EDR (Endpoint Detection and Response) — защитное ПО, которое непрерывно записывает активность на компьютерах и серверах, выявляет подозрительное поведение и позволяет специалистам расследовать и останавливать атаки.
Как работает EDR
Агент EDR на каждой конечной точке собирает телеметрию — процессы, командные строки, изменения файлов и реестра, сетевые соединения, входы — и отправляет её на центральную платформу. Там поведенческие правила, машинное обучение и киберразведка ищут признаки атак, а не только сигнатуры известных вредоносов.
Аналитики могут:
- видеть всю цепочку атаки на временной шкале;
- одним кликом изолировать заражённый хост от сети;
- удалённо завершать процессы, удалять файлы и собирать криминалистические данные;
- искать индикатор компрометации на всех устройствах сразу.
Термин предложил аналитик Gartner Антон Чувакин в 2013 году. XDR расширяет идею на почту, учётные записи, облако и сеть, а MDR — это сервис, в котором внешняя команда круглосуточно следит за EDR.
Почему EDR важен
Современные атаки часто используют легитимные инструменты и бесфайловые техники, которые классический антивирус пропускает. EDR стал стандартным требованием киберстраховщиков и основным инструментом SOC.
Поэтому атакующие стараются его ослепить: группировки вымогателей применяют «EDR-киллеры» и уязвимые подписанные драйверы, чтобы отключать агенты. Глубокий доступ к системе несёт и риск: неудачное обновление CrowdStrike в июле 2024 года обрушило около 8,5 млн компьютеров на Windows.
Рекомендации
- Разверните EDR на всех рабочих станциях и серверах — атакующие идут туда, где защиты нет.
- Включите защиту от вмешательства и оповещения об отключении агентов.
- Убедитесь, что кто-то смотрит оповещения круглосуточно — своими силами или через MDR.