Лев Корольков
Руководитель IT-департамента EFSOL Oblako
Время чтения: 18 мин

EDR

Защита конечных устройств

EDR, или Endpoint Detection and Response, — класс систем информационной безопасности для мониторинга, обнаружения и расследования угроз на конечных устройствах: рабочих станциях, ноутбуках, серверах и виртуальных машинах.

EDR устанавливает Agent на защищаемое устройство и собирает информацию о процессах, сетевых соединениях, файлах, учетных записях и других событиях. На основании этой телеметрии система пытается определить подозрительное поведение и помочь специалисту по безопасности понять, что произошло.

В отличие от классического антивируса, который в первую очередь ищет известные вредоносные файлы и сигнатуры, EDR ориентирован на поведение системы, взаимосвязь событий и расследование всей цепочки атаки.

EDR помогает не только заблокировать отдельный вредоносный файл, но и увидеть последовательность действий злоумышленника на компьютере или сервере.

Что такое EDR простыми словами

Представим рабочий компьютер сотрудника. Пользователь открывает вложение из письма, после чего запускается необычный процесс, создается PowerShell-команда, появляется сетевое соединение с неизвестным сервером и начинается чтение большого количества файлов.

Обычный антивирус может не распознать первоначальный файл, особенно если он новый или изменен.

EDR наблюдает всю цепочку:

Email attachment
↓
New process
↓
PowerShell
↓
Network connection
↓
File encryption

Так система может определить, что отдельные действия вместе выглядят как атака.

Расшифровка EDR

EDR расшифровывается как Endpoint Detection and Response — обнаружение угроз и реагирование на них на конечных устройствах.

Endpoint означает рабочую станцию, ноутбук, сервер или другую вычислительную систему, на которой выполняются приложения и пользовательские процессы.

Для чего нужен EDR

EDR решает несколько основных задач:

  • сбор телеметрии с устройств;
  • обнаружение подозрительного поведения;
  • расследование инцидентов;
  • поиск цепочки действий злоумышленника;
  • изоляция зараженного устройства;
  • остановка вредоносных процессов;
  • удаление или карантин файлов;
  • Threat Hunting;
  • централизованный мониторинг Endpoint Infrastructure.

Что такое Endpoint

Endpoint — конечное устройство корпоративной сети.

К нему могут относиться:

  • рабочий компьютер;
  • ноутбук;
  • Windows Server;
  • Linux Server;
  • виртуальная машина;
  • Cloud VM;
  • в некоторых платформах другие типы Workloads.

Как работает EDR

На Endpoint устанавливается специальный Agent.

Он наблюдает за событиями операционной системы и отправляет Telemetry в центральную платформу.

Endpoint Agent
↓ telemetry
EDR Platform
↓
Detection / Investigation / Response

Security Team анализирует Alerts и при необходимости запускает Response Actions.

EDR Agent

Agent — программный компонент на защищаемом устройстве.

Он может собирать сведения о:

  • Process Creation;
  • Command Line;
  • File Operations;
  • Registry Changes;
  • Network Connections;
  • User Logins;
  • Loaded Modules;
  • Security Events.

Конкретный набор телеметрии зависит от платформы и продукта.

Телеметрия EDR

Телеметрия — поток технических событий, позволяющий восстановить действия на устройстве.

Например:

СобытиеПример
Process Startpowershell.exe запущен winword.exe
Network ConnectionProcess подключился к внешнему IP
File CreationСоздан новый executable
LoginАдминистратор вошел на Server
Registry ChangeДобавлен механизм автозапуска

Process Tree

Один из важных инструментов EDR — дерево процессов.

Оно показывает, какой Process запустил следующий.

explorer.exe
↓
winword.exe
↓
powershell.exe
↓
unknown.exe

Так специалист видит контекст подозрительного действия.

Почему дерево процессов важно

Сам по себе powershell.exe является легитимным системным инструментом.

Но если он неожиданно запускается из Office Document и скачивает Executable из интернета, контекст становится значительно подозрительнее.

