问问题描述
答精选答案

端点检测与响应,是一种安全工具,监视与网络相连的终端用户硬件设备上的可疑活动与行为,并自动响应以阻断察觉到的威胁,同时为进一步调查留存取证数据。
EDR平台对发生在端点设备上的一切,如进程、DLL(动态链接库)和注册表设置的变化、文件及网络活动,都具备深度可见性。同时,结合了数据的聚合与分析能力,来识别威胁,或自动化处理或人工介入。这里的端点是指任何终端用户的设备,如笔记本、智能手机,以及IoT设备。
普遍认为,EDR的概念最初是由Gartner分析师Anton·Chuvakin在2013年发的一篇博客而来,他当时试图“为一些工具起一个通用的名称,主要用于检测与调查主机或端点上的可疑活动(包括追踪)”。当时他用的名字是“端点威胁检测与响应”,但言简意赅的EDR最终变得非常流行。
EDR应用场景
一个典型的EDR应用场景就是,威胁活动以多种形式展开时,EDR并非只看某种特定的病毒或是防火墙被突破的单一行为,EDR看的是威胁活动的套路。比如,通过网络钓鱼邮件能盗取登录凭证的攻击者能够正常的登录系统,甚至执行恶意程序,而不触发任何警报。这种行为一开始并不在终端上体现,但之后的提权和横向移动就会被好的EDR平台警觉,至少也会留下可被安全人员发现的痕迹。
在2016年Gartner分析师Chuvakin的博客上,列出了最为典型的EDR应用场景:
# 检测可疑活动(EDR里的D)
# 辅助自动化搜索及数据调查(EDR里的R)
# 甄别可疑活动
# 通过数据分析进行溯源捕捉
# 自动阻断与控制恶意活动
本文来自作者[徐彪vlog]投稿,不代表公众科技网立场,如若转载,请注明出处:https://www.cpst.net.cn/changshijingxuan/202609/1174420.html
评论列表(4条)
我是公众科技网的签约作者“徐彪vlog”!
希望本篇文章《edr功能与应用场景的定义》能对你有所帮助!
本站[公众科技网]内容主要涵盖:教育咨询,知识百科
本文概览:端点检测与响应,是一种安全工具,监视与网络相连的终端用户硬件设备上的可疑活动与行为,并自动响应以阻断察觉到的威胁,同时为进一步调查留存取证数据。EDR平台对发生在端点设备上的一切,如进程、DLL(动态链接库)和注册表设置的变化、文件及网络活动,都具备深度可见性。同时,结合了数据的聚合与分析能力,来识别威胁,或自动化处理或人工介入。这里的端点是指任何终端用户的设备,如笔记本、智能手机,以及IoT设备。普遍认为,EDR的概念最初是由Gartner分析师Anton·Chuvakin在2013年发的一篇博客而来,