Endpoint detection and response (EDR)
Også kendt som: EDR
Software på hver computer og telefon, der holder øje med tegn på angreb og kan stoppe dem på stedet.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Et værktøj, der installeres på hvert endpoint, registrerer hvad programmer og brugere gør, markerer adfærd, der ligner kendte angrebsmønstre, og lader forsvarerne isolere enheden, stoppe en proces eller rulle ændringer tilbage fra én central skærm.
Forklaret enkelt
Som en vagt i hvert eneste rum i bygningen i stedet for kun ved hoveddøren - vagten opdager mærkelig adfærd og kan låse rummet med det samme.
I praksis
En bærbar i en pensionskasses kundeafdeling begynder pludselig at låse hundredvis af filer; EDR-værktøjet genkender mønstret, stopper processen og isolerer maskinen fra netværket, før den IT-driftsansvarlige overhovedet har set alarmen.
Hvorfor det betyder noget
Angribere, der slipper forbi de ydre forsvar, skal stadig handle på en enhed, så tæt overvågning af hver enhed er ofte den sidste reelle chance for at fange dem tidligt.
Teknisk uddybning
Kategorien blev navngivet i 2013 af Gartner-analytikeren Anton Chuvakin som "endpoint threat detection and response", senere forkortet til EDR. Det, der adskiller den fra klassisk antivirus (i dag ofte kaldt EPP, endpoint protection platform), er kontinuerlig optagelse af telemetri frem for alene at scanne filer. På Windows kombinerer en EDR-sensor typisk en kernel-driver, der registrerer callbacks for processer, tråde, indlæsning af moduler og registreringsdatabasen (PsSetCreateProcessNotifyRoutineEx og beslægtede API'er), en minifilter i filsystemet, netværksfiltrering, Event Tracing for Windows-udbydere, herunder Microsoft-Windows-Threat-Intelligence, og Antimalware Scan Interface (AMSI) til scriptindhold. På macOS og Linux er de tilsvarende mekanismer Apples Endpoint Security-framework og henholdsvis eBPF eller audit-undersystemer.
Telemetrien - procestræer med kommandolinjer, forældre-/barnrelationer, netværksforbindelser, skrivninger til filer og registreringsdatabase, indlæste moduler - streames til en backend i cloud eller on-premises. Detektionen kombinerer lokale machine learning-klassifikatorer, adfærdsregler (fx at Office starter en PowerShell-proces, der henter og kører indhold), kompromitteringsindikatorer og analyser kortlagt til MITRE ATT&CK-teknikker. Responshandlinger omfatter netværksisolering (maskinen kan kun tale med EDR-backenden), afslutning af processer, karantæne af filer, fjern-shell til live-forensics og på nogle platforme tilbagerulning af ændringer. Gemt telemetri muliggør threat hunting og tilbagevirkende søgninger, når en ny indikator offentliggøres.
EDR har velkendte begrænsninger. Angribere deaktiverer eller blænder sensorer med "bring your own vulnerable driver" (BYOVD), hvor en legitimt signeret, men sårbar kernel-driver indlæses for at dræbe beskyttede processer, ved at fjerne hooks i user mode eller ved at operere fra aktiver uden sensor - hypervisorer, netværksudstyr, OT- og IoT-enheder og uadministrerede maskiner. Manipulationsbeskyttelse (tamper protection) og alarmer, når en sensor går tavs, er derfor afgørende. Tilstedeværelsen i kernen er også en tilgængelighedsrisiko: den 19. juli 2024 fik en fejlbehæftet indholdsopdatering til CrowdStrike Falcon omkring 8,5 millioner Windows-maskiner til at gå ned, hvilket fik Microsoft til at arbejde med leverandørerne om at flytte sikkerhedsfunktionalitet ud af kernen.
Nabobegreber: XDR udvider samme detektions- og responsmodel til mail, identitet, cloud og netværk; MDR er en managed service, hvor en ekstern SOC driver EDR'en; en SIEM modtager EDR-alarmer til korrelation med andre logs, men erstatter ikke sensoren. EDR understøtter CIS Controls v8 Control 10 (Malware Defenses) og ISO/IEC 27002:2022 kontrol 8.7 (beskyttelse mod malware) og 8.16 (overvågningsaktiviteter). En EDR-udrulning er aldrig bedre end dens dækning og triage: de tal, der tæller, er andelen af endpoints med en sund sensor og tiden fra alarm til isolering.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Styresystem
- →Endpoint
- →Endpoint detection and response (EDR)
Relationer
- En slags
- Kontrol (foranstaltning)
- Forudsætter
- Endpoint
- Afbøder
- MalwareRansomware
- Bruges sammen med
- SIEMSecurity operations center (SOC)
Kilder og videre læsning
Standarder og officielle tekster
- CIS Controls v8 - Control 10 (Malware Defenses) and Control 13 (Network Monitoring and Defense) · Center for Internet Security
- NIST SP 800-83 Rev. 1 - Guide to Malware Incident Prevention and Handling · NIST
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…