SIEM, EDR i XDR tri su pojma koja se stalno pojavljuju u razgovorima o detekciji prijetnji, a često se brkaju ili tretiraju kao zamjenjivi. Nisu zamjenjivi. Sva tri pomažu otkriti napad, ali rade na različitim razinama, vide različite dijelove okruženja i rješavaju različite probleme. EDR gleda što se događa na pojedinom uređaju. SIEM prikuplja i povezuje zapise iz cijele organizacije. XDR spaja signale iz više izvora u jednu sliku. Kad menadžer to ne razumije, tvrtka lako plati dvaput za istu sposobnost ili, gore, ostavi rupu kroz koju napad prođe neprimijećen.
Za reguliranu hrvatsku tvrtku, primjerice u financijama, zdravstvu, kritičnoj infrastrukturi ili SaaS-u, ovo nije samo tehničko pitanje. Sposobnost detekcije i čuvanja dokaza izravno se veže na obveze iz NIS2, odnosno Zakona o kibernetičkoj sigurnosti i, za financijski sektor, iz DORA-e. Regulator ne pita imate li alat. Pita možete li prepoznati incident, prijaviti ga u roku i dokazati kako ste postupali. Ovaj tekst objašnjava što svaki alat radi, gdje su mu granice, kako se nadopunjuju i zašto nijedan od njih sam ne detektira napad bez ljudi i procesa.
Ovo je dio našeg pregleda detekcije i odgovora. Detekciju prilagođenu vašem okruženju gradimo kroz detekciju i odgovor na prijetnje, a kontinuirani nadzor kroz upravljanu detekciju i odgovor.
Koji problem detekcija uopće rješava
Prevencija nikad nije potpuna. Vatrozid, antivirus i ažuriranja zaustavljaju velik dio napada, ali odlučan napadač prije ili kasnije prođe: ukradenom lozinkom, phishingom ili ranjivošću za koju zakrpa još ne postoji. Pitanje nije hoće li netko ući, nego hoćete li to primijetiti i koliko brzo. Detekcija je sloj koji pretpostavlja da je prevencija zakazala i traži tragove napadača koji je već unutra.
Tu počinje zbrka oko SIEM-a, EDR-a i XDR-a. Sva tri su alati za detekciju, ali svaki je nastao da riješi drugi problem. EDR je nastao jer antivirus na uređaju nije vidio moderne tehnike napada. SIEM je nastao jer su zapisi bili razasuti po desecima sustava i nitko ih nije povezivao. XDR je nastao jer su organizacije imale previše odvojenih alata koji nisu razgovarali međusobno. Razumijevanje tog porijekla pomaže odabrati pravu kombinaciju, a ne kupiti sve troje jer zvuče slično.
EDR: detekcija i odgovor na krajnjim točkama
EDR, od engleskog Endpoint Detection and Response, nadzire krajnje točke: radna računala, prijenosna računala i poslužitelje. Razlika u odnosu na klasični antivirus je suštinska. Antivirus traži poznate potpise zlonamjernog koda. EDR prati ponašanje procesa i prepoznaje sumnjive obrasce čak i kad je sam alat napada nov. Naglo šifriranje velikog broja datoteka, pokušaj gašenja sigurnosne zaštite, neobičan proces koji pokreće PowerShell ili se povezuje na nepoznatu adresu, sve su to signali koje EDR hvata.
Drugi dio imena, Response, jednako je važan. EDR ne samo da prijavljuje, nego omogućuje akciju na samoj krajnjoj točki: izolaciju zaraženog uređaja s mreže, zaustavljanje zlonamjernog procesa ili vraćanje promjena. To znači da analitičar može zaustaviti širenje napada u minutama, bez fizičkog odlaska do uređaja. Mnoga moderna rješenja signale mapiraju na poznate tehnike napadača iz okvira MITRE ATT&CK, što ubrzava razumijevanje što napadač zapravo radi.2
Granica EDR-a je u tome što vidi samo ono što se događa na uređaju s instaliranim agentom. Napad koji se odvija na razini mreže, u cloud servisu bez agenta ili kroz zloupotrebu legitimnog identiteta lako mu promakne. Zato EDR rješava važan dio problema, ali ne cijeli.
SIEM: prikupljanje, korelacija i dokazivost
SIEM, od Security Information and Event Management, radi na sasvim drugoj razini. Ne gleda jedan uređaj, nego prikuplja sigurnosne zapise iz cijele organizacije: s poslužitelja, mrežne opreme, aplikacija, vatrozida, identitetskih sustava i cloud usluga. Zatim ih normalizira i korelira, što znači da povezuje događaje iz različitih izvora u smislenu sliku. Pojedinačan neuspjeli pokušaj prijave nije sumnjiv. Tisuću neuspjelih prijava na pedeset računa u dvije minute, praćeno jednom uspješnom, jest. Tu vezu vidi samo sustav koji gleda sve izvore odjednom.
