KibertəhlükəsizlikCavad Mikayil

EDR Nədir? Endpoint Detection and Response

Bu yazıda sizlərə qısa olaraq EDR kibertəhlükəsizlik həlli haqqında məlumat verəcəyik, əlavə olaraq EDR ilə Antivirus, SIEM və XDR arasındakı fərqlərdən bəhs edəcəyik.

EDR haqqında

EDR — Endpoint Detection and Response sözlərinin qısaltması olub, istifadəçi kompüterlərində kibertəhlükələri öncədən müəyyən edib cavab verərək informasiya təhlükəsizliyini artırmağa və məlumat itkisinin qarşısını almağa çalışan möhtəşəm bir həlldir.

EDR antivirus proqramlarına əlavə olaraq real vaxt rejimində anomal halların və təhdidlərin aşkarlanması, xəbərdarlıq edilməsi, izlənilməsi və qeydə alınması kimi xüsusiyyətlərlə Forensic Investigation (kibertəhlükəsizlik sahəsində hüquq-mühafizə orqanlarının əməliyyat-axtarış və araşdırma prosesləri) prosesini asanlaşdırır.

EDR həmçinin endpoint cihazlarda hər bir faylın və proqramın run olunması (işə salınması) və ya modifikasiya edilməsi proseslərini, Windows Registry-də edilən dəyişiklikləri, şəbəkə qoşulmalarını və bu kimi kompüterdə baş verə biləcək önəmli dəyişiklikləri loglayaraq (yəni qeyd panelinə bir-bir tarixinə uyğun yazaraq) kibertəhdidlərin görünməsini təmin edir. Bir sözlə, istifadəçi kompüterləri üçün malware və ya kiberatakların müəyyən olunması və onların qarşısının alınması üçün yaradılmış bir alətdir.

EDR həllinin iş prinsipi

EDR eynilə təyyarələrdə olan qara qutu kimidir: o, hər şeyi özündə qeyd edir və daha sonra biz də bu məlumatlar ilə kiberhücumları analiz edib gələcəkdə onların bir daha baş verməməsi üçün önləyici tədbirlər görürük.

Günümüzdə işçilərinin sayı çoxalan, kritik infrastruktura sahib olan bir çox qurum EDR həllindən istifadə edir. Hətta pandemiya ilə artan remote işləyən işçilərin də təhlükəsizliyini təmin etmək üçün VPN-lərlə birlikdə istifadə oluna bilir: trafik anlıq olaraq monitorinq edilir, müəyyən qeydlər aparılır və bir sıra təhlükələrin qarşısı alınır.

Araşdırmalara görə, hər bir uğurlu kiberhücumun təxminən 90%-i, məlumat itkilərinin isə 70%-i şirkətlərdə olan son istifadəçilərin kompüterlərindən (endpoints), yəni işçilərin kibertəhlükəsizlik haqqında məlumatsız olmaları səbəbindən etdikləri bir sıra səhvlərdən qaynaqlandığı bilinir. Bu səbəbdən infrastrukturu daim monitorinq edib endpoint-lərin şübhəli davranışlarını loglayıb müəyyən cavab tədbirləri görmək lazımdır ki, insider hücumların az da olsa qarşısını ala bilək.

Antivirus, yoxsa EDR? Hansı daha effektivdir?

Antivirus, antimalware, firewall və ya bir çox endpoint security tool inkişaf etsə də, onlar hələ də öz databazalarında olan fayl və ya signature-based müəyyənetmə metodundan istifadə etdikləri üçün endpoint tərəfində qarşılaşa biləcəyimiz təhlükələri müəyyən etməkdə əskik qalırlar. Bu kimi alətlər, məsələn, sosial mühəndislik hücumlarını dayandırmaqda, istifadəçilərin həssas məlumatlarının yayılmasının və fişinq məqsədli zərərli saxta veb saytlara daxil olmalarının qarşısını almaqda yetərsizdir. Onlar sadəcə zərərli proqramları (virus, trojan, spyware, worm, adware və s.) daha öncədən databazaya əlavə edilmiş məlum imzalar əsasında sistemi scan edərək ənənəvi metodlarla aşkarlayıb qarşısını alır.

