Mi különbözteti meg az EDR-t a klasszikus vírusirtótól, mire figyeljen a kiválasztásnál, és miért bukik el a legtöbb bevezetés az üzemeltetésen.
A végpontvédelem az a terület, ahol a legtöbb szervezet azt hiszi, rendben van, mert van rajta valami. A klasszikus, szignatúra-alapú vírusirtó és az EDR között viszont nagyságrendi különbség van abban, mit lát meg és mit tud tenni.
| Vírusirtó | EDR | |
|---|---|---|
| Mit keres | Ismert kártevő lenyomatát | Gyanús viselkedést |
| Zero-day ellen | Nem véd | Részben véd |
| Mit tud tenni | Karanténba tesz | Folyamatot állít, gépet izolál |
| Nyomozás | Nincs | Visszamenőleges keresés |
| Fájl nélküli támadás | Nem látja | Látja a folyamat-láncból |
A mai támadások jelentős része nem hoz magával fájlt: legitim rendszereszközöket használ (parancsértelmező, szkriptmotor, adminisztrációs eszközök). A szignatúra-alapú védelem ezeket nem látja, mert nincs mit felismerni.
Fedi-e a teljes eszközparkot. Windows, macOS, Linux szerverek, és ha van, a régi rendszerek. Egy megoldás, ami csak a munkaállomásokat fedi, félkész.
Van-e visszamenőleges keresés. Ha három hét múlva kiderül egy új kompromittálódási indikátor, meg tudja-e mondani, hogy előfordult-e a környezetben? Ehhez a telemetria megőrzése kell, nem csak a riasztás.
Mennyi a téves riasztás. Ezt csak próbaüzemben lehet megmérni. Kérjen 30 napos tesztet a saját környezetében, ne demót.
Beköthető-e a SIEM-be. Az EDR az egyik legsűrűbb jelforrás. Ha nem exportálható, elszigetelt sziget marad. Erről a SIEM bevezetéséről szóló cikkünkben írtunk.
Ki reagál a riasztásra. Ez a legfontosabb kérdés, és nem technikai. Ha nincs, aki nézze, akkor felügyelt szolgáltatás (MDR) kell, nem önálló termék.
1. Leltár. Hány végpont van, milyen operációs rendszerrel? A telepítési lefedettség a legfontosabb mutató: egy 85 százalékos lefedettség azt jelenti, hogy a támadó a maradék 15 százalékon dolgozik.
2. Figyelő üzem. Első 2-4 hét: az EDR csak naplóz és riaszt, nem blokkol. Ez alatt derül ki, mely legitim eszközök váltanak ki riasztást.
3. Hangolás. Minden téves riasztásnál dönteni kell: kivétel, szabály-finomítás vagy elfogadás. A kivételek legyenek szűkek, dokumentáltak és időszakosan felülvizsgáltak.
4. Blokkolás fokozatosan. Először a magas bizonyosságú detektálásoknál, aztán szélesítve.
5. Reagálási folyamat. Ki kapja a riasztást, mit csinál vele, mikor eszkalál, és mi történik éjszaka és hétvégén.
A telepítés utáni ellenőrzés. Az EDR konzolján a lefedettséget rendszeresen nézni kell. Új gép, visszaállított rendszer, elfelejtett szerver: mindig van, amiről lemarad.
A manipulálás elleni védelem. A támadó első dolga az EDR leállítása. A tamper protection bekapcsolása és a kikapcsolási kísérlet riasztása alapkövetelmény.
A szerverek. Sok bevezetés a munkaállomásokra korlátozódik, pedig a támadás a szervereken folytatódik. A tartományvezérlőn és a fájlszerveren futó EDR aránytalanul értékes.
A régi rendszerek. Ahol nem telepíthető ügynök, ott kompenzáló kontroll kell: szigorú szegmentálás, fokozott hálózati monitorozás. Ipari környezetben ez a fő szabály, nem kivétel.
Ha a lefedettség nincs 98 százalék felett, minden más mutató elméleti. Az IT biztonsági szolgáltatásaink között a végpontvédelmi architektúra tervezése és bevezetése is szerepel.
Átfogó IT biztonsági szolgáltatások, tűzfalak, WAF, IPS, SIEM, DLP és végpontvédelem az ARLITECH-től.
Mikor van szüksége egy szervezetnek SIEM-re, milyen naplóforrásokkal kezdje, hogyan kerülje el a…
Hogyan zajlik egy mai zsarolóvírus-támadás, mely kontrollok állítják meg ténylegesen, és mit kell tenni az…
Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.