Microsoft Defender XDR ja Sentinel – moderni tietoturva näkee uhat ajoissa

Moderni hyökkäys ei aina kolistele yritysverkon ovella näkyvästi. Joskus se näyttää tavalliselta kirjautumiselta tai pieneltä poikkeamalta. Siksi organisaatio tarvitsee tilanteesta kokonaiskuvaa, automaatiota ja kykyä reagoida ennen kuin pienestä signaalista kasvaa iso ongelma. Tähän tarpeeseen vastaavat Microsoft Defender XDR ja Microsoft Sentinel.

Moni tietoturvakeskustelu alkaa edelleen viruksista ja haittaohjelmista. Ne ovat edelleen todellisia uhkia, mutta moderni hyökkäys ei aina näyttäydy vanhan ajan viruksena. Hyökkääjä voi käyttää oikeita tunnuksia, laillisia työkaluja ja tavalliselta näyttäviä kirjautumisia. Silloin pelkkä yksittäinen suojauskerros ei enää riitä.

Tehokas suojaus syntyy siitä, että nähdään kokonaisuus eikä vain yksittäisiä hälytyksiä. Kun havaintoja kerätään käyttäjistä, laitteista, sähköpostista, pilvisovelluksista ja palvelimista, pienistä signaaleista alkaa muodostua ymmärrettävä kuva. Silloin on helpompi erottaa, onko kyse satunnaisesta tapahtumasta vai hyökkäysketjusta, johon pitää reagoida heti.

Tehokas suojaus syntyy siitä, että nähdään kokonaisuus eikä vain yksittäisiä hälytyksiä.

Hyökkääjä ei aina murtaudu sisään, joskus hän kirjautuu sisään

Jos käyttäjätunnus päätyy vääriin käsiin, hyökkääjä voi liikkua ympäristössä tavalla, joka näyttää ensi silmäyksellä melko tavalliselta. Hän voi kirjautua palveluihin, tutkia oikeuksia, yrittää päästä sähköpostiin, siirtyä pilvisovelluksiin tai hyödyntää ylläpitotyökaluja. Perinteinen virustorjunta ei välttämättä huomaa tällaista toimintaa, koska mukana ei ole selkeää haittaohjelmaa.

Tietoturvan pitää kuitenkin tunnistaa myös poikkeavaa käyttäytymistä. Onko kirjautuminen käyttäjälle tavanomainen? Käyttääkö laite normaaleja sovelluksia? Onko sähköpostissa havaittu epäilyttäviä linkkejä tai liitteitä? Näkyykö samaan aikaan merkkejä identiteetin väärinkäytöstä, päätelaitteen riskistä tai pilvisovelluksen epäilyttävästä toiminnasta?

Yksittäisistä hälytyksistä kokonaiskuvaksi

Microsoft Defender XDR kokoaa yhteen signaaleja Microsoft 365 -ympäristöstä, kuten käyttäjistä, identiteeteistä, laitteista, sovelluksista ja sähköpostista. Sen arvo ei ole vain siinä, että se näyttää hälytyksiä, vaan siinä, että se auttaa yhdistämään tapahtumia toisiinsa ja hahmottamaan hyökkäyksen kulkua.

Yksittäinen kirjautuminen, sähköpostihälytys tai päätelaitteen poikkeama voi näyttää yksinään melko pieneltä asialta. Kun ne yhdistetään, ne voivat kertoa jo paljon enemmän. Juuri tällainen kokonaiskuva auttaa organisaation tietoturvahenkilöstöä keskittymään olennaiseen ja reagoimaan nopeammin.

Kun Defender XDR:n rinnalle tuodaan vielä Microsoft Sentinel, kokonaisuus laajenee SIEM- ja SOAR-kyvykkyyksiin eli laajempaan lokien analysointiin, valvontaan, automaatioon ja reagointiin. Käytännössä tämä tarkoittaa parempaa kokonaiskuvaa, nopeampaa tutkintaa ja hallitumpaa toimintaa silloin, kun jotain poikkeavaa tapahtuu.

Sentinel tuo laajemman kuvan ja automaation

Microsoft Sentinel toimii pilvipohjaisena SIEM- ja SOAR-ratkaisuna. Käytännössä sen avulla voidaan kerätä ja analysoida tietoturvadataa monista eri lähteistä sekä automatisoida vastatoimia. Tämä on tärkeää etenkin silloin, kun organisaation ympäristö ei koostu vain yhdestä palvelusta, yhdestä pilvestä tai yhdestä näkymästä.

