Το antivirus παραμένει βασικό μέτρο προστασίας για τους εταιρικούς υπολογιστές. Τι συμβαίνει όμως όταν μια επίθεση δεν αναγνωριστεί εγκαίρως, όταν ένας νόμιμος λογαριασμός χρησιμοποιηθεί κακόβουλα ή όταν χρειάζεται να καταλάβουμε τι ακριβώς συνέβη σε ένα endpoint;
Εδώ αποκτά σημασία το Endpoint Detection and Response (EDR). Το EDR δεν είναι απλώς «ένα καλύτερο antivirus». Προσθέτει δυνατότητες παρακολούθησης, εντοπισμού ύποπτης συμπεριφοράς, διερεύνησης περιστατικών και απόκρισης στα endpoints μιας επιχείρησης.
Για μια μικρή ή μεσαία επιχείρηση, το ουσιαστικό ερώτημα δεν είναι αν το EDR είναι πιο σύγχρονο. Είναι αν ο κίνδυνος, οι συσκευές και οι δυνατότητες παρακολούθησης της επιχείρησης δικαιολογούν τη χρήση του.
Τι είναι το EDR;
EDR σημαίνει Endpoint Detection and Response. Endpoint μπορεί να είναι ένας εταιρικός υπολογιστής, laptop, server ή άλλη υποστηριζόμενη συσκευή που αποτελεί μέρος του IT περιβάλλοντος.
Μια λύση EDR συλλέγει και αναλύει δεδομένα σχετικά με τη δραστηριότητα των endpoints ώστε να βοηθά στον εντοπισμό ύποπτων ενεργειών και στη διερεύνηση πιθανών περιστατικών.
Ανάλογα με την πλατφόρμα και το licensing, οι δυνατότητες μπορεί να περιλαμβάνουν:
- συλλογή security telemetry από endpoints,
- behavioral detection ύποπτης δραστηριότητας,
- alerts και συσχέτιση συμβάντων,
- πληροφορίες για processes, αρχεία και άλλες ενέργειες σε μια συσκευή,
- εργαλεία investigation,
- response actions για περιορισμό ή αντιμετώπιση μιας απειλής,
- αυτοματοποιημένες ενέργειες investigation ή remediation σε λύσεις που τις υποστηρίζουν.
Ο στόχος είναι να υπάρχει μεγαλύτερη ορατότητα στο τι συμβαίνει στις συσκευές πριν, κατά τη διάρκεια και μετά από ένα security incident.
Ποια είναι η διαφορά EDR και Antivirus;
Η διάκριση δεν είναι πλέον τόσο απλή όσο παλαιότερα, επειδή οι σύγχρονες endpoint-security πλατφόρμες μπορούν να συνδυάζουν antivirus, behavioral protection, attack-surface reduction και EDR.
Σε γενικές γραμμές, όμως, το antivirus επικεντρώνεται κυρίως στην πρόληψη και τον εντοπισμό κακόβουλου λογισμικού, ενώ το EDR επεκτείνει την προστασία προς detection, investigation και response.
Ένα απλό παράδειγμα:
Το antivirus μπορεί να εντοπίσει ένα γνωστό κακόβουλο αρχείο και να το θέσει σε καραντίνα.
Το EDR μπορεί επιπλέον να βοηθήσει τον αναλυτή να διερευνήσει τι συνέβη γύρω από το περιστατικό: ποια δραστηριότητα παρατηρήθηκε στο endpoint, ποια processes εκτελέστηκαν, ποια alerts δημιουργήθηκαν και ποιες ενέργειες απόκρισης είναι διαθέσιμες.
Οι ακριβείς δυνατότητες διαφέρουν σημαντικά ανά προϊόν και συνδρομή.
Άρα το EDR αντικαθιστά το Antivirus;
Όχι απαραίτητα.
Αυτό είναι ένα από τα συχνότερα σημεία σύγχυσης.
