TGViewer
Out of Path | ИБ, ИТ & Телеком Out of Path | ИБ, ИТ & Телеком @out_of_path · 420 subscribers
Post #17 873
Зачем нужен EDR, если SIEM и так всё видит?

Вопрос закономерный. Но SIEM видит ровно то, что ему передают источники. И по умолчанию глубокой телеметрии с хостов там просто нет.
Представьте охрану здания с датчиками дыма в коридорах, но без камер в комнатах. Дым заметят. Кто его устроил - нет.
Здесь же стоит закрыть и второй частый вопрос - про антивирус. EDR – это не просто антивирус, хотя современные NGAV уже умеют проводить поведенческий анализ, и граница между ними не такая строгая, как принято думать. Отличие не в том, что один видит подозрительное поведение, а другой нет, а в глубине видимости и возможностях реагирования. EDR даёт полную телеметрию по каждому процессу, хранит её для расследования и позволяет аналитику действовать удалённо: изолировать хост, завершить процесс или собрать артефакты. Антивирус же останавливается сразу после блокировки файла.
 
Где разница становится критичной:
1. Атакующие всё чаще работают через встроенные утилиты Windows – PowerShell, WMI, Certutil. Это подписанные системные компоненты, которые для сигнатурного детекта не выглядят угрозой, а в логах SIEM отображаются как обычная активность администратора. EDR же восстанавливает полное дерево процессов. Без этой цепочки остаются лишь разрозненные точки, которые аналитику приходится соединять вручную.
2.Мгновенное реагирование тогда, когда в сети разворачивается шифровальщик, счёт идёт на минуты. EDR позволяет в один клик изолировать заражённый хост от сети прямо из консоли, сохраняя при этом связь с агентом для проведения расследования.
3.Ретроспективный анализ и Threat Hunting – возможность ретроспективного анализа телеметрии, то есть это отдельная ключевая фича EDR, подразумевающая хранение сырой истории активности конечных точек. Она позволяет «вернуться назад во времени» и проверить гипотезу. Например, при публикации описания новой техники из MITRE ATT&CK можно прогнать её по всей накопленной телеметрии и найти следы компрометации, которые в момент атаки не подсвечивались алертами. Threat Hunting – это работа не по событиям, а по гипотезам, и без EDR он невозможен в принципе.
 
А еще есть XDR, который добавляет ещё один слой: объединяет телеметрию хостов, сети (NDR/NTA) и почты в единую цепочку инцидента. Вместо десятков разрозненных сработок аналитик получает связную историю атаки, что ощутимо снижает нагрузку на SOC – при условии, что правила корреляции настроены и регулярно актуализируются.
Теперь небольшая оговорка о том, что наличие EDR само по себе ничего не гарантирует. Там, где агент принципиально не установишь (IoT, технологическое оборудование, устаревшие ОС), нужна сетевая видимость (NDR).
 
К тому же телеметрия бесполезна без команды: покрытие хостов, качество детектов и квалификация аналитиков решают не меньше самого инструмента. Для компаний без своего SOC разумной альтернативой остаётся Managed EDR/MDR – тот же уровень видимости, но с внешней экспертизой.
 
В итоге получается, что SIEM фиксирует событие, а EDR/XDR дает контекст и возможность остановить атаку в один клик. В эпоху размытия граней между SIEM и XDR важны не ярлыки вендоров, а реальная видимость хостов. Без нее любой SOC работает вслепую, поэтому доступ к телеметрии конечных точек – это первый и главный шаг при старте проекта.
  • ❤ 7
  • 🔥 7
  • 👍 2
More from @out_of_path
  1. Sep 21, 2026Post #31
  2. Sep 17, 2026Облако vs on-prem EDR: тема, которая не утихает в отрасли - и в Казахстане особенно Один и…
  3. Sep 15, 2026На сегодняшнем Fortinet Security Day был интересный доклад ГТС о развитии ЕШДИ. Самое важн…
  4. Sep 13, 2026В одной индийской деревне жители жаловались на плохое покрытие 5G. Они попросили телеком-к…
  5. Sep 10, 2026Radware Threat Report H1 2026: Главное из отчета по киберугрозам Radware выпустила отчет о…
  6. Sep 9, 2026Интересная презентация, которая демонстрирует стратегическую трансформацию Казахстана из п…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →