你以为你以为的EDR就是EDR嘛? 你发现没,现在各种所谓的EDR产品,已经“烂大街”了。EDR到底是啥?从字面理解就是端点检测与响应(Endpoint D... 

你发现没,现在各种所谓的EDR产品,已经“烂大街”了。

EDR到底是啥?从字面理解就是端点检测与响应(EndpointDetectionandResponse)。

虽然字面好理解,而且“烂大街”,但竟然还有很多人,甚至是圈内人,对EDR存在巨大误解!

以下这些场景,你可能似曾相识↓

▌场景一:

去见大甲方时,甲方领导抱怨说:我们现在的杀毒软件不大好用,装了还中毒,听说EDR更好用,给我们升级成EDR吧。

的确,在不少甲方客户眼里,EDR就是增强版的大号杀毒软件,查杀病毒更NB,分分钟让你给他升级。

▌场景二:

在技术峰会上,某安全大咖布道,畅谈终端安全发展史:终端安全经历了三个发展阶段,杀软、终端安全管理EPP、EDR,现在是EDR的时代。

▌场景三:

技术交流会上,某安全公司售前这样向客户介绍自家产品:我司EDR客户端内置了下一代引擎,可以实时监测终端已知和未知威胁,并能和云端联动。

下一代引擎,基于AI的文件监测…,Wow,真是不明觉厉呀!赶紧备好预算来一套吧。

……

怎么样,是不是都是熟悉的味道,甚至颇有几分道理?

不不不,其实这些都是对EDR巨大的误解!再这么用,会被笑掉大牙的。

我们必须要认清以下事实↓↓↓

EDR不是大号杀毒软件,并不能替代杀毒软件。

EDR并不会在客户端上内置一个病毒库,无法查杀恶意文件。

但是,如果有恶意文件绕过了杀毒软件的监管,在系统里干了“不可描述”的坏事,却能够被EDR发现。

EDR也不是桌管平台,并不能对电脑上的外设、端口、软件的违规使用进行管控。

但EDR却能发现终端因为各种违规操作而带来的威胁,并及时提醒管理者进行纠正和防范。

比如因为某个USB口滥用或者非法外联,产生了威胁和入侵,会被EDR即时发现并定位。

这么一听,你感觉EDR好像没有杀软厉害,没有桌管多能,这个也不行,那个也不行,很鸡肋啊…

嘿嘿,这么想你就大错特错了。

因为EDR天生是干大事的!它对付的都是高级威胁,这些威胁,杀毒软件们从机制上就搞不定。

我们来看个实战的例子↓

现在有一种很流行的攻击,叫做:无文件攻击。

这种攻击,并不是真没有任何文件,而是包含恶意指令的文件不落盘,直接远程下载,在内存中执行。

很多杀软都不能总是一直扫内存啊,也太消耗资源了。

除此之外,恶意文件还可以盗用合法文件的签名,成功绕过杀软,或者把自己加密存储,干坏事的时候再在内存中解密。

而且,有些恶意攻击还会反向侦查杀毒软件,当发现系统存在杀毒软件的时候,就伪造一个逼真的弹出窗口,骗你说“杀软有问题”,让你退出杀毒软件。

总之,这类“无文件”的骚操作,是当下非常流行的攻击手段,而且黑客组织已经将这类工具量产化,广泛传播,应用于各种攻击场景。

这就导致了黑客工具很高级,但是使用工具的人却不需要很高级。随便组装投递一下,就能给目标造成很大的杀伤力。

在这种安全新态势下,谁能横刀立马、力挽狂澜?

唯有EDR!