Σε πολλές σύγχρονες endpoint-security πλατφόρμες, preventive protection και EDR λειτουργούν συμπληρωματικά ως μέρη της ίδιας συνολικής λύσης.
Η πρόληψη εξακολουθεί να είναι απαραίτητη. Δεν υπάρχει λόγος να αφήνουμε μια γνωστή απειλή να εκτελεστεί μόνο και μόνο επειδή διαθέτουμε εργαλεία για να τη διερευνήσουμε μετά.
Το EDR προσθέτει το επόμενο επίπεδο: τι συμβαίνει όταν η πρόληψη δεν είναι αρκετή ή όταν η δραστηριότητα απαιτεί διερεύνηση;
Γιατί το παραδοσιακό Antivirus δεν αρκεί πάντα;
Οι κυβερνοεπιθέσεις δεν περιορίζονται σε ένα αρχείο malware που μπορεί εύκολα να χαρακτηριστεί κακόβουλο.
Ένα περιστατικό μπορεί να περιλαμβάνει:
- κατάχρηση νόμιμων εργαλείων του λειτουργικού συστήματος,
- εκτέλεση scripts ή εντολών,
- κλοπή ή κατάχρηση credentials,
- ύποπτη συμπεριφορά από processes,
- αλλαγές σε συστήματα και ρυθμίσεις,
- προσπάθεια μετακίνησης προς άλλα συστήματα,
- δραστηριότητα που αποκτά νόημα μόνο όταν εξεταστούν πολλά συμβάντα μαζί.
Για τέτοιες περιπτώσεις, η δυνατότητα να δούμε τη συμπεριφορά και το context γύρω από ένα συμβάν μπορεί να είναι εξίσου σημαντική με τον αρχικό εντοπισμό του.
Τι μπορεί να εντοπίσει ένα EDR;
Δεν υπάρχει μία ενιαία λίστα που να ισχύει για κάθε προϊόν. Οι detections εξαρτώνται από τον vendor, την πλατφόρμα, τις ρυθμίσεις και τις διαθέσιμες δυνατότητες.
Ένα EDR μπορεί, ανάλογα με τη λύση, να βοηθήσει στην αναγνώριση συμπεριφορών όπως:
- ύποπτη εκτέλεση processes,
- ασυνήθιστες αλληλουχίες ενεργειών,
- κακόβουλα ή ύποπτα scripts,
- απόπειρες persistence,
- δραστηριότητα που σχετίζεται με credential theft,
- ενέργειες που μπορεί να συνδέονται με lateral movement,
- συμπεριφορά συμβατή με ransomware ή άλλη επίθεση.
Το σημαντικό είναι ότι η ανίχνευση δεν βασίζεται απαραίτητα μόνο στην αναγνώριση ενός γνωστού κακόβουλου αρχείου. Μπορεί να αξιοποιεί τη συμπεριφορά και το συνολικό context της δραστηριότητας.
Τι σημαίνει Investigation;
Ένα security alert είναι μόνο η αρχή.
Όταν εμφανιστεί σοβαρή ένδειξη, πρέπει να απαντηθούν ερωτήσεις όπως:
- ποια συσκευή επηρεάστηκε;
- ποιος χρήστης ήταν συνδεδεμένος;
- ποια διαδικασία ξεκίνησε τη δραστηριότητα;
- τι συνέβη πριν και μετά το alert;
- υπάρχουν ενδείξεις παρόμοιας δραστηριότητας σε άλλα endpoints;
- χρειάζεται άμεση ενέργεια περιορισμού;
Το EDR παρέχει δεδομένα και εργαλεία που μπορούν να βοηθήσουν έναν αναλυτή να ανακατασκευάσει το περιστατικό και να αποφασίσει πώς πρέπει να αντιμετωπιστεί.
Τι σημαίνει Response;
Η δυνατότητα response διαφοροποιεί ουσιαστικά το EDR από ένα εργαλείο που απλώς δημιουργεί alerts.
