EDR, или Endpoint Detection and Response, — класс систем информационной безопасности для мониторинга, обнаружения и расследования угроз на конечных устройствах: рабочих станциях, ноутбуках, серверах и виртуальных машинах.
EDR устанавливает Agent на защищаемое устройство и собирает информацию о процессах, сетевых соединениях, файлах, учетных записях и других событиях. На основании этой телеметрии система пытается определить подозрительное поведение и помочь специалисту по безопасности понять, что произошло.
В отличие от классического антивируса, который в первую очередь ищет известные вредоносные файлы и сигнатуры, EDR ориентирован на поведение системы, взаимосвязь событий и расследование всей цепочки атаки.
EDR помогает не только заблокировать отдельный вредоносный файл, но и увидеть последовательность действий злоумышленника на компьютере или сервере.
Что такое EDR простыми словами
Представим рабочий компьютер сотрудника. Пользователь открывает вложение из письма, после чего запускается необычный процесс, создается PowerShell-команда, появляется сетевое соединение с неизвестным сервером и начинается чтение большого количества файлов.
Обычный антивирус может не распознать первоначальный файл, особенно если он новый или изменен.
EDR наблюдает всю цепочку:
Email attachment ↓ New process ↓ PowerShell ↓ Network connection ↓ File encryption
Так система может определить, что отдельные действия вместе выглядят как атака.
Расшифровка EDR
EDR расшифровывается как Endpoint Detection and Response — обнаружение угроз и реагирование на них на конечных устройствах.
Endpoint означает рабочую станцию, ноутбук, сервер или другую вычислительную систему, на которой выполняются приложения и пользовательские процессы.
Для чего нужен EDR
EDR решает несколько основных задач:
- сбор телеметрии с устройств;
- обнаружение подозрительного поведения;
- расследование инцидентов;
- поиск цепочки действий злоумышленника;
- изоляция зараженного устройства;
- остановка вредоносных процессов;
- удаление или карантин файлов;
- Threat Hunting;
- централизованный мониторинг Endpoint Infrastructure.
Что такое Endpoint
Endpoint — конечное устройство корпоративной сети.
К нему могут относиться:
- рабочий компьютер;
- ноутбук;
- Windows Server;
- Linux Server;
- виртуальная машина;
- Cloud VM;
- в некоторых платформах другие типы Workloads.
Как работает EDR
На Endpoint устанавливается специальный Agent.
Он наблюдает за событиями операционной системы и отправляет Telemetry в центральную платформу.
Endpoint Agent ↓ telemetry EDR Platform ↓ Detection / Investigation / Response
Security Team анализирует Alerts и при необходимости запускает Response Actions.
EDR Agent
Agent — программный компонент на защищаемом устройстве.
Он может собирать сведения о:
- Process Creation;
- Command Line;
- File Operations;
- Registry Changes;
- Network Connections;
- User Logins;
- Loaded Modules;
- Security Events.
Конкретный набор телеметрии зависит от платформы и продукта.
Телеметрия EDR
Телеметрия — поток технических событий, позволяющий восстановить действия на устройстве.
Например:
| Событие | Пример |
|---|---|
| Process Start | powershell.exe запущен winword.exe |
| Network Connection | Process подключился к внешнему IP |
| File Creation | Создан новый executable |
| Login | Администратор вошел на Server |
| Registry Change | Добавлен механизм автозапуска |
Process Tree
Один из важных инструментов EDR — дерево процессов.
Оно показывает, какой Process запустил следующий.
explorer.exe ↓ winword.exe ↓ powershell.exe ↓ unknown.exe
Так специалист видит контекст подозрительного действия.
Почему дерево процессов важно
Сам по себе powershell.exe является легитимным системным инструментом.
Но если он неожиданно запускается из Office Document и скачивает Executable из интернета, контекст становится значительно подозрительнее.
Behavior Detection
Behavior Detection анализирует действия, а не только Hash конкретного файла.
Например, система может обнаружить:
- массовое изменение файлов;
- необычный запуск скриптов;
- попытку отключить Security Tools;
- Credential Dumping;
- подозрительный Remote Execution;
- Persistence Mechanisms.
