This is the Trace Id: 831dc4f7ec3cb373adb0d0eb11565722
Pereiti prie pagrindinio turinio Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Žr. visus produktus Dirbtiniu intelektu pagrįsta kibernetinė sauga Debesies sauga Duomenų sauga ir valdymas Tapatybės ir tinklo prieiga Privatumas ir rizikos valdymas Dirbtinio intelekto sauga Smulkios ir vidutinės įmonės Bendrosios saugos operacijos Nulinis patikimumas Kainodara Paslaugos Partneriai Kodėl verta rinktis „Microsoft“ saugą? Kibernetinės saugos suvokimas Klientų istorijos Sauga 101 Produktų bandomosios versijos Pripažinimas sektoriuje Microsoft Security Insider „Microsoft“ skaitmeninės saugos ataskaita Reagavimo į saugos grėsmes centras „Microsoft“ saugos tinklaraštis „Microsoft“ renginiai apie saugą „Microsoft“ technologijų bendruomenė Dokumentacija Techninio turinio biblioteka Mokymas ir sertifikavimas „Microsoft“ debesies atitikties programa „Microsoft“ patikimumo centras Tarnybų patikimumo portalas „Microsoft“ saugios ateities iniciatyva Verslo sprendimų centras Susisiekti su pardavimų skyriumi Pradėkite naudoti nemokamą bandomąją versiją „Microsoft“ sauga „Azure” Dynamics 365 „Microsoft 365“ Microsoft Teams Windows 365 „Microsoft“ dirbtinis intelektas „Azure Space“ Mišrioji realybė „Microsoft HoloLens“ „Microsoft Viva“ Kvantinė kompiuterija Švietimas Autotransportas Finansinės paslaugos Valstybės institucijos Sveikatos priežiūra Gamyba Mažmeninė prekyba Raskite partnerį Tapkite partneriu Partnerių tinklas Microsoft Marketplace Programinės įrangos įmonės Tinklaraštis Microsoft Advertising Kūrėjų centras Dokumentacija Įvykiai Licencijuojama Microsoft Learn Microsoft Research Rodyti svetainės struktūrą

Kas yra atakų prieš galinius punktus aptikimas ir reagavimas (EDR)?

Sužinokite, kas yra EDR, kaip jis veikia ir kodėl jis būtinas kibernetinėms grėsmėms aptikti, tirti ir sušvelninti.
2024 m. „Microsoft“ skaitmeninės gynybos ataskaita: kibernetinės saugos pagrindai ir naujos ribos

Atakų prieš galinius punktus aptikimas ir reagavimas (EDR) yra kibernetinės saugos sprendimas, kuris stebi galinių punktų veiklą, aptinka įtartiną elgesį ir padeda saugos komandoms realiuoju laiku tirti grėsmes bei į jas reaguoti. Naudodami tokias galimybes kaip elgesio analizė, automatizuotas reagavimas ir grėsmių informacijos integravimas, EDR sprendimai padeda komandoms apsaugoti serverius, nešiojamuosius ir stalinius kompiuterius bei mobiliuosius įrenginius. Tobulėjant DI, EDR sprendimai taps labiau nuspėjami ir prisitaikantys, todėl komandos galės užkirsti kelią daugiau atakų ir greičiau atsigauti nuo tų grėsmių, kurios vis dėlto prasprūsta.

Svarbiausi dalykai

  • EDR sauga padeda saugos komandoms stebėti galinių punktų veiklą, aptikti įtartiną elgesį ir realiuoju laiku reaguoti į grėsmes.
  • EDR pranoksta tradicinę antivirusinę apsaugą, nes naudoja elgesio analizę, kad atpažintų ir žinomas, ir naujas grėsmes.
  • Suteikdamas nuolatinį matomumą ir tyrimo įrankius, EDR padeda komandoms anksčiau aptikti atakas ir veiksmingiau į jas reaguoti.
  • EDR atlieka pagrindinį vaidmenį daugiapakopėje saugos strategijoje ir kartu su kitais saugos įrankiais pagerina bendrą grėsmių aptikimą bei reagavimą.
  • Dažni EDR naudojimo atvejai: išpirkos reikalaujančių programų aptikimas, pažeisto įrenginio tyrimas, šoninio judėjimo stabdymas ir pažangių atakų, pvz., failų nenaudojančių grėsmių, atpažinimas.

Kas yra EDR?

Kadangi organizacijos galiniai punktai, įskaitant nešiojamuosius ir stalinius kompiuterius, serverius ir mobiliuosius įrenginius, dažnai yra pirmasis atakos taškas, jų apsauga yra būtina siekiant sumažinti brangaus saugos incidento riziką.