Druga ključna uloga SIEM-a je dokazivost. SIEM čuva zapise na jednom mjestu, zaštićene od mijenjanja, kroz duže razdoblje. Kad nastupi incident, istraga se oslanja upravo na te zapise da rekonstruira što se dogodilo, kada i kako. Za reguliranu tvrtku to nije luksuz. NIS2 i DORA traže da organizacija može dokazati kako je incident otkrila i kako je postupala, a GDPR traži procjenu opsega povrede osobnih podataka. Bez centralno čuvanih i koreliranih zapisa, taj se dokaz teško sastavlja nakon napada.
Slabost SIEM-a je u tome što je samo onoliko dobar koliko su dobri izvori koje prima i pravila po kojima radi. SIEM ne otkriva ništa što mu nije rečeno da traži. Loše postavljen SIEM proizvodi planinu nevažnih upozorenja kroz koju nitko ne stigne proći, a stvarni napad se izgubi u šumu. Upravo to vodi do teme inženjerstva detekcija, o čemu niže.
XDR: povezivanje signala iz više izvora
XDR, od Extended Detection and Response, noviji je pristup koji pokušava riješiti zamor od previše odvojenih alata. Ideja je objediniti signale iz više izvora, najčešće krajnjih točaka, mreže, e-pošte, identiteta i clouda, u jednu povezanu platformu koja sama radi dio korelacije. Cilj je da analitičar ne mora skakati između pet konzola da bi shvatio da su upozorenje s laptopa, sumnjiva prijava u cloud i neobičan mrežni promet zapravo jedan te isti napad.
U praksi se XDR i SIEM djelomično preklapaju, što dodatno zbunjuje kupce. Glavna razlika je u pristupu. SIEM je otvoreniji i prima zapise iz gotovo svega, ali traži više ručnog ugađanja. XDR je obično vezan uz jedan ekosustav alata, brže daje gotove korelacije, ali pokriva uži skup izvora. Mnoge organizacije ne biraju jedno ili drugo, nego XDR koriste za brzu detekciju u svom glavnom ekosustavu, a SIEM za široku korelaciju i dugoročno čuvanje dokaza za usklađenost.
SOAR: automatizacija odgovora ukratko
Uz ova tri pojma često se spominje i SOAR, od Security Orchestration, Automation and Response. SOAR ne detektira napad, nego automatizira odgovor na njega. Kad SIEM ili XDR proizvedu potvrđeno upozorenje, SOAR može pokrenuti unaprijed definirani slijed radnji bez čekanja na čovjeka: blokirati IP adresu, onemogućiti kompromitirani račun, otvoriti tiket i obavijestiti dežurnog analitičara. Vrijednost je u brzini i dosljednosti, jer se rutinski koraci izvode jednako svaki put i u tri ujutro.
SOAR ima smisla tek kad postoji zrela detekcija i jasni procesi. Automatizirati loše definiran proces samo znači brže raditi pogreške. Zato SOAR dolazi nakon što su detekcija i procese odgovora postavljeni, najčešće unutar zrelog SOC-a ili MDR usluge, a ne kao prvi korak.
Kako se razlikuju, sažeto
| Alat | Što pokriva | Jaka strana | Slaba strana |
|---|---|---|---|
| EDR | Krajnje točke s agentom: računala, poslužitelji. | Detekcija po ponašanju i odgovor izravno na uređaju. | Ne vidi mrežu, cloud bez agenta ni zloupotrebu identiteta. |
| SIEM | Zapisi iz cijele organizacije, svi izvori. | Široka korelacija, istraga i dokazivost za usklađenost. | Traži ugađanje; loše postavljen zatrpava lažnim upozorenjima. |
| XDR | Više povezanih izvora objedinjeno. | Gotove korelacije i brža detekcija kroz ekosustav. | Uži skup izvora, često vezan uz jednog proizvođača. |
Kako se nadopunjuju i kada što odabrati
Izbor nije jedno ili drugo. Alati pokrivaju različite razine, pa je pravo pitanje koju kombinaciju vaše okruženje i regulatorne obveze traže. Sljedeći redoslijed odražava kako većina tvrtki gradi sposobnost detekcije, od najnužnijeg prema naprednom.
- 01Počnite od EDR-aZaštita krajnjih točaka je temelj. Bez EDR-a ne vidite što se događa na uređajima na kojima napadači najčešće počinju.
- 02Dodajte SIEM kad trebate korelaciju i dokazeČim imate više sustava i regulatorne obveze, SIEM povezuje izvore i čuva dokaze za istragu i prijavu.
- 03Razmotrite XDR za pojednostavljenjeAko vas guši previše odvojenih alata, XDR objedinjuje signale u glavnom ekosustavu i ubrzava detekciju.