EDR и антивирус
Антивирус и EDR пересекаются по функциям, но концептуально имеют разные акценты.
| Антивирус | EDR |
|---|---|
| Фокус на предотвращении Malware | Фокус на Detection, Investigation и Response |
| Часто использует сигнатуры и Reputation | Анализирует поведение и цепочки событий |
| Решает локальную задачу защиты | Дает централизованную телеметрию |
| Может удалить вредоносный файл | Помогает восстановить весь Incident Timeline |
Современные Endpoint Security Platforms часто объединяют функции антивируса и EDR.
EDR и NGAV
NGAV, или Next-Generation Antivirus, использует дополнительные методы обнаружения Malware, включая Behavioral Analysis и Machine Learning.
EDR идет дальше и добавляет Investigation, Threat Hunting и Response.
EDR и XDR
XDR, или Extended Detection and Response, расширяет подход EDR за пределы одного Endpoint.
Он может объединять данные из:
- Endpoint;
- Email;
- Network;
- Cloud;
- Identity;
- Security Tools.
EDR при этом остается важным источником Endpoint Telemetry.
EDR и SIEM
SIEM собирает Security Events из множества систем и выполняет их корреляцию.
EDR специализируется на Endpoint и предоставляет более детальную информацию о процессах, файлах и действиях пользователей.
EDR Alerts и Telemetry часто передаются в SIEM.
EDR и SOC
SOC, или Security Operations Center, использует EDR как один из основных инструментов расследования Endpoint Incidents.
Аналитик получает Alert, открывает Process Tree, определяет затронутые Hosts и принимает решение о Response.
Что обнаруживает EDR
EDR может помогать выявлять:
- Ransomware;
- Trojan;
- Backdoor;
- Credential Theft;
- Suspicious PowerShell;
- Malicious Scripts;
- Lateral Movement;
- Persistence;
- Command and Control Connections;
- злоупотребление легитимными инструментами.
EDR и Ransomware
Ransomware пытается зашифровать данные или нарушить работу системы.
EDR может заметить аномальное массовое изменение файлов, запуск необычных процессов и другие признаки атаки.
При достаточно быстром Detection система может остановить Process или изолировать Endpoint.
Почему одних сигнатур недостаточно против Ransomware
Злоумышленники могут изменять Malware так, чтобы Hash и структура файла отличались от уже известных образцов.
Поведенческая модель позволяет обнаружить подозрительную активность даже для нового файла.
Credential Dumping
Credential Dumping — попытка получить Password Hash, Tokens или другие Authentication Secrets из операционной системы.
EDR может обнаруживать подозрительные процессы, обращающиеся к защищенным областям памяти или системным компонентам.
Lateral Movement
Lateral Movement — перемещение злоумышленника между устройствами корпоративной сети после первоначального проникновения.
Например, с рабочего ноутбука атакующий получает доступ к File Server, а затем к Domain Controller.
EDR помогает связать подобные события между несколькими Endpoints.
Remote Execution
Административные инструменты удаленного выполнения команд могут использоваться и легитимно, и злоумышленниками.
EDR анализирует контекст: кто запустил Process, с какого Host, какими Credentials и какие команды выполнялись.
Living off the Land
Living off the Land — использование встроенных системных инструментов для атаки вместо отдельного Malware.
Злоумышленник может использовать PowerShell, WMI, Script Interpreter или другие штатные средства.
Поэтому EDR должен анализировать поведение легитимных программ, а не просто делить файлы на хорошие и плохие.
Persistence
Persistence — механизм сохранения доступа после перезагрузки или выхода пользователя.
Примеры могут включать изменение автозапуска, Scheduled Tasks, Services или других системных настроек.
EDR фиксирует соответствующие изменения и может создать Alert.
Command and Control
После заражения Malware может пытаться связаться с внешней инфраструктурой управления.
EDR видит, какой Process создал Network Connection и к какому адресу.
Это важное отличие от обычного Network Monitoring, где виден Traffic, но не всегда конкретный локальный Process.
EDR и Firewall
Firewall контролирует Network Connections, а EDR наблюдает поведение непосредственно внутри Endpoint.
Они дополняют друг друга.
Например, Firewall видит соединение Server с внешним IP, а EDR показывает, что его создал подозрительный powershell.exe.
EDR и WAF
WAF защищает Web Application от вредоносных HTTP Requests, а EDR защищает операционную систему и процессы Server.