Behavior Detection

Behavior Detection анализирует действия, а не только Hash конкретного файла.

Например, система может обнаружить:

  • массовое изменение файлов;
  • необычный запуск скриптов;
  • попытку отключить Security Tools;
  • Credential Dumping;
  • подозрительный Remote Execution;
  • Persistence Mechanisms.

EDR и антивирус

Антивирус и EDR пересекаются по функциям, но концептуально имеют разные акценты.

АнтивирусEDR
Фокус на предотвращении MalwareФокус на Detection, Investigation и Response
Часто использует сигнатуры и ReputationАнализирует поведение и цепочки событий
Решает локальную задачу защитыДает централизованную телеметрию
Может удалить вредоносный файлПомогает восстановить весь Incident Timeline

Современные Endpoint Security Platforms часто объединяют функции антивируса и EDR.

EDR и NGAV

NGAV, или Next-Generation Antivirus, использует дополнительные методы обнаружения Malware, включая Behavioral Analysis и Machine Learning.

EDR идет дальше и добавляет Investigation, Threat Hunting и Response.

EDR и XDR

XDR, или Extended Detection and Response, расширяет подход EDR за пределы одного Endpoint.

Он может объединять данные из:

  • Endpoint;
  • Email;
  • Network;
  • Cloud;
  • Identity;
  • Security Tools.

EDR при этом остается важным источником Endpoint Telemetry.

EDR и SIEM

SIEM собирает Security Events из множества систем и выполняет их корреляцию.

EDR специализируется на Endpoint и предоставляет более детальную информацию о процессах, файлах и действиях пользователей.

EDR Alerts и Telemetry часто передаются в SIEM.

EDR и SOC

SOC, или Security Operations Center, использует EDR как один из основных инструментов расследования Endpoint Incidents.

Аналитик получает Alert, открывает Process Tree, определяет затронутые Hosts и принимает решение о Response.

Что обнаруживает EDR

EDR может помогать выявлять:

  • Ransomware;
  • Trojan;
  • Backdoor;
  • Credential Theft;
  • Suspicious PowerShell;
  • Malicious Scripts;
  • Lateral Movement;
  • Persistence;
  • Command and Control Connections;
  • злоупотребление легитимными инструментами.

EDR и Ransomware

Ransomware пытается зашифровать данные или нарушить работу системы.

EDR может заметить аномальное массовое изменение файлов, запуск необычных процессов и другие признаки атаки.

При достаточно быстром Detection система может остановить Process или изолировать Endpoint.

Почему одних сигнатур недостаточно против Ransomware

Злоумышленники могут изменять Malware так, чтобы Hash и структура файла отличались от уже известных образцов.

Поведенческая модель позволяет обнаружить подозрительную активность даже для нового файла.

Credential Dumping

Credential Dumping — попытка получить Password Hash, Tokens или другие Authentication Secrets из операционной системы.

EDR может обнаруживать подозрительные процессы, обращающиеся к защищенным областям памяти или системным компонентам.

Lateral Movement

Lateral Movement — перемещение злоумышленника между устройствами корпоративной сети после первоначального проникновения.

Например, с рабочего ноутбука атакующий получает доступ к File Server, а затем к Domain Controller.

EDR помогает связать подобные события между несколькими Endpoints.

Remote Execution

Административные инструменты удаленного выполнения команд могут использоваться и легитимно, и злоумышленниками.

EDR анализирует контекст: кто запустил Process, с какого Host, какими Credentials и какие команды выполнялись.

Living off the Land

Living off the Land — использование встроенных системных инструментов для атаки вместо отдельного Malware.

Злоумышленник может использовать PowerShell, WMI, Script Interpreter или другие штатные средства.

Поэтому EDR должен анализировать поведение легитимных программ, а не просто делить файлы на хорошие и плохие.

Persistence

Persistence — механизм сохранения доступа после перезагрузки или выхода пользователя.

Примеры могут включать изменение автозапуска, Scheduled Tasks, Services или других системных настроек.

