מוכן להתחיל?

אנחנו כאן לעזור.

שלוש וארבעים לפנות בוקר. תהליך שאף אחד לא הפעיל מתחיל לשנות סיומות של קבצים בתחנה של הנהלת החשבונות, ואחרי דקות ספורות הוא מנסה להגיע לשרת הקבצים. מערכת EDR נבנתה בדיוק לרגע כזה. היא יכולה לזהות את ההתנהגות החריגה, לבודד את התחנה מהרשת ולתעד את רצף הפעולות, כדי שצוות ה-IT יבין בבוקר מאיפה המתקפה נכנסה.

מה זה מערכת EDR?

מערכת EDR, ובשמה המלא זיהוי ותגובה בנקודות קצה (Endpoint Detection and Response), היא תוכנה שמנטרת באופן רציף מחשבים, שרתים ותחנות עבודה, מזהה פעילות חשודה ומאפשרת להגיב אליה. את המונח טבע ב-2013 אנטון צ'ובקין מ-Gartner, תחילה בשם ETDR (Endpoint Threat Detection and Response).

ההבדל המהותי הוא בנקודת המבט. כלי הגנה קלאסי שואל אם הקובץ מוכר כזדוני. EDR שואל מה התהליך עושה, למשל האם הוא מצפין קבצים, פונה לשרת לא מוכר או מנסה לקבל הרשאות מנהל.

איך EDR עובד בפועל?

על כל נקודת קצה מותקן סוכן קל שאוסף מידע על הפעילות, ושולח אותו למערכת מרכזית לניתוח. התהליך בנוי מארבעה שלבים עיקריים:

  • איסוף: הסוכן מתעד הפעלת תהליכים, שינויים בקבצים, חיבורי רשת ושימוש בהרשאות
  • זיהוי: מנוע ניתוח מבוסס התנהגות ולמידת מכונה מסמן רצפי פעולות שמתאימים לדפוסי תקיפה
  • תחקור: המערכת מציגה את שרשרת האירועים, מהקובץ הראשון שנפתח ועד הפעולה האחרונה
  • תגובה: אפשר לבודד תחנה, לעצור תהליך או לשחזר שינויים, ידנית או לפי כללים אוטומטיים

כך ניטור תחנות קצה הופך ממעקב אחרי התראות בודדות לתמונה אחת של אירוע, שקל יותר להבין ולטפל בו.

במה EDR שונה מאנטי וירוס, ומתי מתאימים XDR או MDR?

הגנת נקודות קצה בנויה היום בשכבות, וכל שכבה מתאימה לצורך אחר. אנטי וירוס מודרני, שנקרא גם EPP, מתמקד במניעה. EDR מוסיף זיהוי ותחקור של מה שעבר את שכבת המניעה. XDR מרחיב את הראייה מעבר לתחנות, ו-MDR מוסיף צוות אנושי שמנטר ומגיב מסביב לשעון.

פתרון

מה הוא עושה

מתאים למצב

EPP (אנטי וירוס מתקדם)

מונע הרצה של קוד זדוני, על בסיס חתימות וזיהוי התנהגות

בסיס הגנה לכל תחנה ושרת

EDR

מזהה, מתעד ומאפשר תגובה לפעילות חשודה בנקודות הקצה

ארגון עם צוות IT שיכול לטפל בהתראות

XDR

מחבר מידע מתחנות, רשת, דואר וענן לתמונה אחת

סביבה מורכבת עם הרבה מקורות מידע

MDR

צוות מומחים חיצוני מנטר, מתחקר ומגיב בשם הארגון

ארגון בלי צוות אבטחה שזמין מסביב לשעון

בפועל, פתרונות רבים משלבים כמה שכבות באותה קונסולה, ולכן השאלה המעשית היא מי בארגון יטפל בהתראות, ולא איזה ראשי תיבות לבחור.

מה לבדוק לפני שבוחרים פתרון EDR?

לפני שמשווים הצעות, כדאי להגדיר מה הארגון צריך ומי יפעיל את המערכת. אלה הקריטריונים המרכזיים:

  • כיסוי: האם הסוכן תומך בכל מערכות ההפעלה בארגון, כולל שרתים ומחשבים ניידים שעובדים מהבית
  • איכות ההתראות: כמה התראות המערכת מייצרת, והאם היא מקבצת אותן לאירוע אחד עם הקשר ברור
  • יכולות תגובה: בידוד תחנה, עצירת תהליכים ושחזור שינויים, ידנית ואוטומטית
  • ניהול: קונסולה אחת לכל הארגון, ולמי שמנהל כמה לקוחות גם תמיכה בריבוי דיירים
  • תמיכה: זמינות של צוות שעונה בעברית, בשעות הפעילות של הארגון, כשמגיעה התראה לא ברורה

אילו טעויות נפוצות פוגעות בהפעלת EDR?