Если злоумышленник все же получает Code Execution через уязвимое Web Application, EDR может обнаружить дальнейшие действия внутри Server.
EDR и IDS/IPS
IDS и IPS анализируют Network Traffic, а EDR — Endpoint Activity.
Network Sensor может увидеть подозрительное соединение, а EDR — процесс и пользователя, которые его создали.
Response Actions
EDR предназначен не только для обнаружения.
В зависимости от продукта аналитик может выполнить:
- Isolate Host;
- Kill Process;
- Quarantine File;
- Block Hash;
- удалить Artifact;
- запустить удаленную диагностическую команду.
Isolation Endpoint
Изоляция ограничивает сетевые соединения зараженного устройства, чтобы злоумышленник не мог продолжать Lateral Movement или связываться с Command and Control.
При этом EDR Management Channel может оставаться доступным для расследования.
Когда изоляция особенно полезна
Если аналитик видит активное шифрование файлов или Credential Theft, ждать завершения полного расследования опасно.
Изоляция позволяет быстро уменьшить Blast Radius.
Kill Process
EDR может остановить конкретный вредоносный Process.
Но этого недостаточно, если Malware уже создал Persistence или запустил дочерние Processes.
После Response необходимо анализировать всю Incident Chain.
Quarantine
Подозрительный File можно переместить в изолированное хранилище или заблокировать его выполнение.
Это позволяет сохранить Artifact для дальнейшего анализа, не оставляя его доступным обычным пользователям.
Hash Blocking
Если известен Hash вредоносного Executable, Security Team может запретить его запуск на остальных Endpoints.
Но Hash эффективен только против конкретного варианта файла и не заменяет Behavioral Detection.
Indicator of Compromise
IOC, или Indicator of Compromise, — технический признак возможной компрометации.
Примеры:
- File Hash;
- Domain;
- IP Address;
- Registry Key;
- File Path.
EDR может искать такие Indicators на большом количестве устройств.
IOC и поведенческий анализ
IOC сообщает, что нужно искать конкретный известный Artifact.
Behavior Detection ищет подозрительный сценарий даже тогда, когда точного Hash или Domain еще нет.
На практике используются оба подхода.
Threat Hunting
Threat Hunting — проактивный поиск признаков атаки, даже если автоматический Alert еще не появился.
Аналитик формулирует гипотезу и ищет соответствующие события в EDR Telemetry.
Пример Threat Hunting
Security Team узнает, что атакующие в определенной кампании запускают PowerShell с необычным набором параметров.
Аналитик ищет такие Command Lines на всех корпоративных устройствах за последние несколько недель.
Так можно обнаружить ранее незамеченную компрометацию.
Threat Intelligence
EDR может использовать внешние данные о вредоносных IP, Domains, Hashes и Tactics.
Но Threat Intelligence не заменяет анализ контекста, потому что Indicator может быть устаревшим или использоваться легитимно.
MITRE ATT&CK
Security Teams часто сопоставляют обнаруженные действия с тактиками и техниками ATT&CK.
Это помогает описывать поведение атакующих единым языком: Initial Access, Execution, Persistence, Credential Access, Lateral Movement и другие этапы.
EDR Alert
Alert создается, когда Detection Rule или аналитическая модель считает событие подозрительным.
Хороший Alert должен содержать контекст:
- Host;
- User;
- Process;
- Parent Process;
- Command Line;
- Network Destination;
- Severity;
- Detection Reason.
False Positive
False Positive — легитимное действие, ошибочно классифицированное как угроза.
Например, IT-администратор запускает массовый PowerShell Script, похожий на действия злоумышленника.
Security Team должна отличать нормальную автоматизацию от реальной атаки.
False Negative
False Negative — вредоносная активность, которую EDR не обнаружил.
Ни одна система Detection не гарантирует выявление абсолютно всех атак.
Поэтому EDR является частью Defense in Depth.
Настройка исключений
Если легитимное приложение вызывает постоянные Alerts, можно создать Exception.
Но слишком широкое исключение опасно: злоумышленник может воспользоваться разрешенным Path или Process.
Исключения должны быть максимально точными.
EDR Policy
Политика определяет, какие устройства защищаются и какие действия EDR может выполнять автоматически.
