Mastodon Mastodon Mastodon Mastodon

EDR

Оновлено: · CyberSecureFox Editorial Team

EDR (Endpoint Detection and Response) — захисне ПЗ, яке безперервно записує активність на комп’ютерах і серверах, виявляє підозрілу поведінку й дозволяє фахівцям розслідувати та зупиняти атаки.

Як працює EDR

Агент EDR на кожній кінцевій точці збирає телеметрію — процеси, командні рядки, зміни файлів і реєстру, мережеві з’єднання, входи — й надсилає її на центральну платформу. Там поведінкові правила, машинне навчання та кіберрозвідка шукають ознаки атак, а не лише сигнатури відомих шкідників.

Аналітики можуть:

  • бачити весь ланцюжок атаки на часовій шкалі;
  • одним кліком ізолювати заражений хост від мережі;
  • віддалено завершувати процеси, видаляти файли й збирати криміналістичні дані;
  • шукати індикатор компрометації на всіх пристроях одразу.

Термін запропонував аналітик Gartner Антон Чувакін 2013 року. XDR розширює ідею на пошту, облікові записи, хмару й мережу, а MDR — це сервіс, у якому зовнішня команда цілодобово стежить за EDR.

Чому EDR важливий

Сучасні атаки часто використовують легітимні інструменти й безфайлові техніки, які класичний антивірус пропускає. EDR став стандартною вимогою кіберстраховиків і основним інструментом SOC.

Тому атакувальники намагаються його засліпити: угруповання вимагачів застосовують «EDR-кілери» та вразливі підписані драйвери, щоб вимикати агенти. Глибокий доступ до системи несе й ризик: невдале оновлення CrowdStrike в липні 2024 року обвалило близько 8,5 млн комп’ютерів на Windows.

Рекомендації

  • Розгорніть EDR на всіх робочих станціях і серверах — атакувальники йдуть туди, де захисту немає.
  • Увімкніть захист від втручання й сповіщення про вимкнення агентів.
  • Переконайтеся, що хтось цілодобово переглядає сповіщення — власними силами чи через MDR.
Синоніми:
Endpoint Detection and Response, виявлення та реагування на кінцевих точках