EDR фиксирует соответствующие изменения и может создать Alert.

Command and Control

После заражения Malware может пытаться связаться с внешней инфраструктурой управления.

EDR видит, какой Process создал Network Connection и к какому адресу.

Это важное отличие от обычного Network Monitoring, где виден Traffic, но не всегда конкретный локальный Process.

EDR и Firewall

Firewall контролирует Network Connections, а EDR наблюдает поведение непосредственно внутри Endpoint.

Они дополняют друг друга.

Например, Firewall видит соединение Server с внешним IP, а EDR показывает, что его создал подозрительный powershell.exe.

EDR и WAF

WAF защищает Web Application от вредоносных HTTP Requests, а EDR защищает операционную систему и процессы Server.

Если злоумышленник все же получает Code Execution через уязвимое Web Application, EDR может обнаружить дальнейшие действия внутри Server.

EDR и IDS/IPS

IDS и IPS анализируют Network Traffic, а EDR — Endpoint Activity.

Network Sensor может увидеть подозрительное соединение, а EDR — процесс и пользователя, которые его создали.

Response Actions

EDR предназначен не только для обнаружения.

В зависимости от продукта аналитик может выполнить:

  • Isolate Host;
  • Kill Process;
  • Quarantine File;
  • Block Hash;
  • удалить Artifact;
  • запустить удаленную диагностическую команду.

Isolation Endpoint

Изоляция ограничивает сетевые соединения зараженного устройства, чтобы злоумышленник не мог продолжать Lateral Movement или связываться с Command and Control.

При этом EDR Management Channel может оставаться доступным для расследования.

Когда изоляция особенно полезна

Если аналитик видит активное шифрование файлов или Credential Theft, ждать завершения полного расследования опасно.

Изоляция позволяет быстро уменьшить Blast Radius.

Kill Process

EDR может остановить конкретный вредоносный Process.

Но этого недостаточно, если Malware уже создал Persistence или запустил дочерние Processes.

После Response необходимо анализировать всю Incident Chain.

Quarantine

Подозрительный File можно переместить в изолированное хранилище или заблокировать его выполнение.

Это позволяет сохранить Artifact для дальнейшего анализа, не оставляя его доступным обычным пользователям.

Hash Blocking

Если известен Hash вредоносного Executable, Security Team может запретить его запуск на остальных Endpoints.

Но Hash эффективен только против конкретного варианта файла и не заменяет Behavioral Detection.

Indicator of Compromise

IOC, или Indicator of Compromise, — технический признак возможной компрометации.

Примеры:

  • File Hash;
  • Domain;
  • IP Address;
  • Registry Key;
  • File Path.

EDR может искать такие Indicators на большом количестве устройств.

IOC и поведенческий анализ

IOC сообщает, что нужно искать конкретный известный Artifact.

Behavior Detection ищет подозрительный сценарий даже тогда, когда точного Hash или Domain еще нет.

На практике используются оба подхода.

Threat Hunting

Threat Hunting — проактивный поиск признаков атаки, даже если автоматический Alert еще не появился.

Аналитик формулирует гипотезу и ищет соответствующие события в EDR Telemetry.

Пример Threat Hunting

Security Team узнает, что атакующие в определенной кампании запускают PowerShell с необычным набором параметров.

Аналитик ищет такие Command Lines на всех корпоративных устройствах за последние несколько недель.

Так можно обнаружить ранее незамеченную компрометацию.

Threat Intelligence

EDR может использовать внешние данные о вредоносных IP, Domains, Hashes и Tactics.

Но Threat Intelligence не заменяет анализ контекста, потому что Indicator может быть устаревшим или использоваться легитимно.

MITRE ATT&CK

Security Teams часто сопоставляют обнаруженные действия с тактиками и техниками ATT&CK.

Это помогает описывать поведение атакующих единым языком: Initial Access, Execution, Persistence, Credential Access, Lateral Movement и другие этапы.

EDR Alert

Alert создается, когда Detection Rule или аналитическая модель считает событие подозрительным.

