XDR (extended detection and response)
Bijgewerkt op · Door Maarten van den Bos
XDR staat voor extended detection and response: een beveiligingsplatform dat signalen van laptops, servers, netwerk, e-mail en cloud op 1 plek samenbrengt. Waar EDR alleen naar endpoints kijkt, koppelt XDR gebeurtenissen uit al die lagen aan elkaar. Zo ziet een analist een aanval als 1 samenhangend incident en kan hij vanuit 1 console ingrijpen.
Wat is XDR?
XDR is de opvolger van EDR (endpoint detection and response). EDR bewaakt laptops, werkstations en servers: het registreert welke processen starten, welke bestanden veranderen en welke verbindingen een apparaat maakt. Veel aanvallen beginnen echter ergens anders, bijvoorbeeld met een phishingmail, een gestolen wachtwoord of een lek in een firewall. XDR breidt de blik daarom uit naar meer bronnen.
Een XDR-platform verzamelt gegevens van endpoints, het netwerk, e-mail, identiteiten (wie logt waar in) en clouddiensten. Het koppelt die gegevens automatisch aan elkaar. Een verdachte bijlage in een mail, een vreemd proces op een laptop en een ongebruikelijke inlog op een clouddienst worden zo 1 incident in plaats van 3 losse meldingen.
De “response” in de naam betekent dat XDR ook kan ingrijpen: een laptop isoleren van het netwerk, een account blokkeren of een mail uit alle mailboxen verwijderen. Dat gebeurt vanuit 1 console.
XDR lijkt op een SIEM, maar er is een verschil. Een SIEM verzamelt logbestanden uit vrijwel elke bron en is sterk in bewaren en rapporteren. XDR richt zich op detectie en respons met vooraf gebouwde koppelingen, vaak binnen de producten van 1 leverancier. Veel SOC’s gebruiken beide.
Hoe werkt XDR en wat is het verschil met EDR en MDR?
XDR werkt in 4 stappen:
- Verzamel telemetrie van endpoints, netwerk, e-mail, identiteiten en cloud via sensoren en koppelingen.
- Koppel gebeurtenissen uit die bronnen aan elkaar, zodat een aanvalspad zichtbaar wordt.
- Prioriteer het incident op basis van ernst en betrokken systemen.
- Grijp in: isoleer apparaten, blokkeer accounts of verwijder kwaadaardige bestanden.
EDR, MDR en XDR worden vaak door elkaar gebruikt, maar ze zijn niet hetzelfde. EDR en XDR zijn technologie, MDR (managed detection and response) is een dienst.
| EDR | XDR | MDR | |
|---|---|---|---|
| Wat is het? | Technologie op endpoints | Technologie over meerdere lagen | Dienst van een externe partij |
| Bronnen | Laptops, werkstations, servers | Endpoints, netwerk, e-mail, identiteiten, cloud | Afhankelijk van de gebruikte tools, vaak EDR of XDR |
| Wie beoordeelt meldingen? | Eigen team | Eigen team | Analisten van de leverancier, vaak 24/7 |
| Wie grijpt in? | Eigen team | Eigen team | Leverancier, binnen afspraken met de klant |
| Past bij | Organisaties met eigen beveiligingskennis | Organisaties met een eigen SOC | Organisaties zonder eigen SOC |
Managed XDR is een combinatie: een leverancier beheert het XDR-platform en beoordeelt de meldingen. In de praktijk is managed XDR een vorm van MDR waarbij de dienst op een XDR-platform draait.
Voorbeeld uit de praktijk
Het NCSC meldde in juni 2024 dat een statelijke actor in 2022 en 2023 toegang kreeg tot ten minste 20.000 FortiGate-systemen wereldwijd via de kwetsbaarheid CVE-2022-42475 (bron: NCSC, 2024). FortiGate-apparaten zijn firewalls en VPN-servers aan de rand van het netwerk, zogeheten edge devices.
Het NCSC wees erop dat edge devices vaak niet worden ondersteund door EDR-oplossingen. Een aanval op zo’n apparaat blijft dus onzichtbaar voor een beveiliging die alleen naar laptops en servers kijkt. In februari 2024 maakte de MIVD bekend dat dezelfde malware, COATHANGER, was gevonden in een losstaand netwerk voor onderzoek en ontwikkeling bij Defensie (bron: Defensie, 2024). Dat netwerk was gescheiden van het Defensienetwerk, waardoor er geen schade ontstond.
