EDR kiválasztása és bevezetése

Mi különbözteti meg az EDR-t a klasszikus vírusirtótól, mire figyeljen a kiválasztásnál, és miért bukik el a legtöbb bevezetés az üzemeltetésen.

A végpontvédelem az a terület, ahol a legtöbb szervezet azt hiszi, rendben van, mert van rajta valami. A klasszikus, szignatúra-alapú vírusirtó és az EDR között viszont nagyságrendi különbség van abban, mit lát meg és mit tud tenni.

Mi a különbség

Vírusirtó EDR
Mit keres Ismert kártevő lenyomatát Gyanús viselkedést
Zero-day ellen Nem véd Részben véd
Mit tud tenni Karanténba tesz Folyamatot állít, gépet izolál
Nyomozás Nincs Visszamenőleges keresés
Fájl nélküli támadás Nem látja Látja a folyamat-láncból

A mai támadások jelentős része nem hoz magával fájlt: legitim rendszereszközöket használ (parancsértelmező, szkriptmotor, adminisztrációs eszközök). A szignatúra-alapú védelem ezeket nem látja, mert nincs mit felismerni.

Mire figyeljen a kiválasztásnál

Fedi-e a teljes eszközparkot. Windows, macOS, Linux szerverek, és ha van, a régi rendszerek. Egy megoldás, ami csak a munkaállomásokat fedi, félkész.

Van-e visszamenőleges keresés. Ha három hét múlva kiderül egy új kompromittálódási indikátor, meg tudja-e mondani, hogy előfordult-e a környezetben? Ehhez a telemetria megőrzése kell, nem csak a riasztás.

Mennyi a téves riasztás. Ezt csak próbaüzemben lehet megmérni. Kérjen 30 napos tesztet a saját környezetében, ne demót.

Beköthető-e a SIEM-be. Az EDR az egyik legsűrűbb jelforrás. Ha nem exportálható, elszigetelt sziget marad. Erről a SIEM bevezetéséről szóló cikkünkben írtunk.

Ki reagál a riasztásra. Ez a legfontosabb kérdés, és nem technikai. Ha nincs, aki nézze, akkor felügyelt szolgáltatás (MDR) kell, nem önálló termék.

A gyakori csapda: a szervezet megveszi a legjobb EDR-t, telepíti, és figyelő módban hagyja, mert fél a téves blokkolástól. Két év múlva kiderül, hogy soha senki nem nézett riasztást. Egy nem figyelt EDR pontosan annyit ér, mint a semmi.

A bevezetés lépései

1. Leltár. Hány végpont van, milyen operációs rendszerrel? A telepítési lefedettség a legfontosabb mutató: egy 85 százalékos lefedettség azt jelenti, hogy a támadó a maradék 15 százalékon dolgozik.

2. Figyelő üzem. Első 2-4 hét: az EDR csak naplóz és riaszt, nem blokkol. Ez alatt derül ki, mely legitim eszközök váltanak ki riasztást.

3. Hangolás. Minden téves riasztásnál dönteni kell: kivétel, szabály-finomítás vagy elfogadás. A kivételek legyenek szűkek, dokumentáltak és időszakosan felülvizsgáltak.

4. Blokkolás fokozatosan. Először a magas bizonyosságú detektálásoknál, aztán szélesítve.

5. Reagálási folyamat. Ki kapja a riasztást, mit csinál vele, mikor eszkalál, és mi történik éjszaka és hétvégén.

Amit gyakran elfelejtenek

A telepítés utáni ellenőrzés. Az EDR konzolján a lefedettséget rendszeresen nézni kell. Új gép, visszaállított rendszer, elfelejtett szerver: mindig van, amiről lemarad.

A manipulálás elleni védelem. A támadó első dolga az EDR leállítása. A tamper protection bekapcsolása és a kikapcsolási kísérlet riasztása alapkövetelmény.

A szerverek. Sok bevezetés a munkaállomásokra korlátozódik, pedig a támadás a szervereken folytatódik. A tartományvezérlőn és a fájlszerveren futó EDR aránytalanul értékes.

A régi rendszerek. Ahol nem telepíthető ügynök, ott kompenzáló kontroll kell: szigorú szegmentálás, fokozott hálózati monitorozás. Ipari környezetben ez a fő szabály, nem kivétel.

Mit mérjen

  • Lefedettség: a leltár hány százalékán fut és jelent
  • Átlagos reagálási idő a riasztás megjelenésétől az intézkedésig
  • Téves riasztások aránya a hangolás után
  • Manipulálás elleni védelem aktív-e minden gépen

Ha a lefedettség nincs 98 százalék felett, minden más mutató elméleti. Az IT biztonsági szolgáltatásaink között a végpontvédelmi architektúra tervezése és bevezetése is szerepel.

Vissza a Tudástárba
Kapcsolódó tartalom

Kapcsolódó tartalom

Kérdése van a témában?

Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.