我们来剖析下EDR的工作原理↓

检测机制上,EDR是从端到云。

传统终端安全软件的机制,是客户端重载,威胁检测几乎全部在终端侧完成,终端用户的工作经常被打扰,而且系统资源开销很大(尤其杀软、桌管等多套客户端并行状况下)

而EDR客户端只负责事件收集,然后将可以事件实时同步到服务器端/云端,通过服务端进行大数据检测、分析、情报匹配,以及专家介入研判处置。

EDR对终端用户几乎无打扰,充分利用云端强大的计算资源和检测引擎,迅速发现可疑行为。

传统终端病毒和威胁检测的思路,就像蹲守在羊圈门口的守卫,时刻检查所有过往行人,草木皆兵,看见可疑的立即抓走。

不仅消耗体力,还容易搞出“狼来了”式的误报,更可怕的是被针对性的“绕过”(例如前面所说的无文件攻击)。

EDR则是“以退为进”,不关心行人的仪表特征,就看他们干不干坏事。

如果有人干了破坏羊圈的事,它就会把这种行为定性为威胁事件,迅速告警和响应,找人修复羊圈,并溯源活捉坏人。

羊圈被破坏不要紧,羊没丢就是完成了核心KPI,还顺手捉到了高级狼。

所以,EDR与杀软、桌管们的职责分工完全不一样。

初级的老破小病毒、桌面违规操作管理等等,交给杀软、桌管来处理。

EDR负责对付各类高级的、潜伏性强的、未来危害性大的、甚至被武器化的威胁。而且,在当下各种攻防演练中,EDR是最优秀的实战工具。

那凭什么EDR就能干这些高级活呢?

一个EDR能力强不强,关键要看4点。

▌1、事件采集:

终端事件采集是后续检测、分析能力的重要基础,没有足够的采集量,还分析个毛?

真正的EDR客户端,都是极简客户端,或者说只是一个探针。

既要足够轻,对终端资源极低占用,对终端用户零打扰,又要有极为优秀的行为采集能力,保证在恶意程序干坏事的时候,可以明察秋毫。

不止要采集基础行为事件,还要采集更细的行为粒度。

不止是采集的行为数量有门槛,采集方法也很有讲究。

常规的基于APIHook、ETW等技术来采集,很不稳定,有时候还会遗漏或丢失。

而且很多高级的攻击手法,都会绕过这些技术,让你毛都采不到。

然后,即便你用了高级的采集方法,采到了详细的事件,更现实的一个问题出来了:要把这些事件送到服务端,进行情报匹配、AI研判、大数据分析。

这就需要过滤无效事件、最大化传输有效事件、最小化网络带宽消耗。如何压缩、去重、组合,太考验功力了。

▌2、威胁检测

好了,前面搞定事件收集和传输,接下来的挑战就是,如何精准、高效地检测威胁。

海量的行为事件收集上来,服务端需要极强的处理能力,结合大数据技术、AI分析、威胁情报碰撞,快速检测。

因为EDR是在威胁发生后再反击,所以检测速度必须快准狠,否则等坏人把坏事都干完了,那就真成“事后诸葛亮”了。

如果仅凭一两个行为,很容易就造成误报,搞得“大水冲了龙王庙”。

这样,才能降低误报,精准检测,既不会错杀,也不会错放。

▌3、溯源分析

快速精准检测出威胁事件还不够,还要完成威胁溯源。

溯源意义在于找到真正的元凶,从源头把入侵的黑手斩断。

没点道行的话,看到第一步合法的白进程,线索就断了。

必须要层层抽丝剥茧,找到真正的进程源头,并进行跨机器的事件关联和进程关联,才能溯源抓到幕后黑手。

▌4、事件响应

最后一步,需要对威胁事件做出响应:该修修、该补补、该抓抓、该shasha。

这个响应,不是简单的隔离机器或者进程,还需要配套持久化、序列化、智能化的清理动作,除恶务尽。

对于常见、多发的威胁,需要自动化的清理处置能力。对于复杂威胁,还要进一步调查取证。

好了,这四个关键环节搞完,我们还要探讨一个额外的加分项:那就是EDR的部署形态。

在很多老铁的惯性思维里,安全产品应该本地化部署,其实对于EDR产品来说,云化SaaS模式部署更靠谱。

目前,顶级的甲方安全团队都在用SaaS化的EDR,而业界标杆CrowdStrike的EDR产品,也是SaaS化交付。

为什么SaaS化更好?我们简单做个比较↓

云端提供更强大的计算能力,这意味着更强的检测能力;在云端可以与威胁情报云更好地协同,从而更快覆盖新威胁;对客户来讲,不需要任何硬件,部署更简单,成本更低;云原生的弹性机制,可以按需购买,更灵活;云租户隔离和加密机制,让数据更安全。