מתקפת כופרה מודרנית נעה מהר, ולכן אין זמן לתקן פערים באמצע אירוע. ההצלחה של EDR תלויה בהגדרות שלו ובמי שמטפל בהתראות, ואלה ארבע טעויות שכדאי להכיר:

  • סוכן חלקי: תחנות שלא הותקן בהן סוכן, למשל ניידים ושרתים ישנים, נשארות נקודה עיוורת
  • התראות בלי בעלים: כשלא ברור מי מטפל בהתראה בלילה או בסוף שבוע, זיהוי מהיר לא מוביל לתגובה מהירה
  • חריגים רחבים מדי: החרגה של תיקייה שלמה כדי להשתיק התראה אחת פותחת פתח שתוקף יכול לנצל
  • תגובה אוטומטית מוקדמת: הפעלת בידוד אוטומטי לפני שלב הכוונון עלולה לעצור תוכנות עסקיות לגיטימיות

המכנה המשותף לכל הטעויות האלה הוא תהליך, לא טכנולוגיה. לכן כדאי להחליט מראש מי אחראי על כל התראה ועל כל חריג.

איך מטמיעים EDR בלי להציף את צוות ה-IT?

הטמעה מסודרת חוסכת את השבועות הראשונים שבהם התראות לא מוכרות מציפות את הצוות. סדר מומלץ:

  • מיפוי כל נקודות הקצה, כולל מחשבים של עובדים מהבית ושרתים ישנים
  • הפעלה במצב ניטור בלבד על קבוצה קטנה, כדי ללמוד מה נחשב פעילות רגילה בארגון
  • כוונון חריגים לתוכנות לגיטימיות, ורק אחר כך הפעלת תגובה אוטומטית
  • הגדרת תהליך ברור לטיפול בהתראה, כולל מי מקבל אותה ובתוך כמה זמן

לתיעוד שהמערכת שומרת יש גם היבט רגולטורי. לפי תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, במאגרים ברמת אבטחה בינונית וגבוהה נדרש מנגנון תיעוד אוטומטי שמאפשר ביקורת על הגישה למערכות המאגר. התיעוד שמערכת EDR שומרת יכול לסייע בכך, בליווי ייעוץ מתאים.

סיכום

מערכת EDR מוסיפה לארגון את היכולת לראות מה קורה בנקודות הקצה, להבין את שרשרת האירועים ולהגיב מהר, כדי להקטין את הסיכון שהמתקפה תתפשט לשרתים. מה שקובע את ההצלחה הוא התאמה לצוות שיפעיל אותה והטמעה מדורגת. אופק דיסט מפיצה את Bitdefender GravityZone, פלטפורמה מאוחדת שלפי Bitdefender פורסת סוכן אחד ל-EPP ול-EDR. החברה מפיצה גם את N-able EDR, המבוסס על SentinelOne, עם יכולת Storyline שלפי SentinelOne מקבצת אירועים קשורים תחת מזהה אחד. לארגונים ולשותפי MSP אנו מציעים ייעוץ ותמיכה בבחירה ובהפעלה.

לתיאום ייעוץ או הדגמה עם צוות אופק דיסט: 073-22-00-123

שאלות נפוצות על מערכת EDR

מה זה EDR בקצרה?

EDR הוא כלי לזיהוי ותגובה בנקודות קצה. הוא מנטר את הפעילות במחשבים ובשרתים, מזהה התנהגות חשודה ומאפשר לעצור אותה ולחקור אותה.

האם EDR מחליף אנטי וירוס?

הוא לא מחליף אותו אלא משלים אותו. אנטי וירוס מתקדם מתמקד במניעה, ו-EDR מתמקד בזיהוי ובתגובה, ולכן פתרונות רבים משלבים את שתי השכבות באותו סוכן.

האם EDR מתאים לעסק קטן?

כן, בתנאי שיש מי שיטפל בהתראות. כשאין צוות פנימי זמין, אפשר לשלב את המערכת עם שירות MDR שמנטר ומגיב בשם העסק.

מה ההבדל בין EDR ל-MDR?

EDR הוא הכלי שמזהה ומתעד פעילות חשודה בנקודות הקצה. MDR הוא שירות שבו צוות מומחים משתמש בכלים כאלה כדי לנטר ולהגיב בשם הארגון, מסביב לשעון.

כמה זמן לוקחת הטמעה של EDR?

זה תלוי במספר נקודות הקצה ובמורכבות הסביבה. התקנת הסוכן עצמה מהירה יחסית, ושלב הכוונון בזמן ניטור בלבד הוא מה שמאפשר להפעיל אחר כך תגובה אוטומטית בביטחון.

מאמרים נוספים

יש לכם עוד שאלות?

השאר פרטים ונציג מטעמנו ייתן לך פרטים

ֿ
לקבלת ייעוץ

השאירו פרטים וניצור עמכם קשר בהקדם