Также: XDR, extended detection and response, единая платформа обнаружения угроз
XDR объединяет данные с рабочих станций, сети, почты, облаков и других источников в одну платформу, чтобы находить связанные атаки и реагировать на них из одной консоли.
Отдельные средства видят только свой кусок атаки: письмо, узел, сетевое соединение. XDR сопоставляет эти события и показывает атаку целиком, сокращая время расследования. Нужен организациям с несколькими защитными средствами и ограниченным числом аналитиков.
Платформа получает телеметрию от своих агентов и от подключенных средств защиты, нормализует ее, ищет корреляции и строит хронологию инцидента. Из единой консоли аналитик запускает ответные действия: изолировать узел, заблокировать письмо, отключить учетную запись. Работает как продукт одного производителя («нативный» XDR) или как надстройка над разными источниками («открытый» XDR).
Не является отдельной технологией с установленным стандартом: набор функций у разных производителей сильно отличается. Не заменяет SIEM для долгого хранения журналов и отчетности по требованиям регуляторов, не работает без качественных источников данных и людей, которые разбирают результат.
Для ИСПДн применение средств защиты, прошедших оценку соответствия, предусмотрено п. 3 ч. 2 ст. 19 152-ФЗ. Отдельного класса сертификации XDR в тексте карточки не указано: входящие функции (антивирус, обнаружение вторжений, контроль почты) оцениваются по требованиям к соответствующим средствам. Сертификаты ФСТЭК России и ФСБ России на конкретный продукт проверяют в реестрах на дату закупки.
Меры приказа ФСТЭК № 21: ИНЦ.2 (обнаружение, идентификация и регистрация инцидентов), ИНЦ.4 (анализ инцидентов), РСБ.5 (мониторинг результатов регистрации событий безопасности и реагирование на них). Платформа помогает связать события разных систем в один инцидент, но состав источников и сроки хранения журналов определяются требованиями к вашей ИСПДн.
- Какие источники подключаются из коробки и нужен ли конкретный производитель для всех источников.
- Качество корреляции: примеры сценариев, собственные правила, доработка под вашу среду.
- Автоматизированное реагирование: готовые сценарии и интеграции с каталогом, почтой, сетевыми средствами.
- Размещение данных и доступ производителя к ним, где хранятся ПДн из журналов.
- Стоимость при росте числа источников и срока хранения.
- Совместимость с вашим SIEM и системой управления инцидентами.
Kaspersky Symphony XDR, Cortex XDR (зарубежное, доступность поддержки уточнять). Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.
Список подключенных источников, схему корреляции и реагирования, примеры расследованных инцидентов, роли и доступы к консоли, срок хранения данных и их размещение. Типичная ошибка: куплена платформа, к которой подключены только рабочие станции, а почта, сеть и облака остаются за ее пределами.
Примеры применения (3)
- Платформа связывает фишинговое письмо, запуск скрипта на узле и подозрительное подключение наружу в один инцидент.
- Аналитик одним действием блокирует письмо у всех получателей и изолирует затронутые узлы.
- Отчет по инциденту из платформы прикладывается к материалам для регулятора.
Связанные понятия
Источники (3)
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты
Материал: Школа персональных данных № 1. Обновлено 02.10.2026