除此之外,还有非常重要的一点,与本地机房自组“草台班子”运维相比,云上SaaS由专业的安全厂商运营,提供更强的安全保障。

说句不中听的话:2023年代了,你竟然还觉得本地比云更安全?

讲到这里,你大概能get到真正靠谱的EDR是啥样的了吧。

那么,符合这些关键能力特征、部署模式优势的EDR产品,哪家强?

有请「真神」出场,这就是微步在线OneSECEDR!

EDR多到“烂大街”,为什么我却唯独看好微步在线的OneSEC呢?

简单给大家捋捋↓

一、看终端事件采集能力

微步OneSECEDR以极小的轻量化agent,提供完整的、细粒度终端事件采集能力。

而且,还要跟终端上其他软件兼容,因为实战中,终端都已经装上了五花八门的杀软、桌管、EPP…

同时,通过先进的事件重组和网络传输压缩技术,微步OneSEC大幅降低网络传输量,单一日志压缩比可达5:1。

来一组实测数据↓

微步在线这两项采集与传输的独门绝技,在保证终端完全无感、网络极低负荷的情况下,云端可以获得足够详尽的事件信息,用于后续威胁检测。

二、看威胁检测能力

在服务端,微步OneSEC提供了极其全面的威胁检测技术,基于各种最新的、花样繁多的入侵指标(IoC)、攻击指标(IoA)和黑样本,调用云端算力,进行大数据分析和筛查。

这其中,威胁情报是微步在线的看家能力之一,百万级别、秒级更新,准确率高达99.9%,让各种高级威胁难以遁形。

然后再综合其他各类威胁指标,利用微步自研的「图关联检测」技术,可以更加快速、准确地检测威胁。

三、看溯源和响应能力

微步OneSEC具备追溯到执行源头的串联能力,只要干了坏事,就算“狡兔三窟”也能被挖出来。

纵使前面万般努力,最后还需“一哆嗦”,这“一哆嗦”就是响应。

OneSECEDR提供序列化、智能化、自动化的响应能力,除恶务尽,还终端清净。

当然,还有一点特别特别重要,EDR的检测、溯源和响应,是不可能完全实现自动化的。

必须要有人在云端帮你人工研判、处置特殊的事件和威胁。(如果只卖软件、不卖专家服务的EDR,千万不要相信他)

因此,微步在线配备了强大的专属团队和支撑团队,机器+人肉,确保“算无遗策”。

最后,在交付模式上,微步在线OneSEC提供SaaS模式、内网本地模式、外网本地模式三种方式。

其中,SaaS模式深受客户喜爱。对安全大甲方来讲,这种代表未来趋势的架构,部署更快、成本更低、效果更好、服务更强、风险更可控。

微步在线OneSECEDR自上线以来,由于实战能力突出、威胁检出率高、部署方便快捷,迅速在各大头部客户流行起来(证券、银行、央企、高科技行业…)

