Przegląd platformy

Jak dane przepływają przez wdrożenie XenXDR, od pierwszego zdarzenia do zamkniętej sprawy.

Wszystkie dane w jednym miejscu

Każde zdarzenie odebrane przez XenXDR przechodzi tę samą ścieżkę przetwarzania i trafia do jednej bazy. Alerty, sprawy, reagowanie i raporty korzystają z tych samych danych, więc w trakcie dochodzenia nie musisz łączyć informacji z różnych narzędzi.

text
telemetria na wejściu    XenXDR                        działanie
─────────────────────    ───────────────────           ────────────────────────────
agenci na stacjach ─┐                                ┌─ detekcja: reguły, korelacja
syslog / CEF       ─┼─▶  normalizacja ─▶ jedna baza ─┼─ reagowanie: playbooki, AI, SLA
HTTP JSON / HEC    ─┤                                ├─ konsola: analitycy
konektory chmurowe ─┘                                └─ portal: klienci

Elementy wdrożenia

FunkcjaCo robi
Przyjmowanie danychPrzyjmuje Beats, syslog, HTTP JSON i Splunk HEC, sprowadza każde zdarzenie do wspólnego schematu, zachowuje oryginalny dokument i oznacza na stronie Logs wszystko, czego nie udało się sparsować.
KonektoryPobierają dane ze źródeł chmurowych, takich jak Okta i Microsoft Entra ID, i pokazują opóźnienie dla każdego źródła.
Flota stacjiAgenci łączą się po TLS; polecenia z konsoli trafiają na hosta, a wyniki wracają na bieżąco.
DetekcjaUruchamia reguły według ich harmonogramu, zapisuje alerty i grupuje powiązane alerty w korelacje.
ReagowanieObejmuje playbooki, analizę AI, pomiar SLA, raporty cykliczne i powiadomienia.
KonsolaMiejsce pracy analityków.
Portal klientaOsobna aplikacja pod własnym adresem, przeznaczona dla chronionych organizacji.

Droga od zdarzenia do alertu

  1. Źródło wysyła zdarzenie. XenXDR je normalizuje i zapisuje razem z surowym dokumentem.
  2. Przy kolejnym przebiegu reguła detekcji dopasowuje zdarzenie i zapisuje alert. Duplikaty w oknie reguły łączą się w jeden alert.
  3. Uruchamia się playbook przypięty do detekcji: wzbogacenie, korelacja, opcjonalne dochodzenie AI, doradczy werdykt.
  4. Alert pojawia się w kolejce razem z werdyktem. Zależnie od trybu playbooka akcje reagowania czekają na potwierdzenie przez człowieka albo wykonują się automatycznie w ramach limitu organizacji.
  5. Analityk obsługuje alert: zamyka go albo eskaluje do sprawy. Każdy krok trafia do dziennika audytu.

Obsługa wielu organizacji

Podstawową jednostką podziału danych jest organizacja. Każde zdarzenie, alert, sprawa, host i klucz przyjmowania danych należy do dokładnie jednej organizacji, a każde zapytanie w konsoli jest ograniczone do uprawnień analityka. Zobacz Organizacje.

Połączenia

Agenci i programy wysyłające logi same nawiązują połączenie z wdrożeniem (ruch wychodzący), więc stacje nie potrzebują reguł firewalla dla ruchu przychodzącego. Samo wdrożenie łączy się na zewnątrz tylko z usługami, które skonfigurujesz: konektory pobierające dane, endpoint modelu, usługi wzbogacania, kanały powiadomień i pobieranie aktualizacji.