Например:
| Событие | Действие |
|---|---|
| Known Malware | Block |
| Suspicious Script | Alert |
| Ransomware Behavior | Block и Isolate |
| Unknown Tool | Monitor |
Автоматический Response
Некоторые Detection можно безопасно автоматизировать.
Например, подтвержденный известный Malware Hash автоматически блокируется.
Для неоднозначных событий лучше оставлять решение аналитику, чтобы не остановить критичный бизнес-процесс.
EDR на рабочих станциях
Рабочие компьютеры являются частой точкой первоначального проникновения через Phishing, вредоносные вложения и украденные Credentials.
EDR помогает контролировать действия после запуска подозрительного Content.
EDR на серверах
Server может быть атакован через уязвимое приложение, RDP, SSH или скомпрометированную учетную запись.
EDR фиксирует процессы и сетевые действия внутри Server и помогает расследовать Incident.
EDR и Windows
На Windows особенно важны Process Creation, Registry, Services, Scheduled Tasks, PowerShell и Authentication Events.
EDR объединяет эти события в единый Timeline.
EDR и Linux
Linux Servers также нуждаются в Endpoint Monitoring.
Система может отслеживать Processes, Executables, Shell Commands, Network Connections и изменения файлов.
Конкретная глубина контроля зависит от EDR Agent и Kernel Integration.
EDR и macOS
Корпоративные Mac также могут быть Endpoint Target.
EDR помогает централизованно отслеживать подозрительные приложения, процессы и сетевую активность.
EDR и виртуальные машины
Virtual Machine для EDR является обычным Endpoint.
Agent устанавливается внутрь Guest OS и наблюдает за процессами так же, как на физическом Server.
EDR в облаке
Cloud VM также можно защищать EDR Agent.
Security Group защищает Network Boundary, но не видит все действия внутри операционной системы.
EDR дополняет Cloud Network Security.
EDR и контейнеры
Классический EDR ориентирован на Host OS и Endpoint Processes.
В Container Infrastructure дополнительно используются специализированные Runtime Security и Cloud Workload Protection механизмы.
Одного Desktop-oriented EDR для Kubernetes обычно недостаточно.
EDR и Docker Host
Компрометация Docker Host опасна для всех Containers на нем.
EDR на Host может обнаруживать подозрительные системные процессы и действия пользователя.
Но Container-level Telemetry может потребовать дополнительной интеграции.
EDR и Kubernetes Nodes
Kubernetes Node является обычной операционной системой и также может быть целью атаки.
Endpoint Agent может защищать Node, но для Pods, Kubernetes API и Cluster Events нужны специализированные Cloud-native Security Controls.
EDR и Active Directory
Компрометация Domain Controller является критичным событием.
EDR помогает контролировать необычные Processes, Credential Access и административные действия на таких Servers.
EDR и RDP
Если злоумышленник получил Password и вошел по RDP, Network Firewall может считать соединение разрешенным.
EDR анализирует, что пользователь делает уже после входа.
Например, запуск Credential Dumping Tool создаст отдельный Alert.
EDR и SSH
Аналогично успешный SSH Login сам по себе может быть легитимным.
Но EDR на Linux Server может заметить необычный Shell Process, скачивание Executable или попытку Persistence.
EDR и Phishing
Email Security пытается остановить вредоносное письмо до пользователя.
EDR работает как следующий уровень: если пользователь все же открыл Attachment, он анализирует дальнейшие действия на Endpoint.
EDR и Zero Trust
В Zero Trust архитектуре состояние устройства может влиять на доступ пользователя.
Если EDR сообщает, что Endpoint заражен или Agent отключен, Identity Platform может ограничить доступ к корпоративным системам.
Device Posture
Device Posture — оценка состояния Endpoint.
Она может учитывать:
- наличие EDR Agent;
- актуальность Security Policy;
- наличие Encryption;
- уровень Patch;
- текущие Threat Alerts.
EDR и Vulnerability Management
Некоторые Endpoint Platforms дополнительно собирают информацию об установленном ПО и известных уязвимостях.
Но Detection and Response и Vulnerability Management являются разными задачами.
EDR не заменяет обновления
Наличие EDR не является причиной оставлять операционную систему или приложения без Patch.
