Мы рассмотрели, что EPP в первую очередь автоматическое решение, которое самостоятельно предотвращает угрозы без участия администратора. В этом кроется один существенный минус — злоумышленник, использующий легитимные инструменты, действующий не по паттерну и скрывающий все свои следы, может остаться незамеченным для EPP. Против атак, управляемых человеком, актуальны EDR (Endpoint Detection and Response) решения —
системы обнаружения и реагирования.EDR —
это не замена EPP. Роль EDR заключается в круглосуточной записи, хранении и
корреляции системных активностей на конечных точек. Эти системы постоянно анализируют данные для выявления и расследования подозрительной активности на конечных точках, предоставляя команде безопасности возможность быстро идентифицировать проблему и среагировать на угрозу.
В мире ИБ нужна умеренная паранойя, поэтому всегда нужно держать в голове мысль и исходить из того, что все ваши средства защиты могут быть пройдены злоумышленником. Снова вернёмся к защите дома — если злоумышленнику удалось обмануть датчики движения, задобрить колбасой вашего сторожевого пса и украсть ценности, вам нужен механизм для расследования действий злоумышленника. Проще говоря, EDR нужен для того, чтобы быть уверенным, что даже если какой-то сложной атаке удалось обойти автоматические средства защиты, у вашей безопасности есть инструменты, чтобы найти ее, понять масштаб и быстро все исправить.
Преимущества EDR решений: - Обнаружение скрытых угроз. Постоянная запись активностей на конечных точках (процессы, сетевые соединения, изменения в системе) позволяет выявлять аномальные действия, которые не кажутся вредоносными по отдельности, но вместе складываются в картину атаки. Например, если легальная служебная программа неожиданно пытается подключиться к неизвестному серверу в интернете.
- Расследование инцидентов. Когда EPP фиксирует подозрительное событие или срабатывает другой сигнал тревоги, EDR предоставляет инструменты для глубокого расследования. Специалист по безопасности может увидеть всю цепочку действий злоумышленника: с чего началась атака, как он перемещался по сети, какие данные затронул.
- Реагирование и устранение последствий. EDR позволяет не только найти угрозу, но и быстро на нее отреагировать. Специалист может удаленно изолировать зараженное устройство от сети, чтобы остановить распространение атаки, завершить вредоносные процессы и даже откатить изменения, вызванные, например, шифровальщиком.
- Проактивный поиск угроз (Threat Hunting). EDR предоставляет экспертам инструменты, которые позволяют специалистам самостоятельно искать в данных скрытые признаки компрометации, которые не вызвали автоматических тревог, тем самым опережая действия злоумышленников. Например, с помощью данного инструмента можно проверить, не "засветился" ли индикатор компрометации из ставшего публичного взлома другой компании на ваших хостах.
Вернёмся к примеру с защитой дома. EDR мы можем сравнить с системой наблюдения и тревожной кнопкой — непрерывная запись на камеры всей активности в нашем доме, которая помогает восстановить полную картину атаки, выявить источник и понять масштабы ущерба. Ну, а если злоумышленник до сих пор находится в вашем доме, EDR даёт возможность нажать на кнопку, которая вызовет полицию и задержит злоумышленника до приезда наряда.