- 04Automatizirajte sa SOAR-om tek kad ste zreliKad su detekcija i procesi stabilni, SOAR ubrzava rutinski odgovor i smanjuje ljudsku pogrešku.
- 05Iznad svega osigurajte ljude i proceseBez tima koji prati signale i postupa po njima, nijedan alat ne daje stvarnu obranu.
Manja tvrtka s nekoliko sustava može krenuti od solidnog EDR-a i osnovnog prikupljanja zapisa. Reguliranoj organizaciji s desecima izvora i obvezama iz NIS2-a SIEM postaje gotovo nužan zbog korelacije i dokazivosti. Po našem iskustvu, najveća pogreška nije u izboru alata, nego u uvjerenju da kupnja alata sama po sebi rješava problem. Stvarna procjena ovisi o opsegu, broju izvora i razini rizika.
Zašto alat sam ne detektira napad
Ovo je najvažnija točka cijelog teksta, a najčešće se previdi. EDR, SIEM i XDR ne detektiraju napade. Oni proizvode signale i upozorenja. Detekcija se dogodi tek kad netko te signale pročita, prepozna obrazac, odbaci lažna upozorenja i potvrdi da je riječ o stvarnom napadu. Alat bez čovjeka iza sebe je kamera bez nikoga tko gleda snimku.
Napad se rijetko sastoji od jednog jasnog događaja. Češće je niz naoko bezopasnih radnji koje samo iskusan analitičar poveže u napad. Zato sirov alat bez tima daje lažan osjećaj sigurnosti. Tvrtke koje nemaju vlastiti tim za nadzor 24 sata na dan to rješavaju kroz sigurnosni operativni centar ili kroz upravljanu detekciju i odgovor, gdje vanjski tim prati signale, istražuje i pokreće odgovor. Tehnologija je nužan dio, ali ljudi i procesi čine razliku između upozorenja koje nitko ne otvori i napada zaustavljenog u prvim minutama.
Inženjerstvo detekcija i borba protiv lažnih upozorenja
Razlog zašto mnoge tvrtke odustanu od SIEM-a ili XDR-a nije loš alat, nego poplava lažnih upozorenja. Sustav postavljen sa zadanim pravilima šalje stotine upozorenja dnevno, od kojih je velika većina bezopasna. Tim brzo izgori, počne ignorirati upozorenja, a onda promakne ono stvarno. To je poznata zamka i razlog zašto je inženjerstvo detekcija zaseban posao.
Inženjerstvo detekcija znači pisati i ugađati pravila koja pogađaju stvarne prijetnje, a ne šum. To uključuje prilagodbu pravila vašem okruženju, prigušivanje poznatih dobroćudnih obrazaca, pisanje detekcija vezanih uz konkretne tehnike napadača i stalno mjerenje koliko upozorenja je lažno. Cilj je da svako upozorenje koje stigne do analitičara bude vrijedno pažnje. To nije jednokratan posao nego kontinuirani ciklus, jer se i okruženje i napadači mijenjaju. Bez tog rada, najbolji alat na tržištu postaje generator buke.
Alat bez tima koji ga prati je kamera bez nikoga tko gleda snimku.
Detekcija i usklađenost s NIS2
Za reguliranu tvrtku detekcija nije samo dobra praksa, nego obveza. NIS2, prenesen u hrvatsko pravo kroz Zakon o kibernetičkoj sigurnosti, traži od obveznika da prepoznaju i prijave značajne incidente u stupnjevitim rokovima, s prvom ranom obavijesti u roku od 24 sata od saznanja.3 Taj rok je nemoguće ispuniti ako incident uopće ne primijetite ili ako nemate zapise da rekonstruirate što se dogodilo. SIEM i centralno čuvanje zapisa tu su praktičan preduvjet, a ne formalnost.
Usklađenost se ne dokazuje samim posjedovanjem alata. Regulator očekuje dokaz da sustav radi: da su izvori uključeni, da se upozorenja obrađuju, da postoji proces eskalacije i da je odgovor uvježban kroz plan odgovora na incidente. Detekcija, čuvanje dokaza i odgovor čine cjelinu koju propis traži, a nijedan pojedinačni alat tu cjelinu ne pokriva sam.
Kako Raptoric pomaže
Kao neovisna tvrtka ne preprodajemo alate jednog proizvođača, nego pomažemo odabrati i postaviti detekciju koja odgovara vašem okruženju, izvorima i regulatornim obvezama. Postavljamo EDR, SIEM i, gdje ima smisla, XDR, ugađamo pravila protiv lažnih upozorenja i povezujemo detekciju s odgovorom kroz detekciju i odgovor na prijetnje te kontinuirani nadzor kroz upravljanu detekciju i odgovor. Dogovorite uvodni razgovor.
