EDR står for Endpoint Detection and Response. Det er sikkerhedssoftware, der installeres på computere, servere og andre endepunkter, og som overvåger adfærd i stedet for kun at lede efter kendte skadelige filer. Formålet er at opdage et angreb, mens det er i gang — og kunne stoppe det.
Klassisk antivirus arbejder ud fra signaturer: en liste over kendte skadelige filer. Det virker, indtil angriberen ændrer filen en smule, eller slet ikke bruger en fil.
EDR arbejder ud fra adfærd. Programmet registrerer hvad processer faktisk gør på maskinen: hvilke andre processer de starter, hvilke filer de læser og krypterer, hvilke netværksforbindelser de åbner, om de forsøger at slette skyggekopier. Et legitimt program kan godt kryptere filer — men et program der på tre minutter krypterer 40.000 filer på et netværksdrev og derefter forsøger at slette backupkataloget, gør noget der ikke har nogen legitim forklaring.
01
Løbende opsamling af proceshændelser, filændringer, netværksforbindelser og logins på det enkelte endpoint.
02
Sammenholde adfærd med kendte angrebsteknikker og med hvad der er normalt i miljøet.
03
Afbryde en proces, sætte en fil i karantæne eller isolere maskinen fra netværket.
04
Rekonstruere hændelsesforløbet bagefter — hvor kom det ind, hvad blev der gjort, hvad blev berørt.
Det sidste punkt undervurderes ofte. Efter en hændelse er spørgsmålet fra både ledelse, forsikring og eventuelt Datatilsynet: hvad skete der præcist, og hvilke data var involveret? Uden endpoint-telemetri er svaret et kvalificeret gæt.
Et EDR-produkt genererer alarmer. Nogle er kritiske, langt de fleste er støj. Den reelle udfordring for de fleste virksomheder er ikke at anskaffe EDR, men at have nogen til at kigge i konsollen — også fredag aften og i uge 29.
Det er præcis derfor MDR findes som leveringsmodel: teknologien er den samme, men overvågningen og indgriben ligger hos en partner med døgnbemanding.
Vi rådgiver om hvordan endpoint-detektion sættes op, så alarmerne faktisk bliver set på og handlet på. Læs mere om overvågning og respons hos Azend, eller tag en uforpligtende snak med en af vores rådgivere.
I moderne løsninger er antivirus-funktionaliteten typisk indbygget i EDR-produktet, så det ikke er nødvendigt at køre to separate løsninger. Men EDR gør mere end antivirus: det overvåger adfærd og kan rekonstruere et hændelsesforløb bagefter.
EDR dækker endpoints — computere og servere. XDR udvider overvågningen til flere lag som netværk, e-mail og cloud-identiteter i én samlet platform.
Teknisk ja. Udfordringen er bemandingen: EDR skaber alarmer der skal vurderes og handles på, også uden for arbejdstid. Har I ikke ressourcer til det, er MDR den model hvor en partner overtager den del.
EDR er et af de mest effektive enkeltværktøjer mod ransomware, fordi krypteringsadfærd er svær at skjule. Men det forudsætter at agenten er installeret alle steder, at alarmerne bliver set på, og at der findes testet backup som sidste forsvarslinje.
Platformen der samler logdata og finder sammenhænge på tværs.
Paraplyen over virus, orm, trojansk hest, ransomware og spyware.
Central styring af de enheder, medarbejderne arbejder på.