Хороший Alert должен содержать контекст:

  • Host;
  • User;
  • Process;
  • Parent Process;
  • Command Line;
  • Network Destination;
  • Severity;
  • Detection Reason.

False Positive

False Positive — легитимное действие, ошибочно классифицированное как угроза.

Например, IT-администратор запускает массовый PowerShell Script, похожий на действия злоумышленника.

Security Team должна отличать нормальную автоматизацию от реальной атаки.

False Negative

False Negative — вредоносная активность, которую EDR не обнаружил.

Ни одна система Detection не гарантирует выявление абсолютно всех атак.

Поэтому EDR является частью Defense in Depth.

Настройка исключений

Если легитимное приложение вызывает постоянные Alerts, можно создать Exception.

Но слишком широкое исключение опасно: злоумышленник может воспользоваться разрешенным Path или Process.

Исключения должны быть максимально точными.

EDR Policy

Политика определяет, какие устройства защищаются и какие действия EDR может выполнять автоматически.

Например:

СобытиеДействие
Known MalwareBlock
Suspicious ScriptAlert
Ransomware BehaviorBlock и Isolate
Unknown ToolMonitor

Автоматический Response

Некоторые Detection можно безопасно автоматизировать.

Например, подтвержденный известный Malware Hash автоматически блокируется.

Для неоднозначных событий лучше оставлять решение аналитику, чтобы не остановить критичный бизнес-процесс.

EDR на рабочих станциях

Рабочие компьютеры являются частой точкой первоначального проникновения через Phishing, вредоносные вложения и украденные Credentials.

EDR помогает контролировать действия после запуска подозрительного Content.

EDR на серверах

Server может быть атакован через уязвимое приложение, RDP, SSH или скомпрометированную учетную запись.

EDR фиксирует процессы и сетевые действия внутри Server и помогает расследовать Incident.

EDR и Windows

На Windows особенно важны Process Creation, Registry, Services, Scheduled Tasks, PowerShell и Authentication Events.

EDR объединяет эти события в единый Timeline.

EDR и Linux

Linux Servers также нуждаются в Endpoint Monitoring.

Система может отслеживать Processes, Executables, Shell Commands, Network Connections и изменения файлов.

Конкретная глубина контроля зависит от EDR Agent и Kernel Integration.

EDR и macOS

Корпоративные Mac также могут быть Endpoint Target.

EDR помогает централизованно отслеживать подозрительные приложения, процессы и сетевую активность.

EDR и виртуальные машины

Virtual Machine для EDR является обычным Endpoint.

Agent устанавливается внутрь Guest OS и наблюдает за процессами так же, как на физическом Server.

EDR в облаке

Cloud VM также можно защищать EDR Agent.

Security Group защищает Network Boundary, но не видит все действия внутри операционной системы.

EDR дополняет Cloud Network Security.

EDR и контейнеры

Классический EDR ориентирован на Host OS и Endpoint Processes.

В Container Infrastructure дополнительно используются специализированные Runtime Security и Cloud Workload Protection механизмы.

Одного Desktop-oriented EDR для Kubernetes обычно недостаточно.

EDR и Docker Host

Компрометация Docker Host опасна для всех Containers на нем.

EDR на Host может обнаруживать подозрительные системные процессы и действия пользователя.

Но Container-level Telemetry может потребовать дополнительной интеграции.

EDR и Kubernetes Nodes

Kubernetes Node является обычной операционной системой и также может быть целью атаки.

Endpoint Agent может защищать Node, но для Pods, Kubernetes API и Cluster Events нужны специализированные Cloud-native Security Controls.

EDR и Active Directory

Компрометация Domain Controller является критичным событием.

EDR помогает контролировать необычные Processes, Credential Access и административные действия на таких Servers.

EDR и RDP

Если злоумышленник получил Password и вошел по RDP, Network Firewall может считать соединение разрешенным.

EDR анализирует, что пользователь делает уже после входа.

Например, запуск Credential Dumping Tool создаст отдельный Alert.

