Qualys introduceert schaalbare IOC-cloudapp voor near-realtime inzicht

18 oktober 2017

Qualys intro­du­ceert de Indi­ca­tion of Compro­mise-cloudapp (IOC). Dit is een nieuwe, grote uitbrei­ding van het Qualys Cloud Platform. Met deze uitbrei­ding is het mogelijk threats op te sporen, verdachte acti­vi­teit te detec­teren en de aanwe­zig­heid van bekende en onbekende malware te beves­tigen op devices zowel in als buiten het netwerk. Hiervoor wordt dezelfde Qualys Cloud Agent gebruikt als al wordt ingezet voor asset inventory, vulne­ra­bi­lity mana­ge­ment en policy compli­ance. Zo brengt Qualys nog meer secu­ri­ty­func­ties samen in één licht­ge­wicht agent. Deze aanpak stelt grote onder­ne­mingen in staat een einde te maken aan de uitda­gingen die het gebruik van meerdere agents voor punt­op­los­singen op hun endpoints met zich meebrengt. Dit heeft namelijk zijn weerslag op de ervaring van eind­ge­brui­kers, maakt IT-beheer complexer en zorgt voor extreem hoge kosten.

Met tradi­ti­o­nele stra­te­gieën voor het detec­teren van lekken, waaronder het detec­teren van kenmerken, gebeurt het nog vaak dat zowel bekende als onbekende varianten van malware maan­den­lang niet ontdekt worden. Ook merken die stra­te­gieën aanvallen waarbij het niet om malware gaat, niet op, wat leidt tot kostbare en bescha­di­gende lekken. Qualys IOC inte­greert detectie van endpoints, analyse van kwaad­aar­dige malware en vooraf gede­fi­ni­eerde threat-opspo­rings­tech­nieken die een continu inzicht in de kwets­baard­heids­status van een asset bevatten, evenals moni­to­ring van kwaad­aar­dige acti­vi­teit. Met Qualys IOC kunnen secu­ri­ty­a­na­listen en incident respon­ders endpoint-acti­vi­teit corre­leren met threat intel­li­gence, netwerkal­erts en sandbox-analyses om snel en precies te bepalen wanneer en waar een aantas­ting plaatsvond.

Qualys IOC biedt een aantal voordelen – dankzij de Qualys Cloud Agent en het Qualys Cloud Platform – boven tradi­ti­o­nele oplos­singen voor de bevei­li­ging van grote ondernemingen.

  • Gebun­delde verza­me­ling van agent events: Qualys IOC gebruikt de tech­nieken van de Cloud Agent voor verza­me­ling van non-intrusive data en delta­ver­wer­king om infor­matie over endpoin­tac­ti­vi­teit trans­pa­rant vast te leggen van assets in en buiten het netwerk. Dit biedt betere pres­ta­ties dan op query geba­seerde stra­te­gieën of logverzamelaars.
  • Zeer schaal­bare detec­tie­ver­wer­king: het opsporen van threats, het detec­teren van verdachte acti­vi­teit en het verwerken van OpenIOC gebeurt in het Qualys Cloud Platform in miljarden actieve en histo­ri­sche systeem­ge­beur­te­nissen. Dit wordt gekoppeld met threat intel­li­gence-data van Qualys Malware Labs voor het iden­ti­fi­ceren van malware-infecties (zoge­noemde indi­ca­tors of compro­mise) en acties van threat actors (zoge­noemde indi­ca­tors of activity).
  • Acti­o­nable intel­li­gence voor secu­ri­ty­a­na­listen: klanten kunnen vooraf gede­fi­ni­eerde regels voor het opsporen van threats gebruiken en eenvoudig indi­ca­tors of compro­mise artifacts impor­teren in widgets, dash­boards en bewaarde zoek­op­drachten om snel threat intel­li­gence, de omvang van infecties, first-infected assets (zoge­noemde patient zero) en de tijd­spanne van aantas­tingen te veri­fi­ëren. Dat geldt zelfs voor assets die op dat moment offline zijn of door IT zijn voorzien van een nieuw image.
  • Onder­zoeken stroom­lijnen met één asset-overzicht: Qualys IOC creëert één overzicht van de asset en toont daarin nadere infor­matie over threats, samen met andere Qualys-cloudapps voor hardware- en software-inventory, de status van kwets­baar­heden, policy compli­ance controls en alerts na moni­to­ring van veran­de­ringen in file integrity voor on-premise-servers, cloud-instances en off-net remote endpoints. Eén userin­ter­face verkort aanzien­lijk de tijd die incident respon­ders en secu­ri­ty­a­na­listen nodig hebben om threats op te sporen, te onder­zoeken, te detec­teren en erop te reageren voordat lekken of aantas­tingen plaatsvinden.

Pin It on Pinterest

Share This