EDR چیست
اهمیت دستیابی به راه حل جامع امنیتی سمت پایانهها (Endpoints) در زیرساخت سازمان برای تمام مدیران امنیتی روشن است. با پیچیدهتر شدن حملات سمت پایانه ها و زیر ساخت های شبکه، ردیابی و جلوگیری از آنها سخت تر از گذشته شده است. در این میان استفاده از چند محصول امنیتی مجزا علاوه بر چند تکه شدن بخش مدیریتی امنیت؛ امکان ردیابی فعالیت های مشکوک را از مدیر امنیت سلب میکند.
سامانه EDR یا Endpoint Detection and Response ، سازمان را در مقابل طیف وسیعی از تهدیدات و حملات پیشرفته سایبری محافظت میکند. شناسایی و اعلام گزارش فعالیت های مشکوک، بد افزارها و شناسایی آسیب پذیری ها در یک اکوسیستم امنیتی از ویژگیهای این محصول یکپارچه امنیتی است. مکانیسمهای امنیتی مختلفی شامل نظارت بر اسناد، ایمیل، سخت افزار، سیستم عامل و نرم افزار، تنها توسط یک عامل پایانه و یک کنسول مدیریتی یکپارچه در سازمان قابل پیاده سازی است.
هر سخت افزاری که به اینترنت متصل است، میتواند به عنوان یک هدف جهت حمله سایبری به حساب آید. اگر در سازمانی با BYOD یا Bring your own devices، موافقت شود شاهد انواع حملات به زیر سازمانی خواهیم بود. سامانه EDR با رصد کردن دستگاهها و رخدادهای شبکه به ارتقای سطح امنیت سازمان کمک میکند. ذکر یک نکته خالی از لطف نیست که تفاوت آنتی ویروس با EDR این است که آنتی ویروس جلوی ورود تهدید را به سیستم و شبکه را میگیرد اما زمانی که یک تهدید از آن بگذرد کار EDR آغاز میشود برای مثال تشخیص حضور یک هکر در سیستم برای آنتی ویروس غیر ممکن است.
محصول EDR
سامانه بومی EDR شرکت فناوری اطلاعات رجـاء در راستای پوشش حداکثری حوزه های ریسک پایانه ها (Client)، تجمیع تکنولوژیهای مختلف بازرسی، نظارت و رمزنگاری را در محصول یک پارچه خود انجام داده است. در این راهکار پایانه ها و سیستم ها جهت کشف هرگونه ناسازگاری در سیاست امنیتی، فعالیت مشکوک سرویس ها و همچنین بدافزارها بررسی میگردد و با تجزیه و تحلیل این فعالیتها با الگوریتمهای پیشرفته به نفوذ و تخریب در زیرساخت سازمان پی میبرد و در آخر با اعمال سیاست مناسب، پاسخ درخور به تهدید انجام میپذیرد.
سناریوی EDR
پیش از بیان قابلیتهای EDR جهت شفافیت موضوع به ذکر چند سناریو میپردازیم:
قابلیتهای فنی راهکار EDR
در سامانه EDR امکان تعریف سیاستهای امنیتی متنوعی وجود دارد که این سیاستها ساختار این سامانه را تشکیل داده و پیش از استقرار این سامانه میبایست تیمی متشکل از کارشناسان ارشد سازمان و این شرکت با در نظر گرفتن ملاحظات مدیریتی، فنی و امنیتی نسبت به تهیه لیست سیاستهای مورد نیاز اقدام نموده تا پس از تائید مدیریت سازمان، این موارد در سامانه اعمال گردد.
در این بخش به منظور ایجاد درک بهتر از قابلیت های محصول سامانه EDR، این قابلیت ها به تفکیک آورده شده است.
اجزای EDR
رویکردهای ردیابی و حفاظت نقاط پایانی، میتوانند محدودهای گسترده از ویژگیهای مفید داشته باشند. با توجه به اهمیت کشف آسیب پذیری ها قبل از بروز مشکلات امنیتی و همچنین ردیابی رفتارهای مشکوک، موارد مرتبط به محصول، افزوده شده است در ادامه به تشریح بخش های مرتبط پرداخته شده است.
