INTEGRAZIONE

Canarino rosso

Miglioramento della visibilità delle risorse OT IT in Nozomi Vantage endpoint e al contesto di rilevamento curati da Red Canary nell'ambito del servizio MDR.

Circa
Canarino rosso

Red Canary è una piattaforma Managed Detection and Response (MDR) cloud che offre threat detection risposta threat detection su endpoint, rete, cloud identità. Integrando Red Canary con Nozomi Vantage, i team di sicurezza ottengono una visione consolidata delle risorse gestite negli OT IT e OT , importando direttamente in Vantage endpoint e il contesto di rilevamento curati da MDR. Ciò arricchisce il registro delle risorse con dati autorevoli provenienti dal piano di gestione di Red Canary, accelerando le indagini sugli incidenti, riducendo i punti ciechi negli ambienti delle infrastrutture critiche e consentendo agli analisti di correlare la telemetria EDR/XDR con le osservazioni OT senza dover cambiare console.

Caratteristiche

Tipi di dati degli importatori

Vantage quanto segue da
Canarino rosso
:
  • Arricchimento dei dettagli delle risorse e creazione di nuove risorse in Vantage

    Red Canary fornisce dati che includono endpoint , gli indirizzi IP, il sistema operativo, il fornitore dell'EDR di origine, il livello endpoint e il timestamp dell'ultima rilevazione, al fine di arricchire Vantage esistenti e creare nuovi record di risorse per gli endpoint non ancora rilevati sulla OT .

Casi d'uso congiunti

  • Correlazione dei segnali di Red Canary con gli avvisi OT

    Quando Nozomi Vantage un allarme di anomalia per un dispositivo all’interno di un OT , l’analista può passare direttamente alla scheda Red Canary relativa allo stesso asset in Vantage esaminare i rilevamenti recenti, gli eventi di prevenzione, lo stato di isolamento e lo stato di integrità dell’agente, il tutto senza uscire dal flusso di lavoro Vantage . Questa correlazione tra livelli diversi evidenzia se un’anomalia a livello di rete coincide con l’attività osservata da Red Canary, riducendo il tempo necessario per confermare o scartare un incidente.

  • Colmare le lacune nell'inventario delle risorse tra IT e OT

    I dispositivi registrati da Red Canary ma non ancora rilevati dai sensori Nozomi vengono automaticamente creati come nuovi record di risorse in Vantage, con informazioni quali nome host, sistema operativo, stato dell’agente e data e ora dell’ultimo rilevamento, ricavate dal piano di gestione di Red Canary. I team OT possono verificare l’inventario unificato così ottenuto per identificare le risorse non monitorate o insufficientemente protette nelle aree industriali e nelle infrastrutture critiche, per poi stabilire le priorità di implementazione dei sensori di conseguenza.

  • Verifica della copertura della gestione delle risorse nei settori IT e OT

    I dati provenienti da Red Canary vengono confrontati con l'inventario rilevato dalla rete Vantage, individuando le risorse presenti in una fonte ma assenti nell'altra.

Prerequisiti per l'integrazione

  • Vantage Nozomi Vantage attivo a cui è stato assegnato il ruolo “connector-configuration” all’account amministratore
  • Utente Red Canary con un token API con ambito limitato agli endpoint di lettura Endpoint Detection
  • Coerenza tra i nomi host, gli indirizzi IP o MAC delle risorse registrate da Red Canary e quelle Vantage, al fine di consentire una correlazione accurata delle risorse e la deduplicazione
  • Connettività di rete in uscita da Vantage endpoint API dello strumento di origine endpoint HTTPS (questo prerequisito è un segnaposto di implementazione e può essere modificato in base al proprio ambiente)
  • Connettività di rete in uscita da Vantage endpoint API dello strumento di origine endpoint HTTPS (questo prerequisito è un segnaposto di implementazione e può essere modificato in base al proprio ambiente)

Fai il prossimo passo

Scoprite quanto sia facile identificare e rispondere alle minacce informatiche automatizzando la scoperta, l'inventario e la gestione delle risorse OT e IoT .