Microsoft Defender XDR은 요즘 활발하게 활동하는 국가 지원(nation-state-backed) 공격자에 맞서 효과적으로 방어하기 위해 필수적인 우수한 가시성과 탐지 요구 사항에 부합하지 못했습니다. 2023 MITRE ATT&CK Evaluations(Turla)에서는 여러 EDR 제품을 러시아 연방 보안 서비스가 사용하는 네트워크 임플란트 및 백도어와 맞대결시켰는데, Microsoft의 분석 탐지율은 78.3%에 그쳤지만 Cortex XDR은 분석 탐지율 100.0%를 기록했습니다. Microsoft의 탐지율은 이러한 사이버 도구가 취한 단계 중 21.7%가 엔드포인트 탐지에 실패했음을 시사하는 반면 Cortex XDR은 모든 하위 단계를 빠짐없이 탐지했습니다.
오늘날 공격자가 표적 조직의 침해된 네트워크를 통과해 이동하는 속도가 계속 빨라지고 있습니다. 이렇게 진행 속도가 빨라지다 보니 기업은 특정 위협을 탐지하기 위해 자사에서 보유한 XDR 솔루션의 구성을 변경할 시간 여유가 거의 없습니다. Cortex XDR은 구성을 전혀 변경하지 않고도 탐지율 100%를 기록했지만, Microsoft의 탐지율이 78.3%가 나온 것은 구성 변경으로 인한 탐지 39건을 포함한 결과였습니다. Cortex XDR이 이렇게 좋은 결과를 거둔 이유는 다음과 같습니다.
Microsoft Defender XDR은 기업이 Microsoft 제품에서 입수한 데이터, 인시던트, 알림을 통합, 상관관계 정립, 스티칭해야 하는 경우 훌륭한 성능을 자랑합니다. 하지만 Microsoft XDR Defender에서 다른 방화벽, 웹 서버 로그, 클라우드 로그나 IAM 제품의 데이터를 완전히 통합하고자 하는 고객이라면 Microsoft Sentinel을 구매하는 것이 좋습니다. Microsoft Sentinel은 365, E5, E5 Security 또는 E5 Mobility + Security 등 Microsoft의 어느 라이선스에도 포함되어 있지 않습니다.
또한 Microsoft Defender XDR은 Duo 또는 Okta와 같은 보편적인 ID 플랫폼에서 입수한 모든 ID 데이터 소스나 네트워크 패브릭 데이터를 수집하는 기능도 일부분만 제공합니다. 이러한 제약으로 인해 제품을 추가 구매하거나 다시 구성해야 합니다.
반면 Cortex XDR 에이전트의 경우, 모든 XDR 기능을 바로 사용 가능한 형태로 제공합니다. Cortex XDR 에이전트는 Windows, macOS, Linux, Chrome OS, Android 시스템과 프라이빗, 퍼블릭, 하이브리드 및 멀티 클라우드 환경 전반에 걸쳐 엔드포인트를 완벽하게 보호합니다. 그러나 Microsoft는 macOS, Linux와 레거시 Windows에서 제한된 기능만 제공합니다. Palo Alto Networks의 타사 통합은 다음과 같은 기능을 통해 성장하는 조직의 요구 사항에 맞춰 더욱 개방적이고 유연하게 조정됩니다.
Microsoft Defender XDR에서 Cortex XDR이 제공하는 기능을 모두 이용하려면 다양한 제품과 관리 콘솔을 여러 개 사용해야 합니다. Microsoft Defender XDR 자체만으로는 여러 운영 체제에서 커버리지에 한계가 있습니다. 따라서 사일로형 제품 여러 개에 의존하는데, 이러한 제품에는 각각 콘솔과 대시보드가 있으므로 별도로 다루어야 합니다. 그만큼 조사 시간이 늘어나고, 관리 부담이 커집니다.
Cortex XDR은 탐지와 대응을 위해 하나의 통합형 플랫폼을 제공하고, 알림과 인시던트를 단일 뷰로 통합해 SecOps를 간소화해 줍니다. SOC 애널리스트는 단일, 자동 웹 기반 콘솔을 사용해 효율적으로 위협을 차단하고 인시던트를 식별 및 탐지하며 조사 속도를 높일 수 있습니다. Cortex XDR에는 취약점 관리 및 ID 분석 기능도 있어 파트너십이나 특정 연결 모듈이 필요하지 않습니다. 정리하자면, Cortex XDR의 특징은 다음과 같습니다.
제품 | Microsoft Defender XDR | Cortex XDR |
---|---|---|
뛰어난 탐지 및 가시성 | 가시성 결여, 탐지 누락
| 분석 기반 탐지로 결과 도출
|
|
| |
전사 커버리지 | 에코시스템 전체를 아우르지 못하는 커버리지
| 사각지대 제거
|
|
| |
| ||
| ||
단일 통합형 위협 뷰 | 관리할 도구가 너무 많음
| 콘솔 한 개로 모두 해결
|
|
| |
|
| |
엔터프라이즈 적합성 | 복잡하고 비용이 많이 들며 지원 범위가 한정적임
| 각 조직에 맞춤 조정
|
|
|