消灭绕过杀毒软件的新型攻击,挖出潜伏已久的高级威胁,活捉攻防演练中摸盘踩点的红队老铁…

THE END
1.EDR端点检测与响应(终端安全防护)终端检测与响应举例:360天擎终端检测与响应系统,融入了360威胁情报、大数据安全分析等功能,可以实时检测用户端点的异常行为和漏洞,通过与360威胁情报对比,能够及时发现威胁,做出木马隔离和漏洞修补的安全响应。 EDR基本原理与框架: 定义: 端点检测和响应是一种主动式端点安全解决方案,通过记录终端与网络事件(例如用户,文件,进程,注册表https://blog.csdn.net/QuJJan/article/details/135716449
2.什么是EDR(EDR端点检测和响应))IIBM什么是 EDR (终端检测和响应) ? EDR 是一款软件,旨在自动保护组织的最终用户、终端设备和 IT 资产免受那些突破防病毒软件和其他传统终端安全工具安全防线的网络威胁。 EDR 将从网络上的所有终端(台式机和笔记本电脑、服务器、移动设备、IoT(物联网)设备等)中连续收集数据。 它将实时分析这些数据以查找已知或疑似网https://www.ibm.com/cn-zh/topics/edr
3.终端检测响应平台EDR深信服终端检测响应平台EDR,围绕终端资产安全生命周期,通过预防、防御、检测、响应赋予终端更为细致的隔离策略、更为精准的查杀能力、更为持续的检测能力、更为快速的处置能力。在应对高级威胁的同时,通过云网端联动协同、威胁情报共享、多层级响应机制,帮助用户快速处置终端安全问题,构建轻量级、智能化、响应快的下一代终http://www.microsoftoffice365.com.cn/secure-page/2459.html
4.什么是端点检测和响应(EDR)?如何选择EDR方案?EDR(Endpoint Detection and Response,端点检测和响应)是Gartner的安东·丘瓦金(Anton Chuvakin)创造的一个术语,用来指代一种端点安全防护解决方案。它记录端点上的行为,使用数据分析和基于上下文的信息检测来发现异常和恶意活动,并记录有关恶意活动的数据,使安全团队能够调查和响应事件。端点可以是员工终端PC或笔记本电脑、https://info.support.huawei.com/info-finder/encyclopedia/zh/EDR.html
5.EDR终端检测响应防护软件安装指南EDR终端检测响应防护软件安装指南 Windows,Mac操作系统安装: 浏览器里面打开网页:https://10.113.7.141:4430/ui/web_install.php,直接下载软件包安装。 验证是安装成功: 桌面右下角点击图标打开 Linux操作系统安装: 复制下面命令,粘贴到服务器运行即可。 wget --no-check-certificate https://10.113.7.141:4430/https://nic.whu.edu.cn/info/1095/8616.htm
6.终端安全响应系统(EDR)终端安全通过自动化的智能响应能力,使终端自身可以实现自动攻击阻止、隔离修复、取证分析和追踪溯源,并将单次的积极响应转化成持续的静态规则,进而对高级威胁持续遏制,补齐终端安全管理平台应对高级威胁的能力短板。 健全调查机制,提高应急响应效率 通过EDR的检测响应能力,配合专业的安全响应流程设计,引导安全运维人员在网络中搜索以https://www.qianxin.com/product/detail/pid/438
7.EDR解决方案FortiEDR终端检测和响应解决方案FortiEDR 可自动高效地实时识别和拦截各类漏洞利用行为。作为 Fortinet SecOps 平台重要组件之一,FortiEDR 可主动缩小攻击面,防止恶意软件感染,快速检测并消除潜在威胁,并支持通过自定义 Playbook 跨以往和现用 Windows、macOS 和 Linux 设备实现自动响应和修复。 https://www.fortinet.com/cn/products/endpoint-security/fortiedr
