ForsideIt-ordbogEndpoint Detection and Response

Hvad er EDR (Endpoint Detection and Response)?

EDR står for Endpoint Detection and Response. Det er sikkerhedssoftware, der installeres på computere, servere og andre endepunkter, og som overvåger adfærd i stedet for kun at lede efter kendte skadelige filer. Formålet er at opdage et angreb, mens det er i gang — og kunne stoppe det.

Kort fortalt

EDR og antivirus er ikke det samme

Klassisk antivirus arbejder ud fra signaturer: en liste over kendte skadelige filer. Det virker, indtil angriberen ændrer filen en smule, eller slet ikke bruger en fil.

EDR arbejder ud fra adfærd. Programmet registrerer hvad processer faktisk gør på maskinen: hvilke andre processer de starter, hvilke filer de læser og krypterer, hvilke netværksforbindelser de åbner, om de forsøger at slette skyggekopier. Et legitimt program kan godt kryptere filer — men et program der på tre minutter krypterer 40.000 filer på et netværksdrev og derefter forsøger at slette backupkataloget, gør noget der ikke har nogen legitim forklaring.

Hvad kan EDR gøre?

01

Registrere

Løbende opsamling af proceshændelser, filændringer, netværksforbindelser og logins på det enkelte endpoint.

02

Opdage

Sammenholde adfærd med kendte angrebsteknikker og med hvad der er normalt i miljøet.

03

Blokere

Afbryde en proces, sætte en fil i karantæne eller isolere maskinen fra netværket.

04

Undersøge

Rekonstruere hændelsesforløbet bagefter — hvor kom det ind, hvad blev der gjort, hvad blev berørt.

Det sidste punkt undervurderes ofte. Efter en hændelse er spørgsmålet fra både ledelse, forsikring og eventuelt Datatilsynet: hvad skete der præcist, og hvilke data var involveret? Uden endpoint-telemetri er svaret et kvalificeret gæt.

EDR's svaghed er ikke teknologien — det er bemandingen

Et EDR-produkt genererer alarmer. Nogle er kritiske, langt de fleste er støj. Den reelle udfordring for de fleste virksomheder er ikke at anskaffe EDR, men at have nogen til at kigge i konsollen — også fredag aften og i uge 29.

Det er præcis derfor MDR findes som leveringsmodel: teknologien er den samme, men overvågningen og indgriben ligger hos en partner med døgnbemanding.

EDR, XDR og MDR — kort afklaring

Hvad skal du være opmærksom på ved EDR?

Bliver jeres alarmer set på?

Vi rådgiver om hvordan endpoint-detektion sættes op, så alarmerne faktisk bliver set på og handlet på. Læs mere om overvågning og respons hos Azend, eller tag en uforpligtende snak med en af vores rådgivere.

Ofte stillede spørgsmål om endpoint detection and response

Erstatter EDR antivirus?

I moderne løsninger er antivirus-funktionaliteten typisk indbygget i EDR-produktet, så det ikke er nødvendigt at køre to separate løsninger. Men EDR gør mere end antivirus: det overvåger adfærd og kan rekonstruere et hændelsesforløb bagefter.

Hvad er forskellen på EDR og XDR?

EDR dækker endpoints — computere og servere. XDR udvider overvågningen til flere lag som netværk, e-mail og cloud-identiteter i én samlet platform.

Kan vi selv drive EDR?

Teknisk ja. Udfordringen er bemandingen: EDR skaber alarmer der skal vurderes og handles på, også uden for arbejdstid. Har I ikke ressourcer til det, er MDR den model hvor en partner overtager den del.

Er EDR nok til at stoppe ransomware?

EDR er et af de mest effektive enkeltværktøjer mod ransomware, fordi krypteringsadfærd er svær at skjule. Men det forudsætter at agenten er installeret alle steder, at alarmerne bliver set på, og at der findes testet backup som sidste forsvarslinje.

Relaterede begreber

Platformen der samler logdata og finder sammenhænge på tværs.

Paraplyen over virus, orm, trojansk hest, ransomware og spyware.

Central styring af de enheder, medarbejderne arbejder på.

Vi lytter · 69 88 49 39