EDR и SSH

Аналогично успешный SSH Login сам по себе может быть легитимным.

Но EDR на Linux Server может заметить необычный Shell Process, скачивание Executable или попытку Persistence.

EDR и Phishing

Email Security пытается остановить вредоносное письмо до пользователя.

EDR работает как следующий уровень: если пользователь все же открыл Attachment, он анализирует дальнейшие действия на Endpoint.

EDR и Zero Trust

В Zero Trust архитектуре состояние устройства может влиять на доступ пользователя.

Если EDR сообщает, что Endpoint заражен или Agent отключен, Identity Platform может ограничить доступ к корпоративным системам.

Device Posture

Device Posture — оценка состояния Endpoint.

Она может учитывать:

  • наличие EDR Agent;
  • актуальность Security Policy;
  • наличие Encryption;
  • уровень Patch;
  • текущие Threat Alerts.

EDR и Vulnerability Management

Некоторые Endpoint Platforms дополнительно собирают информацию об установленном ПО и известных уязвимостях.

Но Detection and Response и Vulnerability Management являются разными задачами.

EDR не заменяет обновления

Наличие EDR не является причиной оставлять операционную систему или приложения без Patch.

Лучше устранить Vulnerability, чем надеяться обнаружить ее эксплуатацию после проникновения.

EDR не заменяет Backup

EDR может остановить Ransomware, но не гарантирует, что все поврежденные файлы будут автоматически восстановлены.

Backup остается отдельным обязательным уровнем защиты.

EDR и DLP

DLP контролирует утечку конфиденциальных данных, а EDR — подозрительное поведение и атаки на Endpoint.

Функции могут частично пересекаться, но цели различаются.

EDR и PAM

PAM управляет Privileged Accounts, а EDR наблюдает, какие процессы и команды запускаются на Endpoint.

Вместе они дают более полный контроль административных действий.

EDR и Application Control

Application Control ограничивает, какие программы разрешено запускать.

EDR анализирует поведение даже разрешенных приложений.

Это особенно важно для Living off the Land Attacks.

EDR и Network Isolation

После обнаружения компрометации EDR может временно отключить Endpoint от обычной сети.

Это помогает предотвратить распространение Malware на File Servers и другие рабочие станции.

EDR и Forensics

Telemetry помогает восстановить Incident Timeline.

Аналитик может ответить на вопросы:

  • какой файл запустил атаку;
  • какой пользователь был активен;
  • какие Processes создавались;
  • куда были сетевые соединения;
  • какие Hosts затронуты;
  • создан ли Persistence.

Incident Timeline

Timeline объединяет события в хронологическую последовательность.

10:01 Login
10:03 Attachment opened
10:03 PowerShell started
10:04 External connection
10:06 Credential access
10:08 Remote connection to server

Так легче понять развитие Incident.

Root Cause Analysis

После остановки атаки важно найти первоначальную причину.

Если просто удалить Malware, но оставить украденный Password активным, злоумышленник может вернуться.

EDR помогает найти Initial Access и дальнейшие действия.

Containment

Containment — ограничение распространения Incident.

На этом этапе Security Team изолирует Endpoints, блокирует Accounts, Domains и другие Indicators.

Eradication

Eradication — удаление Malware, Persistence и других следов присутствия злоумышленника.

Иногда безопаснее полностью переустановить Endpoint, чем пытаться вручную очистить сложную компрометацию.

Recovery

После очистки устройство возвращается в Production.

Перед этим необходимо проверить обновления, Credentials, Security Policy и отсутствие оставшихся Indicators.

EDR и MDR

MDR, или Managed Detection and Response, — услуга, при которой внешняя Security Team круглосуточно анализирует Alerts и помогает реагировать на инциденты.

EDR может быть технической платформой, на которой строится MDR.

Когда нужен MDR

Если компания приобрела EDR, но никто не анализирует Alerts ночью и в выходные, Detection может не привести к своевременному Response.

MDR помогает организациям без собственного круглосуточного SOC.

