Criminelen komen steeds sneller binnen. Gemiddeld hebben ze maar enkele minuten nodig om binnen te komen. Een goed geconfigureerde firewall regelt en ziet als het goed is al inkomend en uitgaand verkeer, maar binnen een minuut kan de eerste laterale beweging al plaatsvinden. Daarom is het belangrijk om ook inzage krijgen in ‘East-West’ traffic. “Alleen door zoveel mogelijk informatie uit het netwerk te halen en deze te analyseren, kun je deze bewegingen detecteren,” zegt Martijn Nielen, Senior Sales Engineer van WatchGuard.
Bijkomend probleem is dat vrijwel al het netwerkverkeer vandaag de dag is versleuteld. Brute packet capture en het daaropvolgende ontcijferen van de versleutelde informatie duurt te lang en is te kostbaar. “En dat is waarom we CyGlass hebben overgenomen,” vertelt Nielen. “Zij hebben een technologie die de informatie niet uit ruwe packets haalt, maar uit andere bronnen op het netwerk. Denk aan NetFlow en sFlow logs uit netwerkapparatuur.”
De integratie van de technologie van het overgenomen bedrijf is nu klaar, zegt Nielen, en het resultaat is omgedoopt tot ThreatSync+ NDR.
Baseline vaststellen
ThreatSync+ NDR maakt behalve van NetFlow en sFlow ook gebruik van eventueel aanwezige Windows DHCP Server logs. Op basis van onder meer deze bronnen is de oplossing in staat om correlaties te leggen en afwijkingen in het netwerkverkeer te detecteren. “Voor een baseline heeft ons systeem zo’n twee weken aan analyse nodig,” vertelt Nielen. “Dat is een beetje afhankelijk van de hoeveelheid dataverkeer en dus de grootte van het bedrijf.”
Voor een baseline heeft ons systeem zo’n twee weken aan analyse nodig
Nielen benadrukt dat ThreatSync+ NDR een open karakter heeft en dus overweg kan met apparatuur van derden. “Het zou natuurlijk fijn zijn als iedereen onze firewalls gebruikt, maar we snappen maar al te goed dat dat niet realistisch is. Doordat we NetFlow- en syslog -data uitlezen, kunnen we prima uit de voeten met apparaten van zo’n beetje ieder merk. En we gebruiken niet alleen data uit firewalls, maar ook uit routers en switches.” Het gebruik van AI voorkomt dat er hele complexe captures moeten worden gedaan, waarbij grote hoeveelheden data worden opgeslagen. Nielen vertelt dat ThreatSync+ NDR geen investering vooraf nodig heeft. “Er hoeft geen hard- of software te worden geïnstalleerd. Alles gebeurt direct in de WatchGuard Cloud. En het werkt non-intrusive want het maakt gebruik van de informatie die vrij op het netwerk beschikbaar is.”
Compliance Reporting
Een steeds belangrijker onderdeel van dreigingsdetectie is reporting. “Bedrijven willen voor NIS2 kunnen aantonen dat ze hun beveiliging op orde hebben. Of ze hebben het nodig voor hun verzekering. ThreatSync+ NDR genereert rapporten op basis van ISO 27001:2022 of diverse NIST-compatibele rapporten, zoals NIST CSF.”
In de loop van dit jaar krijgt de NDR-oplossing van WatchGuard ook mogelijkheden om SAAS-verkeer te monitoren, plus (Azure-)directories en cloud workloads. ThreatSync+ NDR is ingebed in WatchGuard Unified Security Platform for Managed Service Providers. Daar gaat het later dit jaar nauw samenwerken met de XDR-oplossing van WatchGuard. “Daarmee kunnen msp’s hun klanten betere bescherming bieden en tegelijkertijd hun serviceaanbod uitbreiden en krijgen ze een nieuwe inkomstenbron.”