EDR saugos sprendimai padeda saugos komandoms iš anksto valdyti šias rizikas, nes suteikia matomumą visoje galinių punktų aplinkoje, analizę realiuoju laiku ir greito reagavimo įrankius. Skirtingai nuo tradicinių antivirusinių įrankių, kurie remiasi žinomais parašais, EDR sprendimai nuolat stebi galinius punktus, kad aptiktų neįprastą elgesį. Tai padeda komandoms atpažinti ir žinomas grėsmes, ir pažangesnes atakas, kurios apeina standartinę apsaugą.

Kaip veikia EDR?

Įprasta EDR darbo eiga yra nenutrūkstamas ciklas, kuris padeda saugos komandoms stebėti galinius punktus, atpažinti grėsmes ir greitai reaguoti. Šis procesas susieja matomumą su veiksmais per keturis pagrindinius etapus:

Nuolatinis stebėjimas

EDR saugos sprendimai realiuoju laiku renka ir analizuoja galinių punktų veiklą, įskaitant procesus, failų pakeitimus, tinklo ryšius ir vartotojų elgseną. Šis nuolatinis matomumas padeda nustatyti įprastos veiklos bazinį lygį ir suteikia pagrindą galimoms grėsmėms atpažinti.

Aptikimas

Kai veikla nukrypsta nuo tikėtino elgesio, EDR pagal elgesio analizę ir kontekstinius signalus nustato galimas grėsmes. Šis metodas padeda atskleisti ir žinomas grėsmes, ir pažangesnes atakas, kurios gali neatitikti tradicinių parašų.

Tyrimas

Nustačius grėsmę, EDR suteikia įrankius išsamiai ištirti incidentą. Saugos komandos gali peržiūrėti laiko juostas, atsekti veiklą per galinius punktus ir suprasti, kaip prasidėjo kibernetinė ataka ir kokius veiksmus ji atliko.

Reagavimas

EDR sauga padeda komandoms sulaikyti ir pašalinti grėsmes taikant rankinius ir automatizuotus veiksmus. Tai gali apimti įrenginių izoliavimą, kenkėjiškų procesų stabdymą arba žalingų failų pašalinimą. Įžvalgos iš kiekvieno incidento taip pat gali būti naudojamos siekiant sustiprinti būsimus aptikimo ir reagavimo veiksmus.

EDR vaidmuo kibernetinėje saugoje

Kaip daugiapakopės saugos strategijos dalis, EDR sprendimai atlieka pagrindinį vaidmenį šiuolaikinėj kibernetinėje saugoje. Jie daugiausia dėmesio skiria galinių punktų elgsenai, kur prasideda daugelis atakų, ir veikia kartu su kitais saugos sprendimais, kad sukurtų išsamesnę apsaugą:

EDR sprendimai taip pat padeda kibernetinės saugos komandoms laikytis teisinių ir vidinių saugos reikalavimų, nes pateikia išsamius galinių punktų veiklos ir tyrimo metu atliktų veiksmų įrašus.

Svarbiausios galimybės

Pagrindines EDR galimybes ir funkcijas

EDR saugos sprendimai sujungia kelias galimybes, kurios padeda saugos komandoms stebėti galinių punktų veiklą, aptikti grėsmes ir veiksmingai reaguoti, įskaitant:
Išplėstinis aptikimas
EDR sprendimai grėsmes atpažįsta analizuodami elgesio modelius, o ne remdamiesi tik žinomais parašais. Tai padeda saugos komandoms aptikti ir įsitvirtinusias grėsmes, ir naujesnes atakų technikas, kuriomis bandoma apeiti tradicinę apsaugą.
Elgesio analizė
Vertindamas, kaip laikui bėgant elgiasi procesai, žmonės ir sistemos, EDR atskleidžia anomalijas, kurios gali rodyti pažeidimą. Šis kontekstas padeda komandoms atskirti įprastą veiklą nuo galimų grėsmių.
Galinių punktų telemetrija
EDR sprendimai nuolat renka išsamius duomenis iš galinių punktų, įskaitant sistemos įvykius, failų pakeitimus ir tinklo veiklą. Ši telemetrija suteikia komandoms aiškesnį vaizdą apie tai, kas vyksta jų aplinkoje.
Tyrimo įrankiai
Suveikus įspėjimui, EDR platformos suteikia įrankius išsamiai ištirti incidentą, įskaitant tai, kaip ataka vystėsi ir kokie veiksmai buvo atlikti. Tai gali apimti vaizdines laiko juostas, procesų medžius ir galimybę atsekti veiklą keliuose galiniuose punktuose.
Automatizuotas reagavimas
Kad būtų lengviau greitai sulaikyti grėsmes, daugelyje EDR sprendimų komandos gali nustatyti automatizuotus veiksmus pagal iš anksto apibrėžtas taisykles. Pavyzdžiui, galima izoliuoti paveiktą įrenginį arba sustabdyti kenkėjišką procesą.
Grėsmių analizės integravimas
Daugelyje EDR saugos sprendimų įtraukiama grėsmių informacija, kuri suteikia papildomo konteksto apie žinomus pažeidimo požymius (IOC), atakos metodus ir naujas grėsmes. Ši informacija padeda komandoms prioritetizuoti įspėjimus ir priimti labiau pagrįstus sprendimus tyrimų metu.

