ردیابی و حفاظت اندپوینت یا همان EDR چیست؟
پلتفرمهای EDR در واقع نوعی رویکرد هستند برای دیدهبانی کردن کامپیوترهای متصل به یک اینترنت (نه خود اینترنت) جهت ردیابی هر اقدام و فعالیت مشکوک.
چرا EDR اهمیت دارد؟
همانطور که میدانید، هر دیوایس متصل به اینترنت یک هدف برای حملههای سایبری به حساب میآید. با افزایش BYOD (Bring your own devices)، تعداد حمله به موبایلها و تکنیکهای پیشرفتهی هک کردن هم بیشتر شده است.
EDR همچنین قابلیت تشخیص و دفاع مقابل APT – Advanced Persistent Threats را که از تکنیکهای هک بدون بدافزار و با استفاده از ضعفهای سیستم به نقطهی اتصال دسترسی پیدا میکند داراست.
۹ اصل رویکردهای EDR
- گزارش دادن کنسول: یک کنسول مبتنی بر کارایی که دید کلی را در وضعیت امنیتی اندپوینت سازمان نشان می دهد.
- پاسخ پیشرفته EDR: توانایی تجزیه و تحلیل و پاسخ پیشرفته راه حلهای EDR، از جمله اتوماسیون و جزئیات قانونی در مورد حوادث امنیتی.
- نقش اصلی EDR: قابلیت شناسایی و گزارش تهدیدها و آسیب پذیریهای امنیتی اندپوینت.
- EPP Suite: قابلیتهای عمومی که نسل قبل نرمافزار آنها را دارا بود؛ مثل آنتیبدافزار، آنتی فیشینگ و غیرقابل نفوذ بودن.
- پشتیبانی جغرافیایی: قابلیت فروش EDR برای حمایت از یک شرکت جهانی. (چون امنیت اطلاعات حیاتی است)
- خدمات مدیریت: توانایی EDR برای انتقال اطلاعات به Managed Security Serviceیا Managed Detection and Response برای افزایش قابلیت های تیم امنیتی.
- پشتیبانی سیستم عامل: برای اینکه EDR موثر واقع شود، باید تمامی سیستم عاملهای مورد استفاده در شرکت را پشتیبانی کند.
- پیشگیری: شناسایی تهدید خیلی ساده نیست. EDR موثر باید اقدامات پیشگیرانهای را نیز انجام دهد تا به کاهش خطر کمک کرده و به تیم فرصت عمل کردن نیز بدهد.
- یکپارچگی شخص ثالث: استراتژی امنیت اطلاعات اغلب نیاز به ادغام با چندین محصول دارد: EDR ها باید با API ها ادغام شده و با راه حلهای دیگر یک امنیت چند لایهای و قویتر ایجاد کنند.
قابلیتهای دیگر EDR:
- از بین بردن بدافزارها براساس تطابق و تحلیل علامتهای یافت شده.
- ضد جاسوسافزار
- مجهز به فایروال
- ردیابی هر اقدامی جهت نفوذ و مجهز به سیستمهای هشدار دهنده
- کنترل برنامه و مدیریت کاربر
- کنترل داده ها و خصوصاً دستگاههای قابل حمل
- رمزگذاری کامل دیسک
Endpoint چیست؟
دیوایس هایی که به شبکه متصل می شوند و معمولا نقطه پایانی شبکه هستند مانند کامپیوتر، لپ تاپ، موبایل هوشمند، تبلت، سرور. Endpoint در شبکه و … نقاط بسیار مهم و البته آسیب پذیر برای ورود، تخریب و… هستند.