Sentinel auttaa tunnistamaan poikkeamia esimerkiksi käyttäjien ja järjestelmien käyttäytymisessä. Koneoppiminen ja käyttäytymisanalytiikka voivat nostaa esiin tilanteita, joita pelkät sääntöpohjaiset työkalut eivät huomaa. Automaation avulla voidaan myös käynnistää sovittuja toimenpiteitä, kuten lisätutkinta, laitteen eristäminen tai ilmoituksen lähettäminen oikeille henkilöille.

Yhtenäisempi käyttökokemus on tietoturvatyössä iso asia. Jos analyytikon pitää hyppiä useiden näkymien, työkalujen ja hälytyslistojen välillä, aikaa kuluu helposti väärään paikkaan.

Kun tieto löytyy hallitummin samasta kokonaisuudesta, myös päätökset syntyvät nopeammin.

Nopeus ratkaisee

Tietoturvassa aika on usein ratkaiseva tekijä. Mitä pidempään hyökkääjä ehtii toimia ympäristössä, sitä enemmän hän voi kartoittaa järjestelmiä, kerätä tietoa, kasvattaa oikeuksiaan ja aiheuttaa vahinkoa. Siksi pelkkä havaitseminen ei riitä, vaan tarvitaan myös nopeaa tutkintaa ja reagointia.

Automaattinen tutkinta ja vastaus voivat lyhentää reagointiaikaa merkittävästi. Kun järjestelmä osaa yhdistää signaalit, priorisoida olennaiset tapahtumat ja käynnistää sovittuja toimenpiteitä, tietoturvatiimin ei tarvitse aloittaa jokaista selvitystä tyhjästä. Se vapauttaa aikaa siihen, missä ihmisen asiantuntemusta eniten tarvitaan: päätöksentekoon, priorisointiin ja jatkuvaan kehittämiseen.

Pilvityökuormat tarvitsevat oman suojauksensa

Sovelluksien, palvelimien ja datan siirtyessä pilveen myös pilvityökuormien suojaus korostuu. Pilvessä riski ei liity vain hyökkäyksiin, vaan myös virheellisiin asetuksiin, tarpeettoman laajoihin oikeuksiin, avoimiin rajapintoihin ja haavoittuvuuksiin.

Microsoft Defender for Cloud auttaa suojaamaan pilviympäristöjä yhdistämällä pilven tietoturvan tilannekuvaa ja työkuormien suojausta. Käytännössä se auttaa tekemään näkyväksi esimerkiksi virheellisiä määrityksiä, haavoittuvuuksia ja ajonaikaisia uhkia. Toisin sanoen asioita, joita ei kannata huomata vasta sitten, kun vahinko on jo tapahtunut.

Mitä tämä tarkoittaa käytännössä?

Modernin tietoturvan kehittäminen ei ole vain uuden työkalun käyttöönottoa. Se on kokonaisuuden rakentamista niin, että identiteetit, päätelaitteet, sähköposti, pilvisovellukset, palvelimet ja lokit keskustelevat keskenään. Tavoitteena on, että uhkat havaitaan aikaisemmin, tutkinta nopeutuu ja reagointi muuttuu yksittäisestä käsityöstä hallituksi prosessiksi.

Aloituskohdassa on hyvä kysyä muutama käytännön kysymys. Näemmekö, mitä ympäristössämme tapahtuu? Yhdistyvätkö hälytykset kokonaiskuvaksi? Tiedämmekö, miten toimimme, jos tunnus vaarantuu, laite saa hälytyksen tai pilvipalvelussa havaitaan poikkeama? Onko reagointi dokumentoitua, ja voisiko osan siitä automatisoida?

Moderni hyökkäys voi edetä nopeasti ja näyttää aluksi tavalliselta toiminnalta. Siksi organisaatio tarvitsee yhtenäisen näkymän, automaattista korrelaatiota ja nopeaa reagointia. Defender XDR, Sentinel ja pilvityökuormien suojaus muodostavat hallitun kokonaisuuden, jossa tietoturva ei ole vain hälytysten seuraamista.

Toimiva tietoturva on kykyä nähdä, ymmärtää ja toimia ajoissa.

Ota yhteyttä Marskidatan asiantuntijoihin

Haluatko parantaa organisaatiosi uhkien havaitsemista, kokonaiskuvaa ja reagointikykyä? Marskidata auttaa rakentamaan tietoturvan valvonnasta hallitun kokonaisuuden, jossa työkalut, prosessit ja asiantuntijat tukevat toisiaan. Ota yhteyttä, niin käydään yhdessä läpi, miten tietoturvanne voisi havaita enemmän ja reagoida nopeammin.

Jaa somessa

Emmi
Development Manager

Lue myös