Ανάλογα με το προϊόν και τις διαθέσιμες δυνατότητες, μπορεί να υπάρχουν ενέργειες όπως:
- απομόνωση μιας συσκευής από το δίκτυο,
- καραντίνα ή αντιμετώπιση κακόβουλου αρχείου,
- τερματισμός κακόβουλης δραστηριότητας,
- συλλογή πρόσθετων πληροφοριών για investigation,
- αυτοματοποιημένο investigation και remediation.
Οι συγκεκριμένες response δυνατότητες πρέπει πάντα να επιβεβαιώνονται για το προϊόν, το λειτουργικό σύστημα και το licensing που χρησιμοποιεί η επιχείρηση.
EDR και Ransomware
Το EDR μπορεί να αποτελέσει σημαντικό μέρος μιας πολυεπίπεδης στρατηγικής προστασίας από ransomware, επειδή μπορεί να βοηθήσει στον εντοπισμό ύποπτης συμπεριφοράς και στην ταχύτερη απόκριση.
Δεν αποτελεί όμως εγγύηση ότι μια επίθεση ransomware θα αποτραπεί.
Η προστασία χρειάζεται συνδυασμό από:
- patching και vulnerability management,
- ισχυρό authentication,
- least privilege,
- email και endpoint security,
- network controls,
- προστατευμένα και δοκιμασμένα backups,
- monitoring,
- incident response.
Το EDR είναι ένα σημαντικό layer μέσα σε αυτή τη στρατηγική, όχι αντικατάσταση όλων των υπολοίπων.
Το μεγαλύτερο λάθος: EDR χωρίς Monitoring
Η εγκατάσταση EDR δεν σημαίνει αυτομάτως ότι κάποιος παρακολουθεί και διερευνά κάθε σημαντικό alert.
Αυτό είναι κρίσιμο για μια μικρή επιχείρηση.
Αν ένα εργαλείο δημιουργήσει σοβαρό alert στις 02:00, πρέπει να υπάρχει απάντηση σε τρεις ερωτήσεις:
- Ποιος θα το δει;
- Ποιος θα αποφασίσει αν πρόκειται για πραγματική επίθεση;
- Ποιος έχει την αρμοδιότητα να αναλάβει δράση;
Χωρίς σαφή διαδικασία, ακόμη και ένα προηγμένο security εργαλείο μπορεί να καταλήξει να παράγει alerts που κανείς δεν αξιολογεί εγκαίρως.
Χρειάζεται κάθε μικρή επιχείρηση EDR;
Δεν υπάρχει μία απάντηση για όλες τις επιχειρήσεις.
Η ανάγκη πρέπει να βασίζεται στον κίνδυνο και όχι απλώς στο μέγεθος της εταιρείας.
Το EDR αποκτά μεγαλύτερη αξία όταν η επιχείρηση:
- διαχειρίζεται σημαντικά ή ευαίσθητα δεδομένα,
- έχει μεγάλο αριθμό εταιρικών endpoints,
- εξαρτάται έντονα από την IT υποδομή για τη λειτουργία της,
- διαθέτει απομακρυσμένους ή υβριδικούς εργαζομένους,
- χρειάζεται μεγαλύτερη ορατότητα στα security incidents,
- έχει αυξημένες απαιτήσεις security ή compliance,
- έχει τρόπο να παρακολουθεί και να ανταποκρίνεται στα alerts.
Από την άλλη πλευρά, η αγορά μιας προηγμένης πλατφόρμας χωρίς σωστή εγκατάσταση, monitoring και response process μπορεί να δημιουργήσει κόστος χωρίς να αποδώσει την αναμενόμενη προστασία.
EDR, XDR και MDR: Ποια είναι η διαφορά;
Οι τρεις όροι συχνά συγχέονται.
EDR (Endpoint Detection and Response) επικεντρώνεται στην ορατότητα, ανίχνευση, διερεύνηση και απόκριση που σχετίζεται με endpoints.