Лучше устранить Vulnerability, чем надеяться обнаружить ее эксплуатацию после проникновения.
EDR не заменяет Backup
EDR может остановить Ransomware, но не гарантирует, что все поврежденные файлы будут автоматически восстановлены.
Backup остается отдельным обязательным уровнем защиты.
EDR и DLP
DLP контролирует утечку конфиденциальных данных, а EDR — подозрительное поведение и атаки на Endpoint.
Функции могут частично пересекаться, но цели различаются.
EDR и PAM
PAM управляет Privileged Accounts, а EDR наблюдает, какие процессы и команды запускаются на Endpoint.
Вместе они дают более полный контроль административных действий.
EDR и Application Control
Application Control ограничивает, какие программы разрешено запускать.
EDR анализирует поведение даже разрешенных приложений.
Это особенно важно для Living off the Land Attacks.
EDR и Network Isolation
После обнаружения компрометации EDR может временно отключить Endpoint от обычной сети.
Это помогает предотвратить распространение Malware на File Servers и другие рабочие станции.
EDR и Forensics
Telemetry помогает восстановить Incident Timeline.
Аналитик может ответить на вопросы:
- какой файл запустил атаку;
- какой пользователь был активен;
- какие Processes создавались;
- куда были сетевые соединения;
- какие Hosts затронуты;
- создан ли Persistence.
Incident Timeline
Timeline объединяет события в хронологическую последовательность.
10:01 Login 10:03 Attachment opened 10:03 PowerShell started 10:04 External connection 10:06 Credential access 10:08 Remote connection to server
Так легче понять развитие Incident.
Root Cause Analysis
После остановки атаки важно найти первоначальную причину.
Если просто удалить Malware, но оставить украденный Password активным, злоумышленник может вернуться.
EDR помогает найти Initial Access и дальнейшие действия.
Containment
Containment — ограничение распространения Incident.
На этом этапе Security Team изолирует Endpoints, блокирует Accounts, Domains и другие Indicators.
Eradication
Eradication — удаление Malware, Persistence и других следов присутствия злоумышленника.
Иногда безопаснее полностью переустановить Endpoint, чем пытаться вручную очистить сложную компрометацию.
Recovery
После очистки устройство возвращается в Production.
Перед этим необходимо проверить обновления, Credentials, Security Policy и отсутствие оставшихся Indicators.
EDR и MDR
MDR, или Managed Detection and Response, — услуга, при которой внешняя Security Team круглосуточно анализирует Alerts и помогает реагировать на инциденты.
EDR может быть технической платформой, на которой строится MDR.
Когда нужен MDR
Если компания приобрела EDR, но никто не анализирует Alerts ночью и в выходные, Detection может не привести к своевременному Response.
MDR помогает организациям без собственного круглосуточного SOC.
EDR без команды мониторинга
Сам факт установки Agent не гарантирует эффективной защиты.
Нужно определить:
- кто получает Alerts;
- кто их расследует;
- кто имеет право изолировать Server;
- как быстро происходит Response;
- как эскалируются критичные Incidents.
EDR и автоматизация SOC
Повторяющиеся действия можно автоматизировать через SOAR или встроенные Playbooks.
Например, подтвержденный вредоносный Hash автоматически ищется на всех Endpoints.
Почему автоматизация должна быть осторожной
Автоматическая изоляция Domain Controller по ложному Alert может вызвать серьезный бизнес-сбой.
Response Logic должна учитывать критичность устройства и Confidence Detection.
Производительность EDR
Agent потребляет CPU, RAM и Disk I/O, поскольку отслеживает системные события.
Хорошо настроенный EDR должен иметь минимально допустимое влияние на работу пользователя.
На высоконагруженных Servers Policy обычно тестируют отдельно.
EDR и исключения производительности
Некоторые тяжелые Database или Backup Workloads могут создавать огромный объем файловых событий.
Безопасное исключение должно уменьшать нагрузку, но не создавать слепую зону для атакующих.
EDR на SQL Server
При установке EDR на Database Server нужно учитывать нагрузку и совместимость.
Но полностью исключать весь каталог или все Database Processes из наблюдения без анализа нежелательно.
EDR на терминальном сервере
RDS Server обслуживает множество пользователей и запускает большое количество Processes.