EDR ir kiti saugos metodai

Norint suprasti, kur EDR dera šiuolaikinėje saugos strategijoje, naudinga jį palyginti su kitais įprastais saugos metodais. Antivirusinė, EDR ir XDR technologijos atlieka skirtingus vaidmenis, padėdamos organizacijoms aptikti, tirti grėsmes ir į jas reaguoti.

Antivirusinė programa ir EDR

Antivirusiniai įrankiai pirmiausia orientuoti į žinomų grėsmių aptikimą ir blokavimą naudojant aptikimą pagal parašus. Tačiau jiems sunku aptikti pažangias arba nežinomas grėsmes. Kita vertus, EDR naudoja kontekstinę analizę įtartinai veiklai aptikti, todėl geriau nustato kintančias grėsmes, tokias kaip befailė kenkėjiška programa ar nulinės dienos atakos.

XDR ir EDR

EDR išplečia EDR galimybes suteikdama vieningą grėsmių vaizdą keliais organizacijos infrastruktūros lygiais, įskaitant galinius punktus, tinklus ir debesies aplinkas. Nors EDR daugiausia dėmesio skiria galinių punktų apsaugai, XDR įtraukia duomenis iš įvairių saugos įrankių, todėl organizacijos gali aptikti grėsmes ir reaguoti į jas visame tinkle.

Dažniausi EDR naudojimo scenarijai

Pagrindiniai scenarijai, kuriuose EDR atlieka svarbų vaidmenį stiprinant organizacijos saugos padėtį, apima:

Išpirkos reikalaujančių programų aptikimas

EDR sprendimai anksti aptinka išpirkos reikalaujančią programinę įrangą, analizuodami elgsenos modelius, pvz., neįprastą failų šifravimą ar spartų naujų failų kūrimą. Tai padeda saugos komandoms sulaikyti ataką, kol ji neišplito, ir taip apsaugoti organizacijos duomenis bei sistemas nuo didelės žalos.

Pažeisto įrenginio tyrimas

Rinkdami išsamius galinių taškų diagnostinius duomenis, tokius kaip procesų veikla, tinklo ryšiai ir failų pakeitimai, EDR sprendimai padeda komandoms nustatyti, kaip buvo pažeistas įrenginys, kokiems duomenims ar sistemoms galėjo būti padarytas poveikis ir kokių veiksmų reikia imtis, kad būtų išvengta tolesnės žalos.

Judėjimo tinkle stabdymas

EDR sprendimai padeda aptikti judėjimą tinkle, nustatydami neįprastą veiklą, pvz., neleistinus prisijungimus, neįprastą tinklo srautą ar bandymus pasiekti svarbias sistemas. Sustabdyti šį judėjimą anksti padeda EDR sprendimai, neleidžiant atakų vykdytojams gauti platesnės prieigos prie organizacijos infrastruktūros ir duomenų.

Ekspertizės palaikymas

Įvykus saugos pažeidimui ar duomenų nutekėjimui, EDR sprendimai pateikia išsamius žurnalus ir įrodymus apie tai, kas įvyko galiniuose punktuose. Šios įžvalgos yra labai svarbios nustatant, kaip įvyko ataka, kokios sistemos buvo paveiktos ir kokių priemonių reikia imtis, kad ateityje būtų išvengta panašių incidentų. Tyrimo įrankiai, pvz., procesų medžiai ir laiko juostos, padeda lengviau atkurti ataką ir pateikti reikiamus įrodymus poincidentinei analizei bei ataskaitoms.

