EDR (Endpoint Detection and Response) — захисне ПЗ, яке безперервно записує активність на комп’ютерах і серверах, виявляє підозрілу поведінку й дозволяє фахівцям розслідувати та зупиняти атаки.
Як працює EDR
Агент EDR на кожній кінцевій точці збирає телеметрію — процеси, командні рядки, зміни файлів і реєстру, мережеві з’єднання, входи — й надсилає її на центральну платформу. Там поведінкові правила, машинне навчання та кіберрозвідка шукають ознаки атак, а не лише сигнатури відомих шкідників.
Аналітики можуть:
- бачити весь ланцюжок атаки на часовій шкалі;
- одним кліком ізолювати заражений хост від мережі;
- віддалено завершувати процеси, видаляти файли й збирати криміналістичні дані;
- шукати індикатор компрометації на всіх пристроях одразу.
Термін запропонував аналітик Gartner Антон Чувакін 2013 року. XDR розширює ідею на пошту, облікові записи, хмару й мережу, а MDR — це сервіс, у якому зовнішня команда цілодобово стежить за EDR.
Чому EDR важливий
Сучасні атаки часто використовують легітимні інструменти й безфайлові техніки, які класичний антивірус пропускає. EDR став стандартною вимогою кіберстраховиків і основним інструментом SOC.
Тому атакувальники намагаються його засліпити: угруповання вимагачів застосовують «EDR-кілери» та вразливі підписані драйвери, щоб вимикати агенти. Глибокий доступ до системи несе й ризик: невдале оновлення CrowdStrike в липні 2024 року обвалило близько 8,5 млн комп’ютерів на Windows.
Рекомендації
- Розгорніть EDR на всіх робочих станціях і серверах — атакувальники йдуть туди, де захисту немає.
- Увімкніть захист від втручання й сповіщення про вимкнення агентів.
- Переконайтеся, що хтось цілодобово переглядає сповіщення — власними силами чи через MDR.