سیستم امنیتی EDR چیست؟
EDR یک راهحل امنیتی است که محافظت چندلایه و یکپارچه Endpoint را ارائه میدهد. ویژگیهای کلیدی راهحل امنیتی EDR عبارتند از:
1.هشدار امنیتی Alert Triage: تحلیلگران امنیتی اغلب با حجم زیادی از هشدارهای مختلف امنیت سایبری مواجه میشوند. راهکار EDR رویدادهای مخرب بالقوه را بررسی و تحلیل میکند و به تحلیلگران امنیتی این امکان را میدهد تا بتوانند اقدامات امنیتی مناسبی را در مقابل این رویدادها انجام دهند.
2.پشتیبانی از Threat Hunting: قابلیت Threat Hunting، سازمانها را قادر میسازد تا تهدیداتی را که توسط راهحلهای امنیتی سازمانی شناسایی یا مسدود نشدهاند، شناسایی کند و به آنها پاسخ دهد. راهحلهای EDR باید پشتیبانی یکپارچه برای فعالیتهای مرتبط با Threat Huntingرا فراهم کنند.
3.Data Aggregation and Enrichment: وجود Contextual information برای تمایز بین حملات سایبری واقعی از جعلی ضروری است؛ لذا راهحلهای EDR اطلاعات را از چندین منبع جمعآوری میکنند و بدین ترتیب میتوانند تهدیدات واقعی را دقیقتر و جامعتر شناسایی نمایند.
4.واکنش یکپارچه به تهدیدها: با توجه به اینکه EDR از قابلیت incident response در یک کنسول و به صورت یکپارچه پشتیبانی میکند؛ لذا EDR با حذف context switching میتواند به سرعت نسبت به تهدیدها واکنش نشان دهد.
5.امکان پاسخ چندگانه: با توجه به اینکه لازم است برای هر رخداد امنیتی، واکنشی متناسب با آن اعمال شود لذا راهحل امنیتی EDR در این زمینه گزینههای مختلفی از جمله quarantine و eradication را در اختیار ما قرار میدهد.
از مهمترین ویژگیهای محصول EDR میتوان به موارد ذیل اشاره نمود:
1.دید امنیتی بهبودیافته (Improved Security Visibility): با توجه به اینکه EDR جمعآوری و تجزیهوتحلیل دادهها را به صورت متمرکز انجام میدهد؛ لذا سازمان دید عمیقتری نسبت به وضعیت امنیتی فعلی endpointهای خود خواهد داشت.
2.واکنش ساده به حادثه: EDR به کمک خودکارسازی جمعآوری و تجمیع اطلاعات و response activitieهای دیگر امکان واکنش سریع به رخدادها یا rapid response را فراهم میکند.
3.امکان تعریف فرآیندهای خودکار (automated procedures): EDR به سازمان اجازه می دهد تا automated procedures را برای فعالیت های incident response تعریف کند. این امر تأثیرات و هزینههای حوادث را برای سازمان کاهش میدهد.
4.Contextualized Threat Hunting: راهکار EDR؛ دادهها و زمینه مورد نیاز برای انجام فرآیند threat hunting را در اختیار threat hunterها قرار میدهند، لذا فرآیند threat hunting سریعتر و کارآمدتر صورت خواهد پذیرفت و در نتیجه تشخیص نشانههای احتمالی یک رخداد ناشناخته بهتر صورت میگیرد.
آنتیویروس چیست؟
راهحلهای آنتی ویروس برای شناسایی نرمافزارهای مخرب یا کدهایی طراحی شدهاند که کامپیوتر را آلوده کردهاند. آنتیویروسها از روشهای مختلفی برای شناسایی آلودگیهای بالقوه بدافزارها استفاده میکنند، از جمله:
1.شناسایی Signature-Based: شناسایی Signature-Based، تهدیدات شناختهشده را بر اساس مشخصههایی مانند hash فایلها، command and control domains ، آدرسهای IP و موارد مشابه شناسایی میکند.
2.شناسایی Heuristic: شناسایی Heuristic یا آنومالی، بدافزار را بر اساس عملکرد غیرمعمول یا مخرب شناسایی میکند. با این امکان، تهدیداتی که توسط Signature-Based شناسایی نشدهاند ، شناخته خواهند شد .
3.شناساییRootkit: شناسایی Rootkit بدافزاری را که قصد نفوذ به رایانه آلوده و کنترل آن را دارد را شناسایی میکند.
4.تشخیص Real-Time: تشخیص Real-Time تلاش میکند تا بدافزار را در زمان استفاده، از طریق اسکن و نظارت بر فایلهایی که اخیراً به آنها دسترسی پیدا کرده، شناسایی کند.
راهحلهای آنتیویروس، امکان شناسایی و اصلاح بدافزارها را در کامپیوتر فراهم میکنند که بصورت جلوگیری از فرآیندهای مخرب، قرنطینه کردن فایلهای مشکوک و نابودی کامل بدافزارها باشد.
چرا آنتیویروس به تنهایی کافی نیست؟
آنتیویروس برای شناسایی بدافزار در رایانه طراحی شده است، اما عوامل تهدید سایبری روزبهروز پیچیدهتر میشوند. به دلیل تکامل سریع بدافزارها و استفاده از بدافزار و زیرساختهای منحصربهفرد در کمپینهای حملات سایبری، شناسایی signature-based، دیگر در شناسایی بدافزارهای مدرن موثر نیست. علاوه بر این، توسعهدهندگان بدافزار از تکنیکهای مختلفی مانند بدافزار بدون فایل برای جلوگیری از شناختهشدن استفاده میکنند.
شناسایی تهدیدات مدرنی که در کمین امنیت endpointها هستند، به اطلاعات و امکانات بیشتری نیاز دارد. در همین راستا راهحل امنیتی EDR طیفی از عملکردهای امنیتی را ادغام میکند تا روندها و سایر شاخصهای یک نفوذ موفق را شناسایی کند. علاوهبراین، تحلیلگران امنیت با استفاده از پاسخ ارائهشده توسط EDR، قادر به رسیدگی سریعتر به تهدیدات امنیتی احتمالی و یا محدود کردن تأثیر یک حمله میکنند.
Harmony Endpoint Offering
تهدیدات امنیتی endpoint، بهسرعت در حال تکامل هستند. Check Point Harmony Endpoint امکان محافظت در برابر طیف وسیعی از تهدیدات امنیتی Endpoint را فراهم میکند. Harmony Endpoint توسط IDC Market Scape، در فهرست Worldwide Modern Endpoint Security و SMB Vendor در جایگاه ویژهای قرار گرفته و در Corporate Endpoint Protection testing امتیاز بالایی از AV TEST کسب کرده است.