XDR (Extended Detection and Response) επεκτείνει αυτή τη λογική συσχετίζοντας signals από περισσότερα security domains, ανάλογα με την πλατφόρμα, όπως endpoints, identities, email, cloud workloads ή άλλες πηγές.
MDR (Managed Detection and Response) αναφέρεται σε managed υπηρεσία στην οποία εξειδικευμένη ομάδα αναλαμβάνει συγκεκριμένες λειτουργίες monitoring, detection, investigation και response για τον πελάτη, σύμφωνα με το scope της υπηρεσίας.
Με απλά λόγια: το EDR είναι τεχνολογία endpoint security. Το MDR είναι υπηρεσία. Και ένα MDR service μπορεί να χρησιμοποιεί EDR ή/και άλλες τεχνολογίες ως μέρος της λειτουργίας του.
Τι πρέπει να ελέγξετε πριν επιλέξετε EDR;
Η επιλογή δεν πρέπει να βασίζεται μόνο στο ποιο προϊόν έχει τη μεγαλύτερη λίστα features.
- Endpoint coverage: ποια λειτουργικά συστήματα και τύποι συσκευών υποστηρίζονται;
- Detection: ποιες δυνατότητες behavioral detection παρέχονται;
- Investigation: πόσο context και telemetry είναι διαθέσιμα για ένα incident;
- Response: ποιες ενέργειες μπορεί να εκτελέσει η ομάδα ασφαλείας;
- Automation: ποιες λειτουργίες investigation ή remediation μπορούν να αυτοματοποιηθούν;
- Integration: μπορεί η λύση να συνεργαστεί με την υπόλοιπη security υποδομή;
- Management: πόσο εύκολη είναι η κεντρική διαχείριση και η εφαρμογή policies;
- Monitoring: ποιος θα αξιολογεί τα alerts;
- Licensing: ποιες δυνατότητες περιλαμβάνονται πραγματικά στο συγκεκριμένο plan;
- Servers: απαιτείται διαφορετικό licensing ή configuration για servers;
EDR και Microsoft 365: Τι πρέπει να γνωρίζουν οι ΜΜΕ;
Οι επιχειρήσεις που χρησιμοποιούν Microsoft 365 πρέπει να ελέγξουν πρώτα τι endpoint-security δυνατότητες περιλαμβάνονται ήδη στη συνδρομή τους πριν αγοράσουν ξεχωριστό προϊόν.
Οι δυνατότητες του Microsoft Defender διαφέρουν ανά subscription και plan. Για παράδειγμα, το Microsoft Defender for Business παρέχει endpoint-security δυνατότητες σχεδιασμένες για μικρές και μεσαίες επιχειρήσεις, ενώ τα Microsoft Defender for Endpoint Plan 1 και Plan 2 δεν περιλαμβάνουν το ίδιο σύνολο δυνατοτήτων.
Επομένως δεν αρκεί η φράση «έχουμε Microsoft Defender». Πρέπει να ελεγχθούν το ακριβές subscription, οι ενεργές άδειες, οι onboarded συσκευές και οι πραγματικά ενεργοποιημένες δυνατότητες.
Ιδιαίτερη προσοχή χρειάζεται και στους servers, καθώς μπορεί να υπάρχουν ξεχωριστές απαιτήσεις licensing ανά προϊόν και σενάριο.
EDR χωρίς άνθρωπο ή EDR με Managed Monitoring;
Για πολλές ΜΜΕ, αυτή είναι πιο σημαντική απόφαση από την επιλογή vendor.
Μια επιχείρηση με έμπειρη εσωτερική IT/security ομάδα μπορεί να διαθέτει τη δυνατότητα να διαχειρίζεται alerts και investigations εσωτερικά.
Μια μικρότερη επιχείρηση μπορεί να διαθέτει το κατάλληλο EDR αλλά να μην έχει προσωπικό που μπορεί να παρακολουθεί συνεχώς το security console ή να διερευνά σύνθετα incidents.