Antivirus və EDR müqayisəsi

Bu alətlər EDR kimi daha geniş bir təhlükəsizlik perspektivində inkişaf etmiş təhdid aşkarlama və cavabvermə imkanlarına sahib olmadığı üçün, ayrıca ən yeni çıxan virusları və zero-day boşluqlarını detect etməkdə çox əskik qalır. Bir sözlə, antiviruslar (Kaspersky, ESET) bilinən virusları imza əsaslı köhnə metodika ilə aşkarlayıb silərək və ya karantinə alaraq qarşısını alır. EDR isə geniş bir spektrdə kompleks təhdidləri və davranışları analiz edir, machine learning kimi qabaqcıl texnologiyadan istifadə edərək aşkar edir, qabaqcıl təhlillər edib istintaq apara bilir, hətta müəyyən cavablar da verə bilir.

EDR ilə SIEM: oxşar cəhətləri və aralarındakı əsas fərqlər

Bir çox böyük şirkətdə SIEM (Security Information and Event Management) kibertəhlükəsizlik həlli var ki, bu da bizə bir çox loqları tək bir yerdə cəmləşdirib onları analiz etmə imkanı yaradır. SIEM həlli şirkətin IT infrastrukturunda cloud, endpoint, server kimi bir çox mənbədən təhlükəsizlik hadisələrini və məlumatlarını toplayıb real vaxt rejimində izləyib təhlil edərək cavab verməyə kömək edir. Bu məlumatları özündə mərkəzləşdirilmiş bir platformada saxlayıb analiz edə bilir, həmçinin müəyyən təhlükəsizlik qruplarına avtomatik bildirişlər və alarmlar verə bilir.

EDR və SIEM həllərinin müqayisəsi

Buna baxmayaraq, SIEM olsa belə, əlavə EDR quraşdırıb işlətməkdə fayda var. Çünki SIEM həllinin əsas təyinatı müxtəlif cihaz və avadanlıqlardan, proqramlardan təhlükəsizlik məlumatlarını, logları və statistik məlumatları toplayıb təhlil etməkdir. SIEM EDR kimi real vaxt rejimində endpoint-ləri izləyib təhlükələrin dəqiq şəkildə aşkar olunması və cavab verilməsi kimi qoruma imkanlarına sahib deyil. EDR isə anlıq olaraq endpoint-ləri izləyir, real təhdidləri müəyyən edib təhlillər aparır və müəyyən cavablar verə bilir. EDR SIEM-dən fərqli olaraq bütün IT infrastrukturda olan mənbələrdən deyil, yalnız endpoint-lərdən gələn loglara baxır. Bu iki həll fərqli texnologiyalar olsalar da, oxşar cəhətləri çox olduğu üçün birlikdə işlətməkdə fayda vardır.

EDR ilə XDR arasındakı fərqlər

Bir də XDR həlli (eXtended Detection and Response) var ki, bu, bütün IT infrastrukturunda şəbəkə, server, cloud, endpoint, proqramlar və s. kimi mənbələrdən gələn məlumatları bir araya gətirərək təhlükəsizlik hadisələrini daha geniş bir perspektivlə izləyib analiz edir, şübhəli aktivlikləri və ya davranışları machine learning kimi qabaqcıl analitikadan istifadə edərək qabaqcıl təhlillərlə araşdırır. EDR isə XDR kimi daha geniş kontekstə sahib deyil: o, yalnız endpoint-ləri (kompüter, server, telefon) qorumaqla yükümlü olan bir kibertəhlükəsizlik həllidir.

Məqaləni paylaşın

Cavad Mikayil

Cavad Mikayil

IT Manager - Network Security Engineer - PITS Technology Solutions

Bütün yazılara bax