EDR должен различать обычную многопользовательскую активность и реальные аномалии.
Политика таких Servers может отличаться от обычных рабочих станций.
EDR и конфиденциальность
Endpoint Telemetry может содержать Usernames, Command Lines, File Paths и Network Destinations.
Организация должна учитывать требования к хранению и доступу к этой информации.
Retention EDR Data
Чем дольше хранится Telemetry, тем дальше в прошлое можно выполнять Threat Hunting.
Но увеличение Retention повышает стоимость Storage и требования к защите данных.
EDR и облачная консоль
Центральная Management Console сама является критичным Security Asset.
Если злоумышленник получает административный доступ к ней, он потенциально может менять Policies или запускать Response Actions.
Поэтому для EDR Administrators необходимы MFA и Least Privilege.
Role-based Access Control
Не каждому специалисту нужен полный административный доступ.
Например, Analyst может просматривать Alerts, а право массово изолировать Servers остается только Incident Response Lead.
EDR и MFA
Административный доступ к EDR Console следует защищать MFA.
Компрометация такой учетной записи дает злоумышленнику очень широкие возможности внутри Security Infrastructure.
Защита самого EDR Agent
Malware может пытаться отключить Security Agent.
Поэтому EDR обычно имеет Tamper Protection или другие механизмы защиты собственных компонентов.
Tamper Protection
Tamper Protection затрудняет неавторизованное отключение Agent, изменение Policy или удаление Security Components.
Администраторы должны иметь отдельный контролируемый механизм обслуживания.
Coverage
Важно не только количество лицензий, но и фактическое покрытие.
Если EDR установлен на 90% ноутбуков, оставшиеся 10% могут стать удобной точкой проникновения.
Какие метрики EDR контролировать
| Метрика | Что показывает |
|---|---|
| Protected Endpoints | Количество устройств под контролем |
| Unhealthy Agents | Устройства с проблемами EDR |
| Critical Alerts | Количество серьезных обнаружений |
| Mean Time to Detect | Скорость обнаружения |
| Mean Time to Respond | Скорость реагирования |
MTTD
Mean Time to Detect показывает, сколько времени в среднем проходит от начала подозрительной активности до обнаружения.
Чем меньше значение, тем меньше времени злоумышленник может действовать незаметно.
MTTR
Mean Time to Respond характеризует скорость реакции после Detection.
Даже идеальный Alert мало помогает, если его расследуют только через несколько дней.
Типичные ошибки при внедрении EDR
- Установить Agent, но не назначить ответственных за Alerts.
- Создать слишком широкие Exceptions.
- Не защищать Management Console MFA.
- Не устанавливать EDR на Servers.
- Не контролировать состояние Agents.
- Считать EDR заменой Backup.
- Считать EDR заменой Patch Management.
- Не тестировать Host Isolation.
- Не интегрировать Alerts с SOC или SIEM.
- Не пересматривать Detection Policies.
Слишком много Alerts
Если EDR создает тысячи низкокачественных Alerts, аналитики перестают успевать их расследовать.
Это называется Alert Fatigue.
Detection Rules нужно настраивать так, чтобы критичные события не терялись в шуме.
Alert Fatigue
Проблема решается через:
- приоритизацию;
- корреляцию событий;
- настройку исключений;
- автоматизацию типовых случаев;
- повышение качества Detection.
Как внедрить EDR
Шаг 1. Провести инвентаризацию Endpoints
Нужно знать все рабочие станции, ноутбуки и Servers.
Шаг 2. Определить критичные группы
Domain Controllers, RDS, Database Servers и обычные пользовательские устройства могут требовать разных Policies.
Шаг 3. Запустить Pilot
Проверьте влияние Agent на производительность и совместимость приложений.
Шаг 4. Настроить Detection
Уберите очевидные False Positives, не создавая широких слепых зон.
Шаг 5. Определить Response Process
Кто может Kill Process, Isolate Host и блокировать Accounts.
Шаг 6. Интегрировать с SIEM
Свяжите Endpoint Alerts с Email, Firewall и Identity Events.
Шаг 7. Настроить Monitoring Coverage
Отслеживайте устройства, на которых Agent отключен или устарел.