EDR без команды мониторинга

Сам факт установки Agent не гарантирует эффективной защиты.

Нужно определить:

  • кто получает Alerts;
  • кто их расследует;
  • кто имеет право изолировать Server;
  • как быстро происходит Response;
  • как эскалируются критичные Incidents.

EDR и автоматизация SOC

Повторяющиеся действия можно автоматизировать через SOAR или встроенные Playbooks.

Например, подтвержденный вредоносный Hash автоматически ищется на всех Endpoints.

Почему автоматизация должна быть осторожной

Автоматическая изоляция Domain Controller по ложному Alert может вызвать серьезный бизнес-сбой.

Response Logic должна учитывать критичность устройства и Confidence Detection.

Производительность EDR

Agent потребляет CPU, RAM и Disk I/O, поскольку отслеживает системные события.

Хорошо настроенный EDR должен иметь минимально допустимое влияние на работу пользователя.

На высоконагруженных Servers Policy обычно тестируют отдельно.

EDR и исключения производительности

Некоторые тяжелые Database или Backup Workloads могут создавать огромный объем файловых событий.

Безопасное исключение должно уменьшать нагрузку, но не создавать слепую зону для атакующих.

EDR на SQL Server

При установке EDR на Database Server нужно учитывать нагрузку и совместимость.

Но полностью исключать весь каталог или все Database Processes из наблюдения без анализа нежелательно.

EDR на терминальном сервере

RDS Server обслуживает множество пользователей и запускает большое количество Processes.

EDR должен различать обычную многопользовательскую активность и реальные аномалии.

Политика таких Servers может отличаться от обычных рабочих станций.

EDR и конфиденциальность

Endpoint Telemetry может содержать Usernames, Command Lines, File Paths и Network Destinations.

Организация должна учитывать требования к хранению и доступу к этой информации.

Retention EDR Data

Чем дольше хранится Telemetry, тем дальше в прошлое можно выполнять Threat Hunting.

Но увеличение Retention повышает стоимость Storage и требования к защите данных.

EDR и облачная консоль

Центральная Management Console сама является критичным Security Asset.

Если злоумышленник получает административный доступ к ней, он потенциально может менять Policies или запускать Response Actions.

Поэтому для EDR Administrators необходимы MFA и Least Privilege.

Role-based Access Control

Не каждому специалисту нужен полный административный доступ.

Например, Analyst может просматривать Alerts, а право массово изолировать Servers остается только Incident Response Lead.

EDR и MFA

Административный доступ к EDR Console следует защищать MFA.

Компрометация такой учетной записи дает злоумышленнику очень широкие возможности внутри Security Infrastructure.

Защита самого EDR Agent

Malware может пытаться отключить Security Agent.

Поэтому EDR обычно имеет Tamper Protection или другие механизмы защиты собственных компонентов.

Tamper Protection

Tamper Protection затрудняет неавторизованное отключение Agent, изменение Policy или удаление Security Components.

Администраторы должны иметь отдельный контролируемый механизм обслуживания.

Coverage

Важно не только количество лицензий, но и фактическое покрытие.

Если EDR установлен на 90% ноутбуков, оставшиеся 10% могут стать удобной точкой проникновения.

Какие метрики EDR контролировать

МетрикаЧто показывает
Protected EndpointsКоличество устройств под контролем
Unhealthy AgentsУстройства с проблемами EDR
Critical AlertsКоличество серьезных обнаружений
Mean Time to DetectСкорость обнаружения
Mean Time to RespondСкорость реагирования

MTTD

Mean Time to Detect показывает, сколько времени в среднем проходит от начала подозрительной активности до обнаружения.

Чем меньше значение, тем меньше времени злоумышленник может действовать незаметно.

MTTR

Mean Time to Respond характеризует скорость реакции после Detection.

Даже идеальный Alert мало помогает, если его расследуют только через несколько дней.