شکل 1- EDR
Detection (شناسایی مخاطرات و تهدیدات)
بخش های مختلفی در سیستم در جهت یافتن و تحلیل مخاطرات وجود دارد که در زیر هر بخش توضیح داده شده است.
اجزای اصلی Security Analytics
Response (پاسخ)
سازوکار EDR
در ادامه به تشریح سازوکار EDR میپردازیم.
تذکر: امکان نصب ایجنت بر روی Device های شبکه وجود ندارد.
با استفاده از هوش مصنوعی میتوان در کمترین زمان بهترین واکنش را نشان داد و در تشخیص حملات مشابه پیشین، موثرترین عکس العمل را داشت.
شکل 4- سازوکار EDR
دیگر مزایای EDR
معماری سامانه EDR
در شکل زیر معماری EDR را ملاحظه میکنید.
معماری EDR
معماری EDR مبتنی بر ایجنت است که بر روی میزبان های تحت نظارت اجرا می شوند که لاگها را به یک سرور مرکزی منتقل می کند. همچنین، دستگاههای بدون ایجنت (مانند فایروال ها، سوئیچ ها، روترها، access pointها و غیره) پشتیبانی میشوند و می توانند لاگها را از طریق syslog و یا یک کاوشگر دوره ای از تغییرات پیکربندی خود ارسال کنند تا بعداً داده ها به سرور مرکزی ارسال شود. سرور مرکزی اطلاعات ورودی را رمزگشایی و تجزیه و تحلیل می کند و نتایج را NoSqlDataBase برای فهرست بندی و ذخیره سازی منتقل می کند.
یک شاخص از NoSqlDataBase به یک یا چند بخش کوچکتر تقسیم می شود و هر بخش می تواند به صورت اختیاری یک یا چند تکرار داشته باشد. هر بخش اصلی و بخشهای تکراری، خود یک Lucene هستند. بنابراین، یک NoSqlDataBase از تعداد زیادی Lucene تشکیل شده است. هنگامی که یک جستجو بر روی NoSqlDataBase انجام می شود، جستجو به صورت موازی بر روی همه قسمت ها انجام می شود و نتایج با هم ادغام می شوند. تقسیم کردن NoSqlDataBase در جستجو به چندین بخش با هدف مقیاس پذیری و در دسترس بودن زیاد استفاده می شود. هر گره از NoSqlDataBase یک بخش دارد و هیچ تکراری ندارد.
یک خوشه از NoSqlDataBase مجموعه ای از یک یا چند گره (سرور) است که برای انجام عملیات خواندن و نوشتن بر روی فهرست ها با یکدیگر ارتباط برقرار می کنند. استقرار در مقیاس کوچک (۵۰> ایجنت)، به راحتی توسط یک خوشه تک گرهی قابل کنترل است. وقتی تعداد زیادی سیستم جهت مانیتور، حجم زیادی از داده ها و یا بالا بودن دسترسی نیاز است، خوشه هایی با چند گره توصیه می شود.
لزوم بهرهگیری از EDR
در EDR، یکپارچهسازی یکی از مهمترین اولویتها بوده و این سامانه با پوشش حجم وسیعی از نیازمندیهای حوزه امنیت از قبیل مدیریت، کنترل و نظارت بر دادههای سازمانی و رویدادها تا حدود زیادی نیاز مدیران را پوشش میدهد. گزارشهای خروجی این سامانه یکی از مهمترین ابزارهای جمعآوری اطلاعات برای مرکز عملیات امنیت (SOC) بوده و کمک شایانی در تحلیل و جلوگیری از مخاطرات امنیتی مینماید.
با توجه بهسرعت رشد و تغییرات در حوزه فناوری اطلاعات، نیازمندی سازمانها نیز همواره رو به افزایش و تغییر میباشد، لذا بومی بودن این سامانه سبب تسریع در افزودن قابلیتهای جدید و سازگاری با نیاز سازمان میشود.
