Mastodon Mastodon Mastodon Mastodon

EDR

Обновлено: · CyberSecureFox Editorial Team

EDR (Endpoint Detection and Response) — защитное ПО, которое непрерывно записывает активность на компьютерах и серверах, выявляет подозрительное поведение и позволяет специалистам расследовать и останавливать атаки.

Как работает EDR

Агент EDR на каждой конечной точке собирает телеметрию — процессы, командные строки, изменения файлов и реестра, сетевые соединения, входы — и отправляет её на центральную платформу. Там поведенческие правила, машинное обучение и киберразведка ищут признаки атак, а не только сигнатуры известных вредоносов.

Аналитики могут:

  • видеть всю цепочку атаки на временной шкале;
  • одним кликом изолировать заражённый хост от сети;
  • удалённо завершать процессы, удалять файлы и собирать криминалистические данные;
  • искать индикатор компрометации на всех устройствах сразу.

Термин предложил аналитик Gartner Антон Чувакин в 2013 году. XDR расширяет идею на почту, учётные записи, облако и сеть, а MDR — это сервис, в котором внешняя команда круглосуточно следит за EDR.

Почему EDR важен

Современные атаки часто используют легитимные инструменты и бесфайловые техники, которые классический антивирус пропускает. EDR стал стандартным требованием киберстраховщиков и основным инструментом SOC.

Поэтому атакующие стараются его ослепить: группировки вымогателей применяют «EDR-киллеры» и уязвимые подписанные драйверы, чтобы отключать агенты. Глубокий доступ к системе несёт и риск: неудачное обновление CrowdStrike в июле 2024 года обрушило около 8,5 млн компьютеров на Windows.

Рекомендации

  • Разверните EDR на всех рабочих станциях и серверах — атакующие идут туда, где защиты нет.
  • Включите защиту от вмешательства и оповещения об отключении агентов.
  • Убедитесь, что кто-то смотрит оповещения круглосуточно — своими силами или через MDR.
Синонимы:
Endpoint Detection and Response, обнаружение и реагирование на конечных точках