Типичные ошибки при внедрении EDR

  1. Установить Agent, но не назначить ответственных за Alerts.
  2. Создать слишком широкие Exceptions.
  3. Не защищать Management Console MFA.
  4. Не устанавливать EDR на Servers.
  5. Не контролировать состояние Agents.
  6. Считать EDR заменой Backup.
  7. Считать EDR заменой Patch Management.
  8. Не тестировать Host Isolation.
  9. Не интегрировать Alerts с SOC или SIEM.
  10. Не пересматривать Detection Policies.

Слишком много Alerts

Если EDR создает тысячи низкокачественных Alerts, аналитики перестают успевать их расследовать.

Это называется Alert Fatigue.

Detection Rules нужно настраивать так, чтобы критичные события не терялись в шуме.

Alert Fatigue

Проблема решается через:

  • приоритизацию;
  • корреляцию событий;
  • настройку исключений;
  • автоматизацию типовых случаев;
  • повышение качества Detection.

Как внедрить EDR

Шаг 1. Провести инвентаризацию Endpoints

Нужно знать все рабочие станции, ноутбуки и Servers.

Шаг 2. Определить критичные группы

Domain Controllers, RDS, Database Servers и обычные пользовательские устройства могут требовать разных Policies.

Шаг 3. Запустить Pilot

Проверьте влияние Agent на производительность и совместимость приложений.

Шаг 4. Настроить Detection

Уберите очевидные False Positives, не создавая широких слепых зон.

Шаг 5. Определить Response Process

Кто может Kill Process, Isolate Host и блокировать Accounts.

Шаг 6. Интегрировать с SIEM

Свяжите Endpoint Alerts с Email, Firewall и Identity Events.

Шаг 7. Настроить Monitoring Coverage

Отслеживайте устройства, на которых Agent отключен или устарел.

Шаг 8. Регулярно проводить Threat Hunting

Используйте накопленную Telemetry для поиска ранее незамеченных атак.

Практический пример

Сотрудник бухгалтерии получает письмо с вложенным документом и открывает его.

Документ запускает встроенный Script, который создает PowerShell Process. PowerShell устанавливает внешнее сетевое соединение и загружает неизвестный Executable.

EDR фиксирует Process Tree и определяет цепочку как подозрительную.

Mail Client
↓
Document
↓
PowerShell
↓
Unknown executable
↓
External connection

Executable пытается получить Credentials и начать соединения с другими компьютерами.

EDR автоматически останавливает Process и создает Critical Alert.

SOC Analyst открывает Timeline, определяет Source Email и видит попытку Lateral Movement.

Endpoint изолируется от сети. Hash найденного файла ищется по всем корпоративным компьютерам.

SIEM показывает, что с той же учетной записи была попытка входа на File Server. Password пользователя принудительно меняется, активные Sessions отзываются.

После расследования устройство переустанавливается, а вредоносное письмо удаляется из других Mailboxes.

Этот пример показывает ценность EDR: система не просто обнаруживает один файл, а помогает увидеть всю цепочку Incident и быстро ограничить распространение атаки.

EDR для бизнеса

Для бизнеса EDR особенно важен из-за того, что Endpoint остается одной из основных точек взаимодействия сотрудников с внешним миром.

Пользователи получают Email, открывают документы, работают через Browser, VPN, RDP и корпоративные приложения.

Даже при хорошей сетевой защите злоумышленник может получить легитимные Credentials или использовать неизвестную Vulnerability.

EDR дает компании видимость того, что происходит непосредственно внутри устройства после проникновения.

Преимущества EDR

  • детальная Endpoint Telemetry;
  • Behavior Detection;
  • централизованные Alerts;
  • Incident Timeline;
  • Threat Hunting;
  • Remote Response;
  • Host Isolation;
  • поиск Indicators по всей инфраструктуре.

Ограничения EDR

  • не гарантирует Detection всех атак;
  • требует квалифицированного мониторинга;
  • может создавать False Positives;
  • не заменяет Network Security;
  • не заменяет Backup;
  • не заменяет Patch Management;
  • Agent может влиять на производительность;
  • нужно защищать саму Management Platform.

