Обнаружение и реагирование на конечных точках (EDR)

§§IBT7§§¶@definition¶EDR (Endpoint Detection and Response) — класс средств, которые собирают телеметрию рабочих станций и серверов, выявляют подозрительное поведение и предоставляют функции расследования и реагирования на конечной точке.¶@plain¶EDR показывает не только найденный вредоносный файл, но и цепочку действий: какой процесс его запустил, что изменилось в системе и с какими адресами было соединение. При подтверждённой угрозе узел можно изолировать или остановить опасный процесс.¶@use¶EDR развёртывают на конечных точках, интегрируют с SOC и SIEM, настраивают политики обнаружения и полномочия реагирования. Аналитики используют дерево процессов, сетевые соединения и артефакты для определения масштаба атаки.¶@example¶Почтовое вложение запускает неизвестный процесс, который создаёт задачу автозапуска и обращается к внешнему серверу. EDR сохраняет цепочку, блокирует процесс по политике и позволяет изолировать компьютер.¶@compare¶Антивирус¦¦Антивирус прежде всего предотвращает и удаляет известные угрозы¤XDR¦¦XDR объединяет данные нескольких доменов, а не только конечных точек¶@steps¶Телеметрия¦Агент фиксирует процессы, файлы, реестр, соединения и действия пользователя на конечной точке.¤Обнаружение¦Поведенческие правила выделяют подозрительную цепочку, а не только отдельный файл.¤Расследование¦Аналитик изучает дерево процессов, происхождение артефакта и связанные узлы.¤Реагирование¦Процесс останавливают, файл изолируют или конечную точку отключают от сети.¶@resources¶Курсы для SOC и Blue Team¦https://ibcourses.ru/soc¦Курс¤Класс EDR в каталоге СЗИ¦https://ibcourses.ru/katalog-ib-resheniy?class=EDR¦Решения¤Инструменты Blue Team: от SIEM до EDR — арсенал защитника¦https://ibcourses.ru/instrumenty-blue-team-siem-edr-arsenal¦Статья¤Detection Engineering: правила обнаружения угроз¦https://ibcourses.ru/detection-engineering-pravila-obnaruzheniya-ugroz¦Статья¶@related¶¶@faq¶Чем EDR отличается от антивируса?¦EDR хранит детальную телеметрию и цепочки поведения, помогает расследовать атаку и выполнять действия реагирования, тогда как антивирус главным образом предотвращает известные угрозы.¤Какие действия реагирования выполняет EDR?¦В зависимости от продукта EDR может остановить процесс, поместить файл в карантин, изолировать узел, собрать артефакты или запустить удалённую команду.¤Чем EDR отличается от XDR?¦EDR фокусируется на конечных точках; XDR объединяет телеметрию конечных точек, почты, сети, облака и других доменов.