در اینجا به ذکر برخی دلایل لزوم به کارگیری از EDR پرداخته شده است:
مزایای منحصر بفرد EDR
EDR چیست
اهمیت دستیابی به راه حل جامع امنیتی سمت پایانهها (Endpoints) در زیرساخت سازمان برای تمام مدیران امنیتی روشن است. با پیچیدهتر شدن حملات سمت پایانه ها و زیر ساخت های شبکه، ردیابی و جلوگیری از آنها سخت تر از گذشته شده است. در این میان استفاده از چند محصول امنیتی مجزا علاوه بر چند تکه شدن بخش مدیریتی امنیت؛ امکان ردیابی فعالیت های مشکوک را از مدیر امنیت سلب میکند.
سامانه EDR یا Endpoint Detection and Response ، سازمان را در مقابل طیف وسیعی از تهدیدات و حملات پیشرفته سایبری محافظت میکند. شناسایی و اعلام گزارش فعالیت های مشکوک، بد افزارها و شناسایی آسیب پذیری ها در یک اکوسیستم امنیتی از ویژگیهای این محصول یکپارچه امنیتی است. مکانیسمهای امنیتی مختلفی شامل نظارت بر اسناد، ایمیل، سخت افزار، سیستم عامل و نرم افزار، تنها توسط یک عامل پایانه و یک کنسول مدیریتی یکپارچه در سازمان قابل پیاده سازی است.
هر سخت افزاری که به اینترنت متصل است، میتواند به عنوان یک هدف جهت حمله سایبری به حساب آید. اگر در سازمانی با BYOD یا Bring your own devices، موافقت شود شاهد انواع حملات به زیر سازمانی خواهیم بود. سامانه EDR با رصد کردن دستگاهها و رخدادهای شبکه به ارتقای سطح امنیت سازمان کمک میکند. ذکر یک نکته خالی از لطف نیست که تفاوت آنتی ویروس با EDR این است که آنتی ویروس جلوی ورود تهدید را به سیستم و شبکه را میگیرد اما زمانی که یک تهدید از آن بگذرد کار EDR آغاز میشود برای مثال تشخیص حضور یک هکر در سیستم برای آنتی ویروس غیر ممکن است.
محصول EDR
سامانه بومی EDR شرکت فناوری اطلاعات رجـاء در راستای پوشش حداکثری حوزه های ریسک پایانه ها (Client)، تجمیع تکنولوژیهای مختلف بازرسی، نظارت و رمزنگاری را در محصول یک پارچه خود انجام داده است. در این راهکار پایانه ها و سیستم ها جهت کشف هرگونه ناسازگاری در سیاست امنیتی، فعالیت مشکوک سرویس ها و همچنین بدافزارها بررسی میگردد و با تجزیه و تحلیل این فعالیتها با الگوریتمهای پیشرفته به نفوذ و تخریب در زیرساخت سازمان پی میبرد و در آخر با اعمال سیاست مناسب، پاسخ درخور به تهدید انجام میپذیرد.
سناریوی EDR
پیش از بیان قابلیتهای EDR جهت شفافیت موضوع به ذکر چند سناریو میپردازیم:
قابلیتهای فنی راهکار EDR
در سامانه EDR امکان تعریف سیاستهای امنیتی متنوعی وجود دارد که این سیاستها ساختار این سامانه را تشکیل داده و پیش از استقرار این سامانه میبایست تیمی متشکل از کارشناسان ارشد سازمان و این شرکت با در نظر گرفتن ملاحظات مدیریتی، فنی و امنیتی نسبت به تهیه لیست سیاستهای مورد نیاز اقدام نموده تا پس از تائید مدیریت سازمان، این موارد در سامانه اعمال گردد.
در این بخش به منظور ایجاد درک بهتر از قابلیت های محصول سامانه EDR، این قابلیت ها به تفکیک آورده شده است.
اجزای EDR
رویکردهای ردیابی و حفاظت نقاط پایانی، میتوانند محدودهای گسترده از ویژگیهای مفید داشته باشند. با توجه به اهمیت کشف آسیب پذیری ها قبل از بروز مشکلات امنیتی و همچنین ردیابی رفتارهای مشکوک، موارد مرتبط به محصول، افزوده شده است در ادامه به تشریح بخش های مرتبط پرداخته شده است.
شکل 1- EDR
Detection (شناسایی مخاطرات و تهدیدات)
بخش های مختلفی در سیستم در جهت یافتن و تحلیل مخاطرات وجود دارد که در زیر هر بخش توضیح داده شده است.
