Un nuevo acrónimo de ciberseguridad ha irrumpido en el mercado: XDR o Extended Detection and Response. Aunque cada fabricante lo interpreta como mejor le conviene (como pasó con el MDR). No cabe duda que es la tendencia como método para la detección de amenazas. También lo hemos visto definido como «SIEM NextGen», y por ello no podemos dejar de preguntarnos si acabará sustituyendo al SIEM como herramienta de detección de amenazas.
XDR está redefiniendo el proceso de recopilación, normalización y correlación de datos de seguridad de múltiples fuentes y aprovechando las herramientas de seguridad para automatizar la respuesta inmediata. Debido a que SIEM y XDR parecen ser muy similares, es importante resaltar las diferencias.
A continuación vamos describir un poco más en detalle las siguientes cuestiones sobre XDR y SIEM que nos permitirán entender un poco mejor en qué se diferencian y cual debemos escoger para mejorar las capacidades de detección y respuesta de nuestra organizaicón:
Principales diferencias entre XDR y SIEM.
Claves para entender las diferencias entre XDR y SIEM.
¿Qué solución debo escoger o recomendar?
Principales diferencias entre XDR y SIEM.
La distinción fundamental entre XDR y SIEM radica en su enfoque y funcionalidad. Mientras que SIEM adopta un enfoque más generalista, lo que lo hace menos eficaz en comparación con las plataformas altamente especializadas de XDR, diseñadas para correlacionar datos de seguridad y detectar amenazas con menor esfuerzo. SIEM permite la recopilación de registros y alertas de diversas soluciones, pero carece de análisis y automatización, a diferencia de XDR, que integra EDR y elementos de MDR, proporcionando una solución completa para detección y respuesta. Por lo tanto, XDR puede complementar un sistema SIEM al utilizar los datos recopilados para generar alertas más manejables y enriquecer la información.
Además, XDR representa una alternativa a los enfoques reactivos tradicionales, como EDR, NDR y UBA, así como SIEM. Esta tecnología permite acciones de respuesta al correlacionar y clasificar datos automáticamente, asignándoles una prioridad sobre la cual se pueden tomar medidas inmediatas o programadas para situaciones similares en el futuro. En contraste, SIEM es pasivo y notifica a través de alertas que requieren atención humana especializada para su gestión.
Claves para entender las diferencias entre XDR y SIEM.
Mediante el análisis de estos cuatro aspectos, podemos apreciar con claridad las diferencias fundamentales entre XDR y SIEM:
Propósito.
La mayoría de las soluciones SIEM proporcionan capacidades centralizadas para gestionar y analizar los registros de una organización. Esta solución genera alertas, correlaciona datos de diferentes soluciones seleccionadas y permite hacer un análisis posterior al evento. A su vez, SIEM se puede usar para el monitoreo del cumplimiento, la contención y la elaboración de informes más detallados.
XDR utiliza los datos que recoge para mejorar la detección y la respuesta ante las amenazas. Su propósito es detectar, examinar y aplicar las acciones apropiadas para solucionar los incidentes de manera rápida y eficaz.
Gestión.
Las soluciones SIEM, al ser más abiertas por naturaleza, suelen necesitar una gestión intensiva para conectarlas con las fuentes de datos, correlacionar los eventos y configurar sus alertas. Debido a la gran cantidad de información que procesan para obtener una visibilidad centralizada, generan un alto número de alertas individuales que son difíciles de valorar y ordenar para determinar cuál requiere más atención.
Las soluciones XDR se diseñan para integrarse fácilmente en la arquitectura de seguridad de una empresa. Su ventaja es que reducen las alertas importantes, que podrían ignorarse, al correlacionar automáticamente los datos de diferentes capas de seguridad y confirmarlas. Así, los analistas de seguridad ahorran tiempo al evaluar las alertas y los riesgos relevantes y decidir qué requiere atención e investigación. Además, la configuración centralizada, que asigna un peso a cada alerta, ayuda a priorizar las acciones. XDR también necesita menos tiempo de formación y ofrece una experiencia unificada de gestión y flujo de trabajo a través de varios componentes de seguridad.
Almacenamiento de logs y telemetría.
Las soluciones SIEM funcionan también como un depósito central de datos para una empresa de seguridad, como los MSP, y facilitan el almacenamiento a largo plazo. Por el contrario, normalmente XDR recurre a los datos de otras fuentes, que solo guarda temporalmente para su análisis.
Capacidad de respuesta.
Aunque los SIEM más modernos también ofrecen cierta capacidad de respuesta, su función principal es el análisis de datos que permite a los Analistas obtener la información y las alertas necesarias para detectar las amenazas que afectan a una organización. XDR, en cambio, extiende estas capacidades con la opción de apoyar y coordinar los esfuerzos de respuesta dentro de la misma solución.
¿Qué solución debo escoger o recomendar?
La fatiga de alertas es el principal reto de los SIEM. Estas soluciones producen muchas alertas, incluyendo falsos positivos, que pueden abrumar a un cliente con un equipo pequeño al clasificar e investigar cada una. Además, al ser una solución más compleja y amplia, también tiene costes más altos que quizás no puedan pagar las empresas de tamaño más moderado.
XDR es ideal para las empresas pequeñas o medianas, porque les ayuda a ahorrar recursos, tiempo y costes. Sin embargo, hay que destacar que es una solución más especializada, mientras que SIEM es más general y puede correlacionar datos más diversos incluyendo otras soluciones aparte del cortafuegos y los endpoints, como los logs de proxy o de aplicaciones. Aun así, su automatización reduce mucho el trabajo que requiere una solución SIEM y no exige una especialización tan alta de los miembros del equipo, algo muy útil ante la escasez actual de talento especializado en ciberseguridad. En cierto modo, una solución XDR soluciona algunos de los principales desafíos que plantean las soluciones SIEM, pero al final, todo dependerá de las capacidades y la situación específica de cada organización.
En mi opinión la tecnología XDR está todavía inmadura, ya que acaba de irrumpir en el mercado y será durante este año cuando comenzará a adoptarse y mejorarse, especialmente en cuanto a las capacidades de gestión que nos ofrezcan los MSSP (Managed Security Sistems Providers). Pero no cabe duda que en uno o dos años va a acabar sustituyendo a lo SIEM.
Tendencias del mercado.
Todos los fabricantes de EDR están derivando hacia XDR creando una línea de producto como evolución del EDR:
- Falcon de Crowdstrike
- Cortex de Palo Alto
- Harmony de Checkpoint
- Fortiedr de Fortinet
- Sophos
- Citomic de Watchward
- Trendmicro
- etc…
Pero sin embargo no vemos esa evolución para incorporar IA en la detección, por ejemplo en los fabricantes tradicionales de SIEM, de forma que estos están derivando hacia las aplicaciones de la denominada «observabilidad» que proporcionan las grandes cantidades de datos que ingestan.
Dejamos para otro artículo alguna comparativa entre los principales XDR del mercado.