Atsakas į sukčiavimo pagrindu vykdomas atakas prieš galinius punktus

EDR sprendimai gali greitai nustatyti įtartiną veiklą, kylančią dėl sukčiavimo apsimetant ar tikslinio sukčiavimo apsimetant bandymų, pvz., neįprastus failų atsisiuntimus ar sistemos pakeitimus. Tai padeda komandoms sureaguoti, kol ataka neišplito, ir taip sumažinti poveikį.

Atakų be failų ir naudojančių vietinius įrankius aptikimas

EDR sprendimai padeda nustatyti atakas, kurios nesiremia tradiciniais kenkėjiškų programų failais, pvz., tas, kuriose kenkėjiškai veiklai vykdyti naudojami įtaisyti sistemos įrankiai. Analizuodama elgseną ir procesų veiklą, EDR sauga gali aptikti neįprastą teisėtų įrankių naudojimą ir padėti saugos komandoms atskleisti grėsmes, kurios kitu atveju galėtų likti nepastebėtos.

Neleistino teisių padidinimo stebėjimas

EDR sprendimai padeda aptikti bandymus gauti padidintas teises, nustatydami neįprastus naudotojų teisių pakeitimus ar įtartiną administratoriaus veiklą. Tai leidžia saugos komandoms įsiterpti anksti ir sumažinti užpuolikų, kurie gali geriau valdyti sistemas ir slaptus duomenis, riziką.

EDR ateitis

EDR raida krypsta į pažangesnes, aktyvesnes galimybes, įskaitant:

Dirbtinio intelekto aptikimas ir atsakymas

EDR sprendimai pradeda integruoti DI ir mašininį mokymąsi, todėl grėsmes aptikti galima sudėtingiau ir tiksliau prognozuoti. Pažangiausios DI valdomos sistemos ne tik tiksliau nustato grėsmes, bet ir prognozuoja galimus atakos vektorius, analizuodamos galinių punktų elgsenos modelius laikui bėgant. Tai leidžia saugos komandoms reaguoti dar iki atakai pilnai veikiant.

Autonominis ir prisitaikantis atsakas

EDR sprendimai vystosi taip, kad į juos būtų įtraukti visiškai autonominiai reagavimo mechanizmai, prisitaikantys prie kiekvienos grėsmės pobūdžio. Pažangiausios sistemos gali dinamiškai koreguoti reagavimo lygį pagal incidento rimtumą, naudodamos DI nuspręsti, kada reikia visiško sulaikymo, karantino ar taisymo veiksmų, kartu užtikrindamos minimalų poveikį verslo operacijoms.

Nulinio pasitikėjimo galinio punkto sauga

Nulinio pasitikėjimo architektūroms įgaunant pagreitį, EDR sprendimai tikriausiai bus nulinio pasitikėjimo principų įgyvendinimo galiniuose punktuose pagrindas. EDR sprendimai nuolat tikrins ir autentifikuos visą įrenginių veiklą, kad pasitikėjimas niekada nebūtų laikomas savaime suprantamu dalyku, o būtų nuolat iš naujo patvirtinamas. Tai sustiprins apsaugą nuo vidinių ir išorinių grėsmių, ribodama prieigą prie išteklių ir veiksmų pagal realaus laiko saugos būseną.

Suderinamumas su naujomis technologijomis

Organizacijoms toliau naudojant tokias technologijas kaip 5G, IoT ir „edge“ kompiuteriją, EDR turės toliau vystytis, kad būtų apsaugoma vis daugiau įrenginių ir aplinkų. Ateities EDR sprendimai bus kuriami taip, kad užtikrintų matomumą ir apsaugą visoje augančioje, tarpusavyje susietoje ekosistemoje, nepaliekant saugos spragų nuotolinėse ar „edge“ pagrindu veikiančiose operacijose.

Savitaisos sistemos ir automatizuotas atkūrimas

Žvelgiant į ateitį, EDR saugos sprendimai gali įtraukti savitaisos atkūrimo galimybes, leidžiančias galiniams punktams automatiškai atsigauti po atakos ar pažeidimo be didelio žmogaus įsikišimo. Tai gali būti ypač svarbu aplinkose, kur greitas atsigavimas po sutrikimų yra būtinas verslo tęstinumui, pvz., kritinės infrastruktūros ir didelio pasiekiamumo sistemose.

„Microsoft“ sauga ir EDR sprendimai

Sujungdama nuolatinį stebėjimą, elgesio analizę ir koordinuotą atsaką, EDR padeda organizacijoms taikyti aktyvesnį ir atsparesnį požiūrį į saugą. Vertindami sprendimus, svarbu rasti tokį, kuris ne tik suteiktų šias pagrindines galimybes, bet ir veiktų su visa jūsų sauga, kad būtų pateikiamas vieningesnis grėsmių vaizdas visoje aplinkoje.

