Check Point XDR предназначен для организаций, которым необходимо централизовать работу SOC, сократить количество отдельных уведомлений и ускорить расследование инцидентов. Платформа автоматически сопоставляет события с конечных устройств, сетевой инфраструктуры, облачных сервисов, мобильных устройств и электронной почты, формируя связанные инциденты вместо большого количества независимых оповещений.
В основе решения используется аналитика ThreatCloud AI и данные об угрозах, поступающие из инфраструктуры Check Point. Это позволяет выявлять подозрительную активность, определять взаимосвязи между событиями и быстрее принимать меры для локализации атаки.
Преимущества Check Point XDR
Единое представление об инцидентах
Check Point XDR собирает и связывает события из различных источников безопасности. Специалисты получают централизованное представление об атаке и могут видеть ее развитие от первоначального проникновения до действий внутри инфраструктуры.
Снижение нагрузки на SOC
Вместо обработки большого количества отдельных предупреждений система группирует взаимосвязанные события в приоритетные инциденты. Это помогает специалистам сосредоточиться на угрозах, которые требуют оперативного вмешательства.
Обнаружение многоэтапных атак
Корреляция данных из сети, конечных точек, облачных сервисов, электронной почты и мобильной инфраструктуры позволяет выявлять атаки, отдельные этапы которых могут выглядеть как не связанные между собой события.
Автоматизированное реагирование
Интеграция с Infinity Playblocks позволяет запускать автоматические сценарии реагирования. При обнаружении угрозы система может инициировать действия по ее локализации и ограничению дальнейшего распространения.
Использование ThreatCloud AI
Платформа использует глобальную аналитику угроз Check Point для определения вредоносной активности, сопоставления индикаторов компрометации и повышения точности обнаружения.
Централизованное расследование
Специалисты SOC могут анализировать связанные события, исследовать цепочку атаки и получать дополнительный контекст непосредственно из единой консоли.
Интеграция с инфраструктурой Check Point
Решение эффективно работает совместно с продуктами Check Point для защиты конечных устройств, сети, облачных сред, электронной почты и мобильных устройств.
Поддержка сторонних источников данных
Check Point XDR может использовать данные не только продуктов Check Point, но и подключенных сторонних решений безопасности, что позволяет применять платформу в гетерогенной ИТ-инфраструктуре.
Основной функционал Check Point XDR
-
Централизованный сбор событий безопасности.
-
Корреляция событий из различных источников.
-
Формирование связанных инцидентов.
-
Приоритизация обнаруженных угроз.
-
Анализ поведения пользователей, устройств и компонентов инфраструктуры.
-
Выявление многоэтапных и многовекторных атак.
-
Мониторинг сетевой инфраструктуры.
-
Анализ событий на конечных устройствах.
-
Мониторинг облачных сред.
-
Анализ угроз электронной почты.
-
Использование данных мобильной безопасности.
-
Threat hunting и поиск подозрительной активности.
-
Анализ индикаторов компрометации.
-
Построение контекста и цепочки развития атаки.
-
Рекомендации по реагированию на обнаруженные инциденты.
-
Автоматизация действий через Infinity Playblocks.
-
Автоматизированная локализация угроз.
-
Использование ThreatCloud AI.
-
Интеграция с решениями Check Point.
-
Подключение сторонних источников телеметрии.
-
Централизованная аналитика для SOC.
-
Поиск и фильтрация событий безопасности.
-
Сокращение количества дублирующихся оповещений.
Как работает Check Point XDR
Платформа получает телеметрию от подключенных решений безопасности и объединяет отдельные события в общий контекст. Например, подозрительное вложение электронной почты, запуск неизвестного процесса на компьютере и последующее сетевое соединение могут рассматриваться не как три независимых события, а как части единой атаки.
После корреляции событий Check Point XDR определяет приоритет инцидента и предоставляет специалистам информацию, необходимую для расследования. При наличии настроенных автоматизированных сценариев Infinity Playblocks система также может выполнять ответные действия для ограничения распространения угрозы.
Такой подход помогает организациям перейти от анализа отдельных предупреждений к работе с полноценными инцидентами безопасности.
Для кого подходит Check Point XDR
Решение рекомендуется для:
-
средних и крупных компаний;
-
организаций с собственным SOC;
-
распределенных корпоративных инфраструктур;
-
компаний, использующих одновременно локальные и облачные ресурсы;
-
организаций с большим количеством конечных устройств;
-
предприятий, использующих несколько решений Check Point;
-
компаний, которым необходимо централизовать обнаружение и расследование угроз;
-
организаций, стремящихся сократить время реакции на киберинциденты.
