Pomoc zdalna
  • tag
  • edr
magnific.com
Tag

#edr

EDR obserwuje, co dzieje się na komputerze, zapisuje to i pozwala odciąć maszynę od sieci. Ten tekst tłumaczy mechanizm i pokazuje, czego taki system wymaga od firmy, żeby miał sens.

2 wpisy z tym tagiem

EDR to klasa oprogramowania, które obserwuje zachowanie procesów na komputerach i serwerach, zapisuje przebieg zdarzeń i pozwala zareagować, gdy coś wygląda na atak. Skrót rozwija się jako wykrywanie i reagowanie na urządzeniach końcowych. Najbliższy obraz to monitoring w sklepie. Zamek w drzwiach nie wpuszcza znanych złodziei, ale to nagranie pozwala po fakcie ustalić, kto wszedł, którędy chodził i co wyniósł, i to samo nagranie pozwala zatrzymać kogoś w trakcie.

Zachowanie zamiast rozpoznania pliku

Klasyczna ochrona pyta, czy plik jest znany jako szkodliwy. EDR pyta, co dany proces robi: jakie pliki otwiera, do jakich adresów się łączy, co uruchamia po sobie, czy próbuje sięgnąć do haseł zapisanych w systemie, czy kasuje kopie w tle.

Powód tej zmiany jest prosty. Coraz więcej włamań nie przynosi ze sobą żadnego pliku do rozpoznania. Atakujący korzysta z narzędzi, które w systemie już są, i z prawidłowych haseł, więc pojedyncze czynności wyglądają niewinnie. Podejrzana jest dopiero ich sekwencja, a sekwencję widać tylko wtedy, gdy ktoś ją zapisuje.

Co konkretnie zapisuje

Uruchomienia procesów wraz z tym, co je uruchomiło, połączenia sieciowe, zmiany w ustawieniach systemu, logowania i próby podniesienia uprawnień. Zapis idzie do wspólnego miejsca, żeby przetrwał wyczyszczenie samego komputera.

Ten dziennik jest właściwą wartością produktu i jednocześnie jego najbardziej pomijanym parametrem przy zakupie. Okno przechowywania krótsze niż czas, po którym atak wychodzi na jaw, sprawia, że w chwili analizy najciekawszych dni już nie ma, bo zostały nadpisane. Pytanie „ile dni historii zostaje" jest przy wyborze ważniejsze niż większość pozycji z ulotki.

Drugi człon skrótu, czyli reagowanie

Reagowanie oznacza konkretne czynności: odcięcie maszyny od sieci z zachowaniem dostępu dla administratora, zatrzymanie procesu, cofnięcie zmian, zablokowanie pliku na wszystkich pozostałych komputerach.

Odcięcie maszyny jest tu najważniejsze, bo zatrzymuje rozprzestrzenianie, zanim ktokolwiek zrozumie, co się dzieje. Konsekwencja jest jednak taka, że ktoś musi tę decyzję podjąć, a odcięty komputer to pracownik, który przestaje pracować. Dlatego reguły automatycznej reakcji ustala się wcześniej i na zimno, a nie w trakcie zdarzenia.

EDR, antywirus i SIEM

Antywirus i EDR odpowiadają na różne pytania: pierwszy na „czy wpuścić ten plik", drugi na „co się tu wydarzyło i jak daleko zaszło". W praktyce dostawcy łączą oba mechanizmy w jednym agencie i sprzedają jako wyższy poziom tego samego produktu, więc rozróżnienie dotyczy funkcji, nie liczby zainstalowanych programów.

SIEM to trzecia rzecz, mylona z EDR najczęściej. Zbiera zapisy z całej infrastruktury, w tym z firewalla, serwerów i usług chmurowych, i szuka wzorców między nimi. EDR patrzy głęboko na urządzenia końcowe, SIEM patrzy szeroko na całość. Mała firma z reguły potrzebuje najpierw tego pierwszego.

Co taki system wymaga od firmy

Jedną rzecz, i to nie jest pieniądz: odbiorcę. Alert bez kogoś, kto go przeczyta i podejmie decyzję, nie jest ochroną. Firma, która kupiła EDR i nie ustaliła, kto patrzy na wykrycia w poniedziałek rano, dostała bardzo dokładny dziennik zdarzeń do czytania po fakcie, przy sprzątaniu.

Stąd bierze się popularność wariantu, w którym obsługę alertów przejmuje zewnętrzny zespół dyżurujący. To zmienia charakter zakupu: kupuje się wtedy czas ludzi, a nie oprogramowanie. Bez jednego z tych dwóch rozwiązań, własnego dyżuru albo wykupionego, produkt pracuje na jednej czwartej możliwości.

Drugą rzeczą jest przygotowanie na fałszywe trafienia. Programy księgowe, narzędzia administracyjne i skrypty firmowe potrafią zachowywać się dokładnie tak jak narzędzia atakującego, bo robią te same rzeczy. Pierwsze tygodnie po wdrożeniu to strojenie reguł, a nie cisza.

Kiedy EDR nie jest odpowiedzią

Na liście zakupów nie stoi pierwszy w firmie, która nie ma jeszcze kopii zapasowych z próbnym odtworzeniem, aktualizowanych systemów i drugiego składnika przy logowaniu. Kolejność ma znaczenie: te trzy rzeczy zatrzymują większość tego, co spotyka małą firmę, a EDR ujawnia swoją wartość dopiero przy zdarzeniach, które je ominęły.

Nie zastąpi też porządku w uprawnieniach. Konto administratora używane na co dzień do pracy sprawia, że działania atakującego są nie do odróżnienia od codziennej pracy właściciela tego konta, i żaden system obserwujący zachowanie tego nie naprawi.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?