชันที่เลือกสามารถครอบคลุมสภาพแวดล้อมที่ใช้งานจริงได้มากน้อยเพียงใด
พิจารณาความสามารถในการเชื่อมต่อกับ Security Tools ที่องค์กรใช้งานอยู่ รวมถึง API และมาตรฐานที่รองรับ เพื่อให้ข้อมูลสามารถส่งต่อระหว่างระบบและนำไปใช้ในกระบวนการตรวจจับหรือวิเคราะห์เหตุการณ์ได้จริง
ควรตรวจสอบความสามารถในการตรวจจับ การจัดลำดับความสำคัญ การสืบสวน และการตอบสนองต่อเหตุการณ์ รวมถึงพิจารณาว่ารองรับ Use Case ด้านความปลอดภัยที่องค์กรให้ความสำคัญหรือไม่
ควรประเมินจำนวนบุคลากร ทักษะ และกระบวนการทำงานของทีม Security เพราะการนำ XDR มาใช้งานให้เกิดประโยชน์ไม่ได้ขึ้นอยู่กับตัวระบบเพียงอย่างเดียว แต่ต้องมีบุคลากรที่สามารถวิเคราะห์เหตุการณ์และดำเนินการตอบสนองได้อย่างเหมาะสม
หากองค์กรมีทั้ง On-Premises, Private Cloud หรือ Public Cloud ควรตรวจสอบว่า XDR รองรับ Environment และ Cloud Provider ที่องค์กรใช้งานอยู่หรือไม่
พิจารณาความสามารถในการจัดลำดับความสำคัญของ Incident และ Risk เพื่อให้ทีม Security สามารถมุ่งเน้นไปยังเหตุการณ์ที่มีผลกระทบสูงได้
ประเมินรูปแบบการติดตั้ง การบริหารจัดการ การอัปเดต และทรัพยากรที่ต้องใช้ในระยะยาว เพื่อให้มั่นใจว่าองค์กรสามารถดูแลระบบได้อย่างต่อเนื่อง
XDR เหมาะกับองค์กรที่มี Security Infrastructure หลายระบบและต้องการเพิ่มการมองเห็นเหตุการณ์จากหลาย Security Layer โดยเฉพาะองค์กรที่มีลักษณะดังต่อไปนี้
อย่างไรก็ตาม ไม่ใช่ทุกองค์กรจำเป็นต้องมี XDR การเลือกใช้ควรพิจารณาจาก Security Architecture, Risk, Use Cases, บุคลากร และเครื่องมือที่องค์กรมีอยู่แล้ว
การเลือก XDR ไม่ควรพิจารณาเฉพาะฟีเจอร์ของแพลตฟอร์ม แต่ควรประเมินร่วมกับ Security Infrastructure, Existing Security Tools, Data Sources, SOC และ Security Use Cases ขององค์กร
BigFish นำเสนอโซลูชัน XDR ที่ช่วยรวบรวมและวิเคราะห์ข้อมูลจาก Endpoint, Server และ Network พร้อมรองรับการทำงานร่วมกับ Security Tools อื่น เช่น EDR, Firewall และ SIEM ตามความสามารถของแพลตฟอร์ม เพื่อช่วยให้องค์กรมองเห็นเหตุการณ์จากหลายส่วนและสนับสนุนกระบวนการ Detection และ Response ได้อย่างเป็นระบบ
นอกจากโซลูชัน XDR แล้ว BigFish ยังให้บริการด้าน Cybersecurity ตั้งแต่ การออกแบบ ติดตั้ง และดูแลระบบ รวมถึง Cybersecurity-as-a-Service สำหรับองค์กรที่ต้องการเสริมการ Monitor, Detection และ Response ให้เหมาะกับโครงสร้างระบบและความต้องการด้าน Security
หากองค์กรกำลังพิจารณา XDR แต่ยังไม่แน่ใจว่าโซลูชันรูปแบบใดเหมาะกับ Security Environment ที่มีอยู่ BigFish สามารถช่วยประเมิน Security Infrastructure และออกแบบแนวทางที่เหมาะสมกับองค์กรได้
