Зачем нужен EDR, если SIEM и так всё видит?
Вопрос закономерный. Но SIEM видит ровно то, что ему передают источники. И по умолчанию глубокой телеметрии с хостов там просто нет.
Представьте охрану здания с датчиками дыма в коридорах, но без камер в комнатах. Дым заметят. Кто его устроил - нет.
Здесь же стоит закрыть и второй частый вопрос - про антивирус. EDR – это не просто антивирус, хотя современные NGAV уже умеют проводить поведенческий анализ, и граница между ними не такая строгая, как принято думать. Отличие не в том, что один видит подозрительное поведение, а другой нет, а в глубине видимости и возможностях реагирования. EDR даёт полную телеметрию по каждому процессу, хранит её для расследования и позволяет аналитику действовать удалённо: изолировать хост, завершить процесс или собрать артефакты. Антивирус же останавливается сразу после блокировки файла.
Где разница становится критичной:
1. Атакующие всё чаще работают через встроенные утилиты Windows – PowerShell, WMI, Certutil. Это подписанные системные компоненты, которые для сигнатурного детекта не выглядят угрозой, а в логах SIEM отображаются как обычная активность администратора. EDR же восстанавливает полное дерево процессов. Без этой цепочки остаются лишь разрозненные точки, которые аналитику приходится соединять вручную.
2.Мгновенное реагирование тогда, когда в сети разворачивается шифровальщик, счёт идёт на минуты. EDR позволяет в один клик изолировать заражённый хост от сети прямо из консоли, сохраняя при этом связь с агентом для проведения расследования.
3.Ретроспективный анализ и Threat Hunting – возможность ретроспективного анализа телеметрии, то есть это отдельная ключевая фича EDR, подразумевающая хранение сырой истории активности конечных точек. Она позволяет «вернуться назад во времени» и проверить гипотезу. Например, при публикации описания новой техники из MITRE ATT&CK можно прогнать её по всей накопленной телеметрии и найти следы компрометации, которые в момент атаки не подсвечивались алертами. Threat Hunting – это работа не по событиям, а по гипотезам, и без EDR он невозможен в принципе.
А еще есть XDR, который добавляет ещё один слой: объединяет телеметрию хостов, сети (NDR/NTA) и почты в единую цепочку инцидента. Вместо десятков разрозненных сработок аналитик получает связную историю атаки, что ощутимо снижает нагрузку на SOC – при условии, что правила корреляции настроены и регулярно актуализируются.
Теперь небольшая оговорка о том, что наличие EDR само по себе ничего не гарантирует. Там, где агент принципиально не установишь (IoT, технологическое оборудование, устаревшие ОС), нужна сетевая видимость (NDR).
К тому же телеметрия бесполезна без команды: покрытие хостов, качество детектов и квалификация аналитиков решают не меньше самого инструмента. Для компаний без своего SOC разумной альтернативой остаётся Managed EDR/MDR – тот же уровень видимости, но с внешней экспертизой.
В итоге получается, что SIEM фиксирует событие, а EDR/XDR дает контекст и возможность остановить атаку в один клик. В эпоху размытия граней между SIEM и XDR важны не ярлыки вендоров, а реальная видимость хостов. Без нее любой SOC работает вслепую, поэтому доступ к телеметрии конечных точек – это первый и главный шаг при старте проекта.
Post #17
873

- ❤ 7
- 🔥 7
- 👍 2