Шаг 8. Регулярно проводить Threat Hunting
Используйте накопленную Telemetry для поиска ранее незамеченных атак.
Практический пример
Сотрудник бухгалтерии получает письмо с вложенным документом и открывает его.
Документ запускает встроенный Script, который создает PowerShell Process. PowerShell устанавливает внешнее сетевое соединение и загружает неизвестный Executable.
EDR фиксирует Process Tree и определяет цепочку как подозрительную.
Mail Client ↓ Document ↓ PowerShell ↓ Unknown executable ↓ External connection
Executable пытается получить Credentials и начать соединения с другими компьютерами.
EDR автоматически останавливает Process и создает Critical Alert.
SOC Analyst открывает Timeline, определяет Source Email и видит попытку Lateral Movement.
Endpoint изолируется от сети. Hash найденного файла ищется по всем корпоративным компьютерам.
SIEM показывает, что с той же учетной записи была попытка входа на File Server. Password пользователя принудительно меняется, активные Sessions отзываются.
После расследования устройство переустанавливается, а вредоносное письмо удаляется из других Mailboxes.
Этот пример показывает ценность EDR: система не просто обнаруживает один файл, а помогает увидеть всю цепочку Incident и быстро ограничить распространение атаки.
EDR для бизнеса
Для бизнеса EDR особенно важен из-за того, что Endpoint остается одной из основных точек взаимодействия сотрудников с внешним миром.
Пользователи получают Email, открывают документы, работают через Browser, VPN, RDP и корпоративные приложения.
Даже при хорошей сетевой защите злоумышленник может получить легитимные Credentials или использовать неизвестную Vulnerability.
EDR дает компании видимость того, что происходит непосредственно внутри устройства после проникновения.
Преимущества EDR
- детальная Endpoint Telemetry;
- Behavior Detection;
- централизованные Alerts;
- Incident Timeline;
- Threat Hunting;
- Remote Response;
- Host Isolation;
- поиск Indicators по всей инфраструктуре.
Ограничения EDR
- не гарантирует Detection всех атак;
- требует квалифицированного мониторинга;
- может создавать False Positives;
- не заменяет Network Security;
- не заменяет Backup;
- не заменяет Patch Management;
- Agent может влиять на производительность;
- нужно защищать саму Management Platform.
Когда EDR особенно нужен
EDR особенно важен для организаций с большим числом рабочих станций, удаленных сотрудников, Windows Servers, критичных бизнес-приложений и повышенными требованиями к расследованию Security Incidents.
Чем дороже для бизнеса компрометация Endpoint, тем важнее возможность быстро увидеть и остановить атаку.
Связанные термины
| Термин | Связь с EDR |
|---|---|
| Антивирус | Предотвращает и блокирует Malware, часто входит в единую Endpoint Platform |
| XDR | Расширяет Detection на Email, Network, Cloud и Identity |
| SIEM | Коррелирует EDR Alerts с событиями других систем |
| SOC | Использует EDR для мониторинга и расследований |
| MDR | Предоставляет управляемый Detection and Response |
| Ransomware | Один из основных классов угроз для Endpoint |
| IOC | Технический Indicator возможной компрометации |
| Threat Hunting | Проактивный поиск атак в EDR Telemetry |
| Firewall | Контролирует Network Traffic и дополняет Endpoint Protection |
| Zero Trust | Может учитывать состояние EDR при выдаче доступа |
| DLP | Контролирует утечки данных и решает другую Security-задачу |
| Backup | Позволяет восстановить данные после Incident и не заменяется EDR |
Краткий итог
EDR — Endpoint Detection and Response, система защиты и мониторинга конечных устройств. Она собирает телеметрию о процессах, файлах, сетевых соединениях и действиях пользователей и помогает обнаруживать сложные атаки по их поведению.
В отличие от классического антивируса, EDR предназначен не только для блокировки отдельного Malware, но и для расследования Incident Timeline, Threat Hunting и Response. Аналитик может изолировать зараженный Host, остановить Process и найти аналогичные Indicators на других устройствах.
При этом EDR не заменяет Firewall, Patch Management, Backup и другие уровни Security. Наибольшую ценность он дает как часть Defense in Depth и при наличии процесса, в котором Alerts действительно анализируются, а на критичные события быстро выполняется Response.