XDR ช่วยเชื่อมโยงข้อมูลจาก Security Layer ต่าง ๆ เพื่อให้การตรวจจับ วิเคราะห์ และตอบสนองต่อภัยคุกคามทำได้จากข้อมูลที่ครบและเชื่อมโยงกันมากขึ้น สำหรับองค์กรที่ต้องการวางระบบ XDR ให้เหมาะกับโครงสร้าง IT เดิม BigFish พร้อมให้คำปรึกษาและดูแลโซลูชันด้าน Cybersecurity ตั้งแต่การออกแบบ ติดตั้ง ไปจนถึงการดูแลระบบ
สอบถามข้อมูลเพิ่มเติมได้ที่
สามารถทำได้ โดย XDR สามารถเชื่อมต่อกับ Security Tools หลายประเภทตามความสามารถของแต่ละแพลตฟอร์ม เช่น EDR, Firewall และ SIEM ช่วยให้องค์กรสามารถนำข้อมูลจากระบบเดิมมาใช้ร่วมกับการตรวจจับและตอบสนองต่อภัยคุกคามได้ โดยไม่จำเป็นต้องแยกข้อมูลจากแต่ละระบบออกจากกัน
เหมาะกับองค์กรที่มีระบบ IT หลายส่วน มีข้อมูลจาก Security Tools หลายแหล่ง หรือต้องการเพิ่มการมองเห็นและลดเวลาที่ใช้ในการตรวจสอบเหตุการณ์ อย่างไรก็ตาม ควรพิจารณาโครงสร้างระบบ เครื่องมือเดิม และความต้องการด้าน Security ขององค์กรก่อนเลือกโซลูชัน
SIEM เน้นการรวบรวมและวิเคราะห์ Log หรือ Event จากหลายระบบ ขณะที่ XDR เน้นการเชื่อมโยงข้อมูลด้านภัยคุกคามเพื่อช่วยตรวจจับ สืบสวน และตอบสนองต่อเหตุการณ์ ทั้งสองระบบจึงมีบทบาทต่างกันและสามารถนำมาใช้งานร่วมกันได้ตามความต้องการขององค์กร
ได้ EDR สามารถให้ข้อมูลเชิงลึกจาก Endpoint ขณะที่ XDR นำข้อมูลดังกล่าวไปเชื่อมโยงกับข้อมูลจาก Network, Cloud, Email หรือระบบอื่น เพื่อช่วยให้ทีม Security เห็นภาพรวมของเหตุการณ์ได้มากขึ้น
การนำเทคโนโลยีระดับองค์กรมาใช้งานให้เกิดผลลัพธ์สูงสุด ยังคงต้องอาศัยผู้เชี่ยวชาญในการวิเคราะห์และปรับแต่งระบบ หากองค์กรไม่มีทีม SOC ภายใน สามารถพิจารณาใช้บริการ Managed Services จากผู้เชี่ยวชาญภายนอกเข้ามาดูแลแทนได้
XDR หลายแพลตฟอร์มรองรับข้อมูลจาก Cloud และสามารถเชื่อมต่อกับสภาพแวดล้อมหลายระบบได้ อย่างไรก็ตาม ความสามารถในการรองรับอาจแตกต่างกันในแต่ละผลิตภัณฑ์ จึงควรตรวจสอบรายละเอียดของแพลตฟอร์มและ Cloud Provider ที่องค์กรใช้งานก่อนตัดสินใจ
XDR นำข้อมูลจากหลายระบบมาเชื่อมโยงและจัดกลุ่มเหตุการณ์ที่มีความสัมพันธ์กัน พร้อมช่วยจัดลำดับความสำคัญของ Alert ทำให้ทีม Security ลดเวลาที่ต้องใช้ตรวจสอบเหตุการณ์ซ้ำหรือเหตุการณ์ที่มีความเสี่ยงต่ำ และสามารถให้ความสำคัญกับภัยคุกคามที่ควรตรวจสอบก่อน
ควรพิจารณาจากเป้าหมายด้าน Security และระบบที่มีอยู่ หากต้องการศูนย์กลางสำหรับจัดเก็บและวิเคราะห์ Log อาจพิจารณา SIEM แต่หากต้องการเชื่อมโยงการตรวจจับกับการตอบสนองต่อภัยคุกคามจากหลายระบบ XDR อาจเหมาะสมกว่า ทั้งนี้ทั้งสองระบบสามารถใช้งานร่วมกันได้
โดยทั่วไปไม่ควรมองว่า XDR เป็นสิ่งที่มาแทนที่ EDR โดยตรง เพราะ EDR ให้ข้อมูลและความสามารถด้าน Detection & Response ในระดับ Endpoint ขณะที่ XDR มุ่งเชื่อมโยงข้อมูลจากหลาย Security Layer ดังนั้น EDR สามารถเป็นส่วนหนึ่งของ Ecosystem ของ XDR ได้