Proveedor Aruba: ¿NTA o UEBA? ¿Por qué elegir?
“Sabe genial. Menos abundante “. Esa fue la frase en un anuncio de cerveza clásica que básicamente les dijo a los consumidores que podían tomar una cerveza excelente y aún así ahorrar calorías. ¿A quién no le gusta un twofer?
Los equipos de seguridad a menudo enfrentan opciones similares. Incluso con presupuestos crecientes, el director de seguridad de la información debe priorizar constantemente las inversiones y rara vez un producto puede entregar en múltiples misiones. Para las organizaciones que necesitan mejorar su capacidad para encontrar y responder a ataques en el interior, las opciones han sido UEBA (User and Entity Behavior Analytics) o NTA (Network Traffic Analysis).
En ambos casos, las soluciones incluyen el aprendizaje automático, un componente esencial para encontrar y responder a ataques internos antes de que se produzcan daños. Para UEBA, la entrada es logs y para NTA, es paquetes y flujos. La UEBA proporciona una amplia cobertura de TI y, a menudo, se utiliza para impulsar un SIEM. NTA ofrece información precisa en tiempo real. ¿Menos relleno o gran sabor? Paquetes o registros?
¿Qué es la NTA?
En la Guía de mercado para el análisis del tráfico de red (1) de 2019, Gartner reconoció que Aruba IntroSpect cumple con las soluciones tanto de la UEBA como de la NTA. Para NTA, los atributos clave citados son:
- Analiza el tráfico y / o flujos de red.
- Detecta anomalías de comportamiento a través del aprendizaje automático.
- Procesos en tiempo real o casi en tiempo real.
- Apoya investigaciones
IntroSpect está optimizado para la misión NTA a través de una profunda inspección profunda de paquetes que entrega metadatos completos a los modelos de aprendizaje automático para detectar ataques como el ransomware. Además, se requiere NTA para la seguridad de IoT porque las “cosas” no se registran y no se pueden consultar; la única forma de ver un compromiso es a través de cambios en el comportamiento de la red.
Aruba IntroSpect es una solución “NTA Plus”. Además de la funcionalidad NTA, ofrece perfiles de comportamiento complementarios a través de registros, desde fuentes como firewalls, proxies web, DNS, DHCP, etc. Esto es particularmente útil en la posibilidad de que los paquetes o flujos no estén disponibles debido a las limitaciones de la red. cifrado, etc.
Si bien Gartner no hizo que la atribución de los usuarios fuera un componente indispensable de la NTA, nuestros clientes nos dicen que la capacidad de IntroSpect para conectar al usuario con su actividad de TI proporciona una gran velocidad en la investigación de incidentes, en comparación con comenzar con una dirección IP.
La buena noticia es que, a diferencia de otros productos NTA que acaban de agregar la identificación de usuario a las alertas, IntroSpect proporciona un perfil de usuario completo que incluye todos los dispositivos e ID de usuario asociados con ese usuario, junto con un resumen de la actividad relevante para la seguridad del usuario para acelerar las investigaciones.
Proveedor Aruba: ¿NTA o UEBA? ¿Por qué elegir?
Seguridad alimentada por la red.
Aruba ha sido reconocida como Líder en el Cuadrante Mágico de Gartner para Infraestructura de Acceso a LAN Inalámbrica y por Cable durante 13 años consecutivos. (2) Además, Aruba está altamente calificado en Capacidades Críticas de Gartner para el Acceso de LAN Inalámbrica e Inalámbrica Infraestructura. (3) Aruba recibió la puntuación más alta en cinco de los seis casos de uso más frecuentes para implementaciones de redes empresariales.
No nos sorprende que seamos increíblemente expertos en utilizar la red para detectar y responder a ataques avanzados. A esto lo llamamos “seguridad alimentada por la red” y significa que los equipos de seguridad no tienen que comprometerse cuando se trata de proteger a sus organizaciones.
Con IntroSpect, a sus equipos de seguridad y redes les resultará más fácil trabajar juntos para proteger una superficie de ataque que aumenta exponencialmente. Menos esfuerzo, mejor seguridad. Eso es un twofer que cualquier CISO (y CIO) amará.
Gartner no respalda a ningún proveedor, producto o servicio descrito en sus publicaciones de investigación, y no recomienda a los usuarios de tecnología que seleccionen solo a aquellos proveedores con las calificaciones más altas u otra designación. Las publicaciones de investigación de Gartner consisten en las opiniones de la organización de investigación de Gartner y no deben interpretarse como declaraciones de hecho. Gartner no se hace responsable de ninguna garantía, expresa o implícita, con respecto a esta investigación, incluidas las garantías o la comercialización o la idoneidad para un propósito en particular.