Σε αυτή την περίπτωση πρέπει να εξεταστεί αν απαιτείται managed monitoring ή MDR υπηρεσία και τι ακριβώς περιλαμβάνει: ώρες κάλυψης, triage, investigation, escalation και response.
Πρακτικό Checklist για μια ΜΜΕ
- Γνωρίζουμε πόσα εταιρικά endpoints διαθέτουμε;
- Υπάρχει κεντρικά διαχειριζόμενο endpoint protection;
- Γνωρίζουμε ποιο προϊόν και ποιο licensing χρησιμοποιούμε;
- Είναι όλες οι κρίσιμες συσκευές onboarded;
- Καλύπτονται και οι servers όπου απαιτείται;
- Υπάρχουν EDR capabilities ή μόνο preventive protection;
- Ποιος παρακολουθεί τα security alerts;
- Υπάρχει διαδικασία investigation και escalation;
- Μπορούμε να απομονώσουμε γρήγορα ένα compromised endpoint;
- Έχουμε incident response plan για σοβαρό endpoint compromise;
Antivirus ή EDR: Τι χρειάζεται τελικά η επιχείρησή σας;
Το ερώτημα δεν πρέπει να αντιμετωπίζεται ως «antivirus ή EDR».
Μια σύγχρονη στρατηγική endpoint security χρειάζεται πρώτα ισχυρή πρόληψη και στη συνέχεια, ανάλογα με τον κίνδυνο, δυνατότητες detection, investigation και response.
Για μια πολύ μικρή επιχείρηση με απλό περιβάλλον, η σωστά διαχειριζόμενη endpoint protection μπορεί να καλύπτει διαφορετικές ανάγκες από μια εταιρεία με δεκάδες συσκευές, servers, remote workers και κρίσιμα δεδομένα.
Το σημαντικό είναι να μην αγοράζεται EDR επειδή αποτελεί δημοφιλή όρο cybersecurity. Πρέπει να υπάρχει πραγματική ανάγκη, σωστή υλοποίηση και κάποιος που μπορεί να αξιοποιήσει τις πληροφορίες και τα alerts που παράγει.
Πώς μπορεί να βοηθήσει η DataShield
Η DataShield μπορεί να αξιολογήσει την υφιστάμενη προστασία των endpoints, το licensing, τις ενεργές security δυνατότητες, την κάλυψη συσκευών και τον τρόπο με τον οποίο παρακολουθούνται και αντιμετωπίζονται τα alerts.
Στόχος δεν είναι να προστεθεί ακόμη ένα security προϊόν χωρίς λόγο, αλλά να εντοπιστεί αν υπάρχουν πραγματικά κενά σε prevention, detection και response και ποια προσέγγιση ταιριάζει στο μέγεθος και στον κίνδυνο της επιχείρησης.
Ένα Free IT Audit μπορεί να αποτελέσει το πρώτο βήμα για να διαπιστώσετε αν η υπάρχουσα endpoint προστασία σας είναι σωστά ρυθμισμένη και αν χρειάζεστε πρόσθετες δυνατότητες EDR ή managed monitoring.
Συμπέρασμα
Το antivirus εξακολουθεί να έχει σημαντικό ρόλο στην προστασία των endpoints. Το EDR προσθέτει κάτι διαφορετικό: μεγαλύτερη ορατότητα στη δραστηριότητα των συσκευών και δυνατότητες για detection, investigation και response όταν εμφανιστεί μια πιθανή απειλή.
Για μια ΜΜΕ, η αξία του EDR δεν βρίσκεται απλώς στην εγκατάστασή του. Βρίσκεται στην ικανότητα της επιχείρησης ή του συνεργάτη ασφαλείας της να εντοπίζει ένα σημαντικό alert, να καταλαβαίνει τι συνέβη και να αντιδρά εγκαίρως.