8.终端检测响应平台EDR网络和终端安全防护割裂,网端形成安全孤岛,无法实现威胁情报共享,安全产品之间也无法产生最大的联动防御效果。网端防御割裂,直接导致无法快速识别并检测出内网威胁,快速响应机制的缺失,也影响安全运维的效率,导致终端整体防御效果不甚理想。 产品概述 深信服终端检测响应平台EDR,围绕终端资产安全生命周期,通过预防、防御、检http://weishian.cn/Home/ProductDetail/21
9.终端检测与响应系统(EDR)中孚终端检测与响应系统(EDR)系统通过智能关联分析、特征识别等技术,实时检测未知威胁和异常入侵行为,并自动化响应处理,面向云安全、终端安全、应用安全等各种业务场景,为用户提供全面、可靠、高效、精准的统一终端安全防护能力。 系统功能 产品特点 多源异常检测 https://www.zhongfu.net/products/info/105.html
10.终端威胁检测与响应(EDR)技术研究及发展研判随着信息安全技术的发展,网络攻击已经变得更有针对性、隐蔽性和持久性,终端威胁检测与响应(EDR)技术的出现为新型安全威胁的检测和与防护提供了新思路。EDR在面对为未知威胁攻击、0day漏洞攻击和APT攻击等所表现出的先进性和优越性,已经成为网络空间整体安全防护体系的重要组成部分。首先分析了EDR产生的原因和背景,然后介绍https://www.secrss.com/articles/25676
11.终端检测响应平台EDR价值主张胶片课件域终端接入域日审/堡垒/漏扫EDR管理中心上网行为管理下一代防火墙部门A贴合国家政策法规,满足主机恶意代码防范要求,基线检查,确保终端安全合规01政策合规对各区域实施安全保护措施形成立体的安全保护体系02分域保护对终端进行全面防护,有效应对已知、未知、高级威胁03有效防护安全不止合规,持续输送防护+管控+检测+响应https://www.renrendoc.com/paper/233298128.html
12.终端检测响应平台EDR终端检测响应平台EDR-广州市华文计算机科技有限公司-终端安全是影响信息系统安全的根源。从攻击者的角度来看,无论发起多么复杂的攻击,在网络中经历多少环节,采用多少高级技术,这些攻击动作必须通过某一个或多个终端才能完成。企业级用户急需更加有效应对未知威胁的下一http://www.huawenit.cn/product/31.html?productCateId=10
13.终端检测响应平台EDR上海钧派信息科技有限公司围绕终端资产安全生命周期,通过预防、防御、检测、响应赋予终端更细致的隔离策略、更精准的查杀能力、更持续的检测能力、更快速的处置能力。在应对高级威胁的同时,通过云网端联动协同、威胁情报共享、多层级响应机制,帮助用户快速处置终端安全问题,构建轻量级、智能化、响应快的下一代终端安全系统。 https://www.sh-junpai.com/qiyejianquan/5.html
14.安天智甲终端防御系统(EDR)安天智甲终端防御系统(EDR)是一款面向办公机、服务器、专用设备等资产的终端安全防护产品。智甲具有资产管理、风险检测、威胁检测与处置、微隔离与事件调查等多种防护能力,以此打造端点识别、塑造、防护、检测和响应的安全闭环运营体系,实现终端安全有效防护。https://m.antiy.cn/Security_Product/edr.html
15.终端检测响应平台EDR深信服终端检测响应平台EDR,围绕终端资产安全生命周期,通过预防、防御、检测、响应赋予终端更为细致的隔离策略、更为精准的查杀能力、更为持续的检测能力、更为快速的处置能力。在应对高级威胁的同时,通过云网端联动协同、威胁情报共享、多层级响应机制,帮助用户快速处置终端安全问题,构建轻量级、智能化、响应快的下一代终http://www.haihuiit.com/chanpinzhongxin/anquan/shenxinfu/741.html
16.EDR(深信服终端检测响应平台软件V3.0)办公套件商业软件EDR(深信服终端检测响应平台软件V3.0) 总价:¥78600.00元 1查看更多>> 详情描述 品牌: 深信服 1 性能参数:最大支持管控EDR客户端数量:纯内网场景或者2000点以上。 安全策略模板一体化设置,全网资产盘点与风险可视,自动化日志可视化报表一键导出,管理账号分权分域,总分平台级联控制;管理平台需搭配客户端软件一齐使用http://www.qhdjinlang.com/goods.php?id=1187