„Microsoft Defender“ suteikia visapusišką autonominę apsaugą galiniams punktams, el. paštui, tapatybėms ir bendradarbiavimo programoms per „Microsoft Defender“. Susiedama signalus jūsų aplinkoje, „Defender“ padeda greitai aptikti ir reaguoti į kelių domenų atakas. Kartu su „Microsoft Sentinel“, tai yra debesies pagrindu veikiantis saugos SIEM sprendimas, kuris centralizuoja duomenis ir palaiko tyrimą bei reagavimą, šie įrankiai veikia kartu, kad užtikrintų vientisesnį grėsmių aptikimo metodą, geresnį matomumą ir efektyvesnį reagavimą į incidentus visoje jūsų aplinkoje.

Dažnai užduodami klausimai

  • Ne, atakų prieš galinius punktus aptikimas ir reagavimas (EDR) nėra tas pats, kas tradicinė antivirusinė programa. Nors antivirusinė programinė įranga daugiausia dėmesio skiria žinomų grėsmių aptikimui ir blokavimui, naudojant parašu pagrįstus metodus, EDR nuolat stebi galinių punktų veiklą, ieškodama įtartinos elgsenos ir nustatydama tiek žinomas, tiek nežinomas grėsmes. EDR suteikia pažangesnes galimybes, pvz., tyrimą realiuoju laiku, automatizuotą reagavimą ir išsamesnes įžvalgas apie galinių punktų veiklą, kurių antivirusinė programa nesuteikia.
  • Taip, galinių punktų aptikimas ir reagavimas (EDR) yra programinės įrangos tipas, skirtas apsaugoti galinių punktų įrenginius, aptinkant, tiriant ir reaguojant į saugos grėsmes. Jis stebi galinių punktų veiklą, analizuoja elgsenos modelius ir padeda saugos komandoms realiuoju laiku spręsti grėsmes. EDR programinė įranga užtikrina geresnę apsaugą nei tradicinė antivirusinė programa, turėdama tokias funkcijas kaip elgsenos analizė ir automatizuotas reagavimas.
  • Atakų prieš galinius punktus aptikimas ir reagavimas (EDR) daugiausia dėmesio skiria galinių punktų įrenginių, pvz., nešiojamųjų ir stalinių kompiuterių, apsaugai, aptinkant grėsmes ir reaguojant į jas įrenginio lygmeniu. Išplėstinis aptikimas ir reagavimas (XDR) išplečia šią apsaugą, įtraukdamas kelis saugos sluoksnius, pvz., galinius punktus, tinklus, serverius ir debesies aplinkas. Nors EDR suteikia išsamių įžvalgų apie galinių punktų saugą, XDR pasiūlo platesnį, vieningą visos IT infrastruktūros vaizdą.
  • Versle, atakų prieš galinius punktus aptikimas ir reagavimas (EDR) reiškia saugos metodą, padedantį organizacijoms aptikti, tirti ir reaguoti į grėsmes, nukreiptas į galinių punktų įrenginius. Suteikdamas matomumą realiuoju laiku ir automatizuotą reagavimą, EDR padeda įmonėms sumažinti riziką, apsaugoti slaptus duomenis ir užtikrinti saugos atitiktį. Jis atlieka labai svarbų vaidmenį saugant galinius punktus nuo naujų ir pažangių grėsmių, taip prisidėdamas prie bendro verslo atsparumo.
  • Atakų prieš galinius punktus aptikimas ir reagavimas (EDR) saugoje yra įrankių ir praktikos rinkinys, skirtas aptikti, tirti ir reaguoti į grėsmes, nukreiptas į galinių punktų įrenginius, tokius kaip nešiojamieji kompiuteriai, staliniai kompiuteriai, mobilieji telefonai ir serveriai. Skirtingai nei tradicinė antivirusinė programa, EDR nuolat stebi galinių punktų veiklą, analizuoja elgseną ir padeda saugos komandoms aptikti bei reaguoti į žinomas ir nežinomas grėsmes.

Stebėkite „Microsoft“ saugą

Lietuvių (Lietuva) Vartotojų sveikatos privatumas Susisiekti su „Microsoft“ Privatumas Slapukų valdymas Naudojimosi sąlygos Prekių ženklai Apie mūsų reklamą EU Compliance DoCs