اجزای اصلی Security Analytics
Response (پاسخ)
سازوکار EDR
در ادامه به تشریح سازوکار EDR میپردازیم.
تذکر: امکان نصب ایجنت بر روی Device های شبکه وجود ندارد.
با استفاده از هوش مصنوعی میتوان در کمترین زمان بهترین واکنش را نشان داد و در تشخیص حملات مشابه پیشین، موثرترین عکس العمل را داشت.
شکل 4- سازوکار EDR
دیگر مزایای EDR
معماری سامانه EDR
در شکل زیر معماری EDR را ملاحظه میکنید.
معماری EDR
معماری EDR مبتنی بر ایجنت است که بر روی میزبان های تحت نظارت اجرا می شوند که لاگها را به یک سرور مرکزی منتقل می کند. همچنین، دستگاههای بدون ایجنت (مانند فایروال ها، سوئیچ ها، روترها، access pointها و غیره) پشتیبانی میشوند و می توانند لاگها را از طریق syslog و یا یک کاوشگر دوره ای از تغییرات پیکربندی خود ارسال کنند تا بعداً داده ها به سرور مرکزی ارسال شود. سرور مرکزی اطلاعات ورودی را رمزگشایی و تجزیه و تحلیل می کند و نتایج را NoSqlDataBase برای فهرست بندی و ذخیره سازی منتقل می کند.
یک شاخص از NoSqlDataBase به یک یا چند بخش کوچکتر تقسیم می شود و هر بخش می تواند به صورت اختیاری یک یا چند تکرار داشته باشد. هر بخش اصلی و بخشهای تکراری، خود یک Lucene هستند. بنابراین، یک NoSqlDataBase از تعداد زیادی Lucene تشکیل شده است. هنگامی که یک جستجو بر روی NoSqlDataBase انجام می شود، جستجو به صورت موازی بر روی همه قسمت ها انجام می شود و نتایج با هم ادغام می شوند. تقسیم کردن NoSqlDataBase در جستجو به چندین بخش با هدف مقیاس پذیری و در دسترس بودن زیاد استفاده می شود. هر گره از NoSqlDataBase یک بخش دارد و هیچ تکراری ندارد.
یک خوشه از NoSqlDataBase مجموعه ای از یک یا چند گره (سرور) است که برای انجام عملیات خواندن و نوشتن بر روی فهرست ها با یکدیگر ارتباط برقرار می کنند. استقرار در مقیاس کوچک (۵۰> ایجنت)، به راحتی توسط یک خوشه تک گرهی قابل کنترل است. وقتی تعداد زیادی سیستم جهت مانیتور، حجم زیادی از داده ها و یا بالا بودن دسترسی نیاز است، خوشه هایی با چند گره توصیه می شود.
لزوم بهرهگیری از EDR
در EDR، یکپارچهسازی یکی از مهمترین اولویتها بوده و این سامانه با پوشش حجم وسیعی از نیازمندیهای حوزه امنیت از قبیل مدیریت، کنترل و نظارت بر دادههای سازمانی و رویدادها تا حدود زیادی نیاز مدیران را پوشش میدهد. گزارشهای خروجی این سامانه یکی از مهمترین ابزارهای جمعآوری اطلاعات برای مرکز عملیات امنیت (SOC) بوده و کمک شایانی در تحلیل و جلوگیری از مخاطرات امنیتی مینماید.
با توجه بهسرعت رشد و تغییرات در حوزه فناوری اطلاعات، نیازمندی سازمانها نیز همواره رو به افزایش و تغییر میباشد، لذا بومی بودن این سامانه سبب تسریع در افزودن قابلیتهای جدید و سازگاری با نیاز سازمان میشود.
در اینجا به ذکر برخی دلایل لزوم به کارگیری از EDR پرداخته شده است:
مزایای منحصر بفرد EDR
فروشنده | فناوری اطلاعات رجاء |
حداقل تعداد سفارش | |
حداقل قیمت | |
حداکثر قیمت | |
شرایط تحویل | |
زمان تحویل |
RAJA – EDR
نظرات