§§IBT7§§¶@definition¶XDR — расширенное обнаружение и реагирование, объединяющее данные нескольких доменов защиты в единой аналитике.¶@plain¶Проще говоря, «Расширенное обнаружение и реагирование (XDR)» помогает команде отделить значимое событие от фонового шума, собрать контекст и выбрать следующий шаг аналитика. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Расширенное обнаружение и реагирование (XDR)» используют так: его используют при подключении телеметрии, разработке правил обнаружения, разборе срабатываний и эскалации инцидентов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶При разборе цепочки событий аналитик SOC обращается к понятию «Расширенное обнаружение и реагирование (XDR)»: проверяет контекст актива и учётной записи, подтверждает признак и выбирает действие по сценарию реагирования.¶@compare¶Защита конечных точек (EPP)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/zaschita-konechnyh-tochek-epp¦EPP — защита конечных точек, предотвращающая распространённые угрозы с помощью политик, антивируса и иных механизмов.¤Телеметрия конечной точки¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/telemetriya-konechnoy-tochki¦Телеметрия конечной точки — данные о процессах, файлах, соединениях, реестре, пользователях и действиях на устройстве.¶@steps¶Собрать телеметрию доменов¦XDR получает события конечных точек, идентичностей, сети, почты и облака.¤Нормализовать и связать¦Платформа объединяет наблюдения вокруг активов, пользователей и временной линии.¤Выявить сценарий¦Аналитика формирует единый инцидент вместо набора несвязанных alert.¤Оркестрировать ответ¦Команда подтверждает вывод и выполняет допустимые действия с контролем результата.¶@resources¶XDR¦https://ibcourses.ru/katalog-ib-resheniy?class=XDR¦Решения¶@related¶Защита конечных точек (EPP)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/zaschita-konechnyh-tochek-epp¤Телеметрия конечной точки¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/telemetriya-konechnoy-tochki¤Эмуляция угроз¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/emulyatsiya-ugroz¶@faq¶Что такое «Расширенное обнаружение и реагирование (XDR)» простыми словами?¦Проще говоря, «Расширенное обнаружение и реагирование (XDR)» помогает команде отделить значимое событие от фонового шума, собрать контекст и выбрать следующий шаг аналитика. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «Расширенное обнаружение и реагирование (XDR)» применяют на практике?¦В практике ИБ термин «Расширенное обнаружение и реагирование (XDR)» используют так: его используют при подключении телеметрии, разработке правил обнаружения, разборе срабатываний и эскалации инцидентов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.