Когда EDR особенно нужен

EDR особенно важен для организаций с большим числом рабочих станций, удаленных сотрудников, Windows Servers, критичных бизнес-приложений и повышенными требованиями к расследованию Security Incidents.

Чем дороже для бизнеса компрометация Endpoint, тем важнее возможность быстро увидеть и остановить атаку.

Связанные термины

ТерминСвязь с EDR
АнтивирусПредотвращает и блокирует Malware, часто входит в единую Endpoint Platform
XDRРасширяет Detection на Email, Network, Cloud и Identity
SIEMКоррелирует EDR Alerts с событиями других систем
SOCИспользует EDR для мониторинга и расследований
MDRПредоставляет управляемый Detection and Response
RansomwareОдин из основных классов угроз для Endpoint
IOCТехнический Indicator возможной компрометации
Threat HuntingПроактивный поиск атак в EDR Telemetry
FirewallКонтролирует Network Traffic и дополняет Endpoint Protection
Zero TrustМожет учитывать состояние EDR при выдаче доступа
DLPКонтролирует утечки данных и решает другую Security-задачу
BackupПозволяет восстановить данные после Incident и не заменяется EDR

Краткий итог

EDR — Endpoint Detection and Response, система защиты и мониторинга конечных устройств. Она собирает телеметрию о процессах, файлах, сетевых соединениях и действиях пользователей и помогает обнаруживать сложные атаки по их поведению.

В отличие от классического антивируса, EDR предназначен не только для блокировки отдельного Malware, но и для расследования Incident Timeline, Threat Hunting и Response. Аналитик может изолировать зараженный Host, остановить Process и найти аналогичные Indicators на других устройствах.

При этом EDR не заменяет Firewall, Patch Management, Backup и другие уровни Security. Наибольшую ценность он дает как часть Defense in Depth и при наличии процесса, в котором Alerts действительно анализируются, а на критичные события быстро выполняется Response.

Частые вопросы

6 вопросов
Что такое EDR?

EDR, или Endpoint Detection and Response, — система мониторинга и защиты конечных устройств, которая собирает телеметрию, обнаруживает подозрительное поведение и помогает расследовать и останавливать атаки.

Чем EDR отличается от антивируса?

Классический антивирус в первую очередь ориентирован на предотвращение известных вредоносных файлов, а EDR анализирует процессы, сетевые соединения и цепочки действий и предоставляет инструменты расследования и реагирования. Современные Endpoint Platforms часто объединяют обе функции.

Что может сделать EDR при обнаружении атаки?

В зависимости от продукта EDR может создать Alert, остановить вредоносный процесс, изолировать компьютер от сети, поместить файл в карантин, заблокировать Hash и предоставить аналитику подробный Timeline инцидента.

Защищает ли EDR от ransomware?

EDR может обнаруживать признаки ransomware, например массовое изменение файлов и подозрительную цепочку процессов, и попытаться остановить атаку. Однако он не дает абсолютной гарантии защиты и не заменяет резервное копирование.

Нужен ли EDR на серверах?

Да. Серверы также могут быть скомпрометированы через уязвимые приложения, украденные учетные данные, RDP или SSH. EDR помогает контролировать процессы и действия внутри Windows и Linux Servers и расследовать инциденты.

Чем EDR отличается от XDR?

EDR сосредоточен прежде всего на конечных устройствах, а XDR объединяет Detection and Response по нескольким источникам, например Endpoint, Email, Network, Cloud и Identity. EDR Telemetry часто является одним из основных источников данных для XDR.

Была ли статья полезна?
Документ обновляется командой EFSOL. Свяжитесь с нами, если нашли неточность.
Нужна консультация?

Поможем спроектировать, развернуть и сопроводить облачную или гибридную инфраструктуру под задачи вашего бизнеса.

Ответим в течение часа в рабочее время
Заказать звонок

Оставьте свои данные для того, чтобы специалист с вами связался.

Заказать звонок

Оставьте свои данные для того, чтобы специалист с вами связался.