A Palo Alto Networks összeköti a böngésző és a végpont védelmét

A Palo Alto Networks natív integrációt jelentett be a Prisma Browser és a Cortex XDR között. A vállalat szerint a kapcsolat részletesebb rálátást ad a böngészőben zajló tevékenységekre, és pontosabb biztonsági reakciót tesz lehetővé.
- Natív integráció készül a Prisma Browser és a Cortex XDR között.
- A böngészőből származó DLP- és manipulációs események bekerülnek a Cortex-környezetbe.
- A rendszer a böngészőeseményeket a végpontfolyamatokkal kapcsolja össze.
- A Palo Alto Networks szerint a fenyegetések a böngésző rétegén is blokkolhatók.
- Az integráció az árnyék-AI használatához kapcsolódó DLP-kockázatokat is figyelheti.
A böngésző vált a vállalati munkavégzés központjává
A Palo Alto Networks augusztus 6-án közzétett bejegyzése szerint a munkavállalók napi munkájuk körülbelül 85 százalékát böngészőben végzik. A böngésző kapcsolja össze a modern szervezet alkalmazásait, adatkezelési műveleteit és digitális identitásait, a biztonsági műveleti központok (SOC) számára azonban gyakran átláthatatlan marad.
A hagyományos kiterjesztett észlelési és reagálási (XDR) platformok elsősorban a végpontokon futó gépeket és folyamatokat figyelik. A Palo Alto Networks szerint ezek a böngészőt sokszor egyetlen, elkülöníthetetlen folyamatként kezelik. Emiatt a biztonsági elemzők láthatják a rosszindulatú végpontfolyamatot, de nem feltétlenül tudják azonosítani az azt elindító lapot, szkriptet vagy felhasználói műveletet.
A vállalat Unit 42 kutatására hivatkozva azt írja, hogy a biztonsági incidensek több mint 90 százaléka megelőzhető lenne többek között a láthatósági hiányosságok kezelésével. A probléma az AI-eszközök terjedésével is fontosabbá vált, mivel ezeket a szolgáltatásokat a munkatársak jellemzően közvetlenül a böngészőből érik el.
Natív kapcsolat a Prisma Browser és a Cortex XDR között
Az új integráció a Prisma Browser böngészőszintű telemetriáját kapcsolja össze a Cortex XDR végpontészlelési képességeivel. A Palo Alto Networks célja, hogy a böngésző ne felügyelet nélküli folyamatként, hanem aktív biztonsági érzékelőként jelenjen meg a SOC számára.
A Prisma Browser eseményei, köztük az adatvesztés-megelőzési (DLP) szabálysértések, a böngésző manipulációja és a jogosulatlan konfigurációmódosítások, automatikusan bekerülnek a Cortex-környezetbe. A vállalat szerint ehhez nincs szükség összetett API-kra vagy jelentős telepítési többletre.
Amikor a Cortex XDR problémát észlel, a rendszer összekapcsolja a böngészőből származó eseményeket az ugyanazon a végponton történt rosszindulatú tevékenységgel. Így az elemzők a Palo Alto Networks szerint visszakövethetik a támadás lehetséges kiindulópontját, például egy adathalász URL-t, egy letöltési forrást vagy egy rejtett iframe metaadatait.
Gyorsabb vizsgálat és célzottabb beavatkozás
A vállalat négy fő felhasználási területet emel ki. Az első a támadások gyökerének feltárása: a böngészőesemények és a végrehajtott folyamatok összekapcsolásával a SOC teljesebb támadási láncot vizsgálhat az elkülönült riasztások helyett.
A második a működés megszakítása nélküli reagálás. Ha például egy kártékony böngészőkiegészítő veszélyezteti a munkamenetet, a Prisma Browser a fenyegetést a böngésző rétegén állíthatja le, miközben a Cortex XDR riasztást küld a biztonsági csapatnak. A Palo Alto Networks szerint így a munkatárs laptopja online és használható maradhat, szemben a teljes végpont leválasztásával.
A rendszer valós időben vizsgálja a tevékenységeket, ezért a vállalat szerint a kikerülést célzó fenyegetések, a gyanús kiegészítők viselkedése és a rosszindulatú szkriptek futása is megjelenhet a Cortex irányítópultján.
Az árnyék-AI használatát is figyelnék
A Palo Alto Networks külön példaként említi, amikor egy mérnök vállalati forráskódot másol egy nem engedélyezett, nyilvános AI-modellbe egy hiba javítása érdekében. A hagyományos XDR ezt a vállalat szerint biztonságos webes forgalomként értelmezheti, a Prisma Browser viszont a munkaterületen belüli felhasználói viselkedést is figyeli.
A megoldás képes lehet a DLP-szabályok megsértésének valós idejű felismerésére és blokkolására. Mivel az események közvetlenül a Cortex-környezetbe kerülnek, az árnyék-AI használatához kapcsolódó kockázatok a Palo Alto Networks szerint még azelőtt megjelenhetnek a SOC irányítópultján, hogy komoly megfelelőségi problémává válnának.
Az integráció a vállalat állítása szerint a böngésző és a végpont közötti korábbi láthatósági rést szünteti meg. A felhasználók számára ez célzottabb beavatkozást jelenthet, a biztonsági csapatok pedig részletesebb adatokból vizsgálhatják ki az incidenseket.
Palo Alto Networks: Bridging the Gap: An Unprecedented Approach to Browser and Endpoint Security


