Microsoft Defender XDR 无法满足有效防御当今民族国家支持的威胁行为者所需的高可视性和检测要求。在 2023 年 MITRE ATT&CK 评估 (Turla) 中,将 EDR 产品与俄罗斯联邦安全局使用的网络植入程序和后门程序进行了对抗,结果显示 Microsoft 的分析检测率为 78.3%,而 Cortex XDR 的分析检测率为 100.0%。Microsoft 的检测率意味着这些网络工具所采取的子步骤中有 21.7% 未能在端点检测到,而 Cortex XDR 则检测到了所有子步骤。
如今,威胁行为者以越来越快的速度穿过企业受感染的网络。这种行动节奏使企业几乎没有时间更改其 XDR 解决方案的配置来检测特定威胁。Cortex XDR 的 100% 检测率源于零配置更改,而 Microsoft 的检测率为 78.3%,其中有 39 次检测归因于配置更改。Cortex XDR 通过以下方式实现这些结果:
当企业需要整合、关联和拼接来自 Microsoft 产品的数据、事故和警报时,Microsoft Defender XDR 能发挥出色的作用。不过,要在 Microsoft XDR Defender 上完全集成来自防火墙、Web 服务器日志、云日志或 IAM 产品的数据,建议客户购买 Microsoft Sentinel。Microsoft Sentinel 不包含在任何许可证中,包括 365、E5、E5 Security 或 E5 Mobility + Security。
此外,Microsoft Defender XDR 只能从 Duo 或 Okta 等常见身份平台部分地提取所有身份数据源或网络结构数据。这些限制导致需要购买更多的产品并进行重新配置。
相比之下,Cortex XDR 代理开箱即可提供完整的 XDR 功能。它全面覆盖 Windows、macOS、Linux、Chrome OS 和 Android 系统以及私有云、公有云、混合云和多云环境中的端点,而 Microsoft 在 macOS、Linux 和传统 Windows 上的功能较为有限。这使得我们的第三方集成更加开放和灵活,可以通过以下方式满足不断发展的企业的需求:
Microsoft Defender XDR 需要使用多种不同的产品和管理控制台才能获得 Cortex XDR 提供的全部功能。Microsoft Defender XDR 本身对操作系统的覆盖范围有限。因此,它依赖于多个孤立的产品,每个产品都有自己的控制台和仪表板供用户浏览。调查时间增加,管理负担加重。
Cortex XDR 提供统一的检测和响应平台,将警报和事故整合到单一视图中,从而精简了 SecOps。SOC 分析师可以使用一个基于 Web 的自动化控制台,高效地预防威胁、识别和检测事故并加快调查。Cortex XDR 还包括漏洞管理和身份分析功能,这些功能不需要合作关系或特定的连接模块。总之,Cortex XDR:
产品 | Microsoft Defender XDR | Cortex XDR |
---|---|---|
卓越的检测能力和可视性 | 缺乏可视性,存在漏检情况
| 基于分析的检测推动结果的产生
|
|
| |
企业全范围覆盖 | 无法全面覆盖整个生态系统
| 消除盲点
|
|
| |
| ||
| ||
独立统一的威胁视图 | 工具太多,无暇管理
| 只需一个控制台即可搞定所有任务
|
|
| |
|
| |
企业适应性 | 操作复杂且成本高昂,覆盖范围有限
| 为企业量身定制
|
|
|