👁🗨Hello world~
EDR: Защита после взлома
• В некоторых постах я упоминал EDR, ну а раз я уже рассказал про IPS/IDS, то думаю и это понятие нужно раскрыть.
• EDR (Endpoint Detection and Response) — система обнаружения и реагирования на инциденты на конечных устройствах (например рабочих станциях, серверах, ноутбуках). Она выявляет атаки, которые обошли антивирус, и предоставляет инструменты для быстрого устранения угроз и расследования инцидента.
• В отличие от классических АВ, которые в основном полагаются на распознавание сигнатур до запуска, EDR фокусируется на поведенческом анализе и постинцидентной реакции.
• К основным функциям EDR относятся:
• Мониторинг конечных точек: Постоянный сбор информации (процессы, сетевые подключения, файловые операции и т.д.)
• Обнаружение аномалий: Выявление подозрительных действий на основе заданных правил
• Реагирование: Имеет возможности изоляции устройства, остановки процессов, удаления файлов
• Так же EDR собирает и хранит артефакты для проведения расследования и форензики.
• EDR условно делится на:
• Локальные агенты: Устанавливаются на устройствах и работают автономно
• Облачные EDR: Телеметрия собирается и анализируется в облачной платформе (SaaS модель)
• XDR (Extended Detection and Response): Расширение EDR, позволяет объединять данные с множества конечных точек
• Для тех, кто задается вопросом, чем это отличается от условного SIEM, SIEM следит за всеми устройствами и траффиком всей сети, в то время, как EDR позволяет работать и логировать все локально. Удачи!
• Поддержать автора монеткой: @v_meshke
Post #649
4.34K

- ❤ 32
- 🔥 5
- 👍 2
- 💔 1
- 💋 1
- 💘 1