Endpoint detection and response یا Edr چیست؟
گفت یک راه حل امنیتی است که میتواند فعالیتهایی که در سیستم راه میدهد را بررسی نمایند و رفتارهای مخرب را تشخیص داده و از طریق تیم امنیتی اطلاعات را به صورت دستی تجزیه و تحلیل میکنند و از تهدیدهایی که صورت میگیرد جلوگیری خواهند کرد. تهدیدهایی مانند مداوم پیشرفته و یا یا تهدید در رابطه با شبکههای سازمانی که edr باید بتواند با آن مقابله کرده از پیشرفت کردن جلوگیری نماید. امروزه حملههایی که شبکههای مختلف را مورد هدف خود قرار میدهند در ابعاد و شکل مختلفی ایجاد شدهاند هدف این حملات به یک سازمان خاص نیست؛ ملکه آن هستند که بتوانند شرکتهای بزرگ و کوچک را حمله قرار داده و از اطلاعات موجود استفاده خواهند کرد که خسارتهای زیادی را برای آن سازمان ایجاد میکنند.
Endpoint detection and response یا Edr چیست؟
راه کارهای edr برای کمک به سازمانهای مختلف
- آنها باید تشخیص حملات پیچیده که صورت میگیرد را خودکار هدفمند سازی کند یعنی باید به صورت اتوماتیک حملههای پیچیده و هدفمند را تشخیص بدهند و آن را مسدود کنند.
- باید بتواند برای آنها کاربردی باشد و هزینه کمی را برای فعالیت خود دریافت نماید.
- با محصولات EPP خودکار و همگام شوند.
- تمامی ریسکها را در نظر گرفته تا بتواند در برابر حملات هدفمند از نظر امنیتی قربانی داشته.
- ابزاری برای تجزیه و تحلیل که باعث شود برآیند تشخیص حملات هدفمند تسهیل ببخشد را ارائه نمایند.
- همچنین یک اسکن عمیق در سطح شبکه را ایجاد نمایند.
توانایی edr
- بازرسی حادثه: تمامی حوادث امنیتی و یا فنی و غیر فنی را مورد بازرسی قرار میدهد.
- تشخیص حادثه: تمامی فعالیتهای موجود را مورد بررسی قرار داده و قوانین و ioc را در صورت رعایت نکردن تشخیص خواهند داد.
- جمعآوری فارنزیک: اسنپ شاتها، تمامی تحلیلها، داده و از کار افتادگی رمها را بررسی و اطلاعات را جمعآوری میکند.
- مهار به حادثه: تمامی فایلهای ویروسی را به وضعیت قبل بر میگردند و بهبود دوباره راهکارهایی را وضع خواهند کرد.
کارایی آن در برابر حملات
- تشخیص بالا: تمامی رفتارهای مشکوک و بد افزار ها را با استفاده از تکنیکهای مختلف و متنوع در تشخیص میتواند به سرعت آنها را شناسایی نماید.
- تشخیص بلادرنگ: اینکه یک ابزار بتواند تهدیدها را تشخیص دهد برای سیستم کافی نیست؛ بلکه باید بتواند راهکارهای مفیدی را برای سیستم ارائه دهد که شامل:
-
- تمامی ایستگاههای کاری آلوده هستند را ایزوله کنند.
- باید بتوانم از راه دور ایستگاههای میزبان را اسکن نمایند.
- تمامی فایلهای آلوده که در سطح شبکه قرار دارند را قرنطینه و پاکسازی کنند.
- Processهای آلوده را شناسایی و مسدود نمایند.
نحوهی خودکار سازی تجزیه و تحلیل
- نسبت به حملهها و شبکه دید مناسبی دارند.
- اطلاعات کامل از حوادثی که در شبکه رخ میدهد بتوانند دریافت و در دسترس بگیرند.
- بتوانند در سریعترین زمان ممکن با حوادث مقابله نمایند.
- دارا بودن امنیت بالا بدون در نظر گرفتن هزینه اضافی.
- همچنین باید بتواند بدون این که نیاز است راه اندازی شود از طریق ksc کنترل شوند.
- به واسطهی همگام سازی کارایی بالا دارند.
Edrهای مطرح در جهان
- Crowdstrike falcon
- Endgame
- Rsa setwintness endpoint
- Carbon black
جمع بندی
بطور کلی میتوان گفت به دلیل ریسکهای امنیتی در سازمانها و تشخیص دیر آنها باعث مشکلات زیادی میشد که با روی کار آمدن این سیستم به سازمانها کمک زیادی نمود تا سریعتر تشخیص دهند و از حملات پیشرفته جلوگیری نمایند.
پیشنهاد نویسنده: مفهوم کدهای مختلف HTTP
در ارتباط با این مقاله برای ما بنویسید.
ارسال پاسخ