Het voorbeeld laat zien waarom XDR ook netwerk- en logdata meeneemt: aanvallers kiezen bewust de plekken waar EDR niet meekijkt.
XDR in de praktijk van een security-professional
SOC-analisten gebruiken XDR om incidenten te onderzoeken en in te grijpen. Een security-architect bepaalt welke bronnen worden aangesloten en hoe XDR samenwerkt met een SIEM en andere tools. Security-consultants adviseren organisaties bij de keuze tussen EDR, XDR en MDR.
Voor mkb-organisaties zonder eigen SOC is de vraag vaak niet welke technologie, maar wie de meldingen dag en nacht opvolgt. Daarom kiezen zij vaak voor MDR of managed XDR. Meer over het beveiligen van laptops en servers staat bij endpoint security. Wie dit vak wil leren, vindt opleidingen bij cybersecurity-opleidingen.
Veelgestelde vragen
Wat is het verschil tussen EDR en XDR?
EDR bewaakt alleen endpoints, zoals laptops, werkstations en servers. XDR verzamelt ook signalen van het netwerk, e-mail, identiteiten en clouddiensten en koppelt die aan elkaar. Daardoor ziet XDR aanvallen die buiten de endpoints beginnen, bijvoorbeeld via een phishingmail of een firewall, en toont het een aanval als 1 samenhangend incident.
Wat betekent XDR?
XDR betekent extended detection and response. Het is een beveiligingsplatform dat aanvallen opspoort en stopt over meerdere lagen van de IT-omgeving: endpoints, netwerk, e-mail, identiteiten en cloud. De term “extended” geeft aan dat het een uitbreiding is van EDR, dat alleen naar endpoints kijkt.
Wat betekent NDR?
NDR staat voor network detection and response. NDR analyseert het netwerkverkeer en zoekt daarin naar tekenen van een aanval, zoals verbindingen met bekende kwaadaardige servers of ongebruikelijk dataverkeer. NDR ziet ook apparaten waarop geen EDR-software kan draaien, zoals firewalls. Veel XDR-platforms gebruiken NDR als 1 van hun bronnen.
Waar staat de afkorting EDR voor?
EDR staat voor endpoint detection and response. EDR-software draait op laptops, werkstations en servers, registreert wat daar gebeurt en geeft een melding bij verdacht gedrag. Een beheerder of analist kan vanuit EDR een besmet apparaat isoleren. EDR is de basis waarop XDR is gebouwd.
Bronnen
Gerelateerde begrippen
- EDR (endpoint detection and response)
EDR in security staat voor endpoint detection and response: software op laptops, werkstations en servers die continu vastlegt wat er op het apparaat gebeurt en verdacht gedrag herkent. Anders dan een klassieke virusscanner let EDR op gedrag in plaats van alleen op bekende malware. Een analist kan een besmet apparaat vanuit EDR op afstand onderzoeken en van het netwerk isoleren.
- MDR (managed detection and response)
MDR staat in security voor managed detection and response: een dienst waarbij een externe partij doorlopend dreigingen op de systemen van een organisatie opspoort, onderzoekt en er direct op reageert. De dienstverlener combineert eigen detectietechniek met analisten die aanvallen beoordelen en indammen, bijvoorbeeld door een besmette laptop van het netwerk te isoleren.
- SIEM (security information and event management)
SIEM staat voor security information and event management: software die logbestanden van servers, firewalls, laptops en applicaties centraal verzamelt en aan elkaar koppelt. Een SIEM zoekt met vaste regels naar patronen die op een aanval wijzen en geeft dan een melding. Analisten in een Security Operations Center beoordelen die meldingen en zetten zo nodig actie in gang.
- SOC (Security Operations Center)
SOC staat voor Security Operations Center: een team dat de computers, servers en netwerken van een organisatie continu bewaakt op aanvallen. Het SOC verzamelt logbestanden, zoekt daarin naar afwijkingen en start de afhandeling als er een beveiligingsincident is. Een organisatie kan een SOC zelf inrichten, uitbesteden of een combinatie van beide kiezen.
- Endpoint security
Endpoint security is de beveiliging van apparaten die met het netwerk van een organisatie verbonden zijn, zoals laptops, werkstations, telefoons en servers. Het combineert maatregelen als antivirussoftware, EDR, updates, versleuteling en beheer van apparaten. Het doel is voorkomen dat aanvallers via 1 apparaat binnenkomen en zich daarna verder door het netwerk verspreiden.