17.瑞星终端威胁检测与响应系统EDR相关问题及帮助中心瑞星终端威胁检测与响应系统 EDR 是一款保护终端设备安全,针对高级威胁进行挖掘、检测、追踪溯源、事件调查的安全产品。 产品咨询 免费试用 产品推荐 瑞星虚拟化恶意代码防护系统 瑞星公司推出的国内首家企业级云安全防护解决方案。地址:北京市丰台区科学城星火路11号3幢3层 邮箱:wangrun@jingxuanxing.com 电话:135-https://www.jingxuanxing.com/space/1437/qa/
18.深信服入侵防御设备EDR(深信服终端检测响应平台软件V3.0)V3.04、基于勒索病毒攻击过程,建立多维度立体防护机制,提供事前入侵防御-事中反加密-事后检测响应的完整防护体系,展示勒索病毒处置情况,对勒索病毒及变种实现专门有效防御。 5、支持客户端的错峰升级或灰度升级,可根据实际情况控制客户端同时升级的最大数量,避免大量终端程序同时更新造成网络拥堵或I/O风暴。 https://www.nmglyxx.cn/product/show/210.html
19.威努特终端检测与响应系统高级威胁检测系统遵循Gartner自适应闭环架构的EDR产品 预防、预测 资产扫描、资产清点、安全检测、微隔离、安全基线、外设管控 响应、调查 文件/终端隔离、感染文件修复、病毒处置响应 阻止、防护 文件监控、漏洞防护、病毒查杀、访问控制、双因子认证、威胁诱捕 检测、监控 恶意行为检测、恶意文件检测、暴力破解检测、违规外联检测 https://www.yun88.com/product/6187.html
20.终端检测响应平台EDR终端检测响应平台EDR 新时代下企业级终端安全面临严峻挑战 相较于个人终端而言,企业终端、数据等资产价值更高,由终端、服务器等不同软硬件所组成办公局域网,带来更为复杂的病毒来源、感染、传播途径,正因此企业用户面临更为严峻的终端安全挑战,对防护、管理、应用等多方面提出更高要求。https://www.songfenginfo.com/productinfo/45509.html
21.服务器攻击检测和响应:迅速识别和缓解威胁(服务器攻击测试)『科普』EDR(终端检测与响应)和传统杀毒软件的区别? EDR,即端点检测与响应,是一种面向未来的终端解决方案。 它基于端点,结合终端安全大数据进行威胁和异常行为分析,能快速响应。 EDR工具能分析和搜索端点数据,找出恶意活动的痕迹,并将高风险数据提示给分析师,同时具备主动应对活动的能力。 https://www.ulidc.com/2024/12/21/%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%94%BB%E5%87%BB%E6%A3%80%E6%B5%8B%E5%92%8C%E5%93%8D%E5%BA%94%EF%BC%9A%E8%BF%85%E9%80%9F%E8%AF%86%E5%88%AB%E5%92%8C%E7%BC%93%E8%A7%A3%E5%A8%81%E8%83%81-%E6%9C%8D%E5%8A%A1/
22.终端安全检测与响应产品市场研究报告发布安信EDR位居第三近日,咨询机构赛迪顾问发布了《中国终端安全检测与响应产品市场研究报告(2022)》。安恒信息明御终端安全及防病毒系统(以下简称“安恒EDR”)占据全国市场份额5%,排名第三。 基于ATT&CK理论(即对抗战术、技术和常识,它是一个站在攻击者的视角来描述攻击中各阶段用到的技术的模型。ATT&CK 是有效分析攻击行为的威胁模型http://rss.jingjiribao.cn/static/detail.jsp?id=430883
23.2020深信服终端检测响应平台EDR用户手册V3.2.36.pdf深信服终端检测响应平台EDR 用户手册 产品版本 3.2.36 文档版本 01 发布日期 2020-12-14 深信服终端检测响应平台 EDR 用户手册 前言 前言 关于本文档 本文档针对深信服终端检测响应平台 EDR 产品,介绍了 EDR 的架构、特性、安装 和运维管理。 产品版本 本文档以下列产品版本为基准写作。 产品名称 版本 EDR 3.2.3https://max.book118.com/html/2023/0902/5220322340010321.shtm