XDR (detecção e resposta estendidas)
XDR é a camada de detecção e resposta que junta sinais de computadores, e-mail, identidades, rede e nuvem numa mesma investigação. No lugar de cinco alertas soltos, mostra um ataque com começo, meio e fim, e permite agir em todas as frentes a partir de um só painel.
O EDR olha o computador. Mas um ataque real raramente fica num lugar só: começa com um e-mail, passa por uma senha capturada, entra pela identidade, anda pela rede e termina num servidor na nuvem. Cada ferramenta vê seu pedaço e dispara seu próprio alerta, sem saber dos outros.
O XDR costura esses pedaços. Ele recebe sinais de várias fontes, relaciona o que pertence ao mesmo incidente e apresenta a sequência inteira. A resposta também é estendida: dá para isolar o computador, derrubar a sessão da conta e bloquear o remetente numa ação coordenada.
O mal-entendido é achar que XDR é um EDR com nome novo, ou que ele substitui a operação. Na maior parte das ofertas, a correlação funciona bem entre ferramentas do mesmo fornecedor e fica mais pobre quando a empresa tem peças de origens diferentes. Vale perguntar quais fontes entram de verdade, não quais aparecem no folheto.
E continua valendo a regra de sempre: alerta mais bem contado ainda precisa de alguém que leia. XDR reduz o trabalho de investigação, não elimina a necessidade de quem investiga.
Quando se aplica
- A empresa já tem EDR, proteção de e-mail e controle de identidade, e cada um alerta num painel diferente.
- Incidentes passados levaram dias para reconstruir porque a pista estava dividida entre ferramentas.
- Há equipe ou parceiro de monitoramento e o gargalo é o tempo gasto ligando pontos à mão.
Quando não se aplica
- O parque ainda não tem nem EDR operando. Comece pela base antes de correlacionar.
- As ferramentas atuais são de origens tão diferentes que a integração prometida não chega a acontecer.
- Não há quem responda ao alerta. Correlação melhor para ninguém ler não muda o resultado.
Detecção e resposta operadas com parceiro, usando a correlação entre fontes para agir mais cedo.
Correlacionar só adianta se as fontes certas estiverem conectadas.
O diagnóstico levanta quais ferramentas de detecção a empresa já tem, o que conversa com o quê e onde a pista de um ataque se perderia.
Agendar diagnóstico
