查看: 5863|回复: 14
收起左侧

[技术原创] 新兴技术介绍1:EDR与XDR

[复制链接]
呵呵大神001
发表于 2022-2-21 23:41:26 | 显示全部楼层 |阅读模式
本帖最后由 呵呵大神001 于 2022-2-21 23:52 编辑

写在正文之前
我所演示的是bitdefender EDR,包含XDR功能,是我本人自费购买的
1.EDR与XDR的概念
edr相当于你一台机器上的威胁指标聚合,如某user点了什么文件产生了什么后果
这是一个典型的EDR事件,可以清楚的看到用户执行了winrar.exe释放了一个软件s.exe
EDR清晰的揭示了s.exe是通过s.zip释放的
我们假设bitdefender不知道s.exe是恶意软件,打开其集成的virustotal查看文件信誉
石锤恶意软件,但此时bitdefender还不知道他是恶意软件,那么怎么知道同一网络上的其他计算机有没有被他感染呢,就要靠ioc扫描啦
IOC:风险指标,可以理解为一个恶意软件的hash
使用ioc扫描就可以快速找出各设备上是否有传播的恶意软件,再把相关ioc拉黑就行了
当然如果恶意进程正在运行你直接结束他也是可以的

xdr类似于你一台机器对另外一台机器做了什么,如某恶意文件通过机器1扩散到机器2,或者通过dropbox下载到机器1上,edr是检测不出这个的
*此图片来源于bitdefender官方支持网站,楼主懒得自己测xdr
可以看出XDR揭示了一个事件是如何关联到内外网和内网各端点的
就可以找出入侵源头并拉黑有关主机ip地址/网址,隔离受感染机器,相当于把EDR扩展到了整个企业网络的维度,故曰扩展检测与响应eXtended Detection and Response(XDR)

2.有了EDR和XDR,我可以干点啥厉害的事
(1)搜索安全事件
可以查看这些数据在一段时间内的访问情况,对事件取证有很大帮助
给出几个示例
曝出某apt攻击相关ip和工具,可以用安全事件搜索功能看看自己的企业/阻止有没有被apt攻击
或者看看哪个二货员工的电脑是企业被社会工程学攻击的源头
(2)自定义规则
相当于半个自动化运维,可以检测你定义的事件,当然,排除也可以
比如某个进程一直被bitdefender的atc拉黑你给他排除一下就行
还可以检测连接,看你的员工在工作时有没有摸鱼看一些视频网站啥的

结语:虽然我用的是bitdefender EDR的例子,但其他edr也是大同小异,EDR多次入选Gartner十大年度安全项目,但卡饭对此介绍较少,故本人作此文以介绍之,随后本人也会陆续更新几篇有关新兴安全技术(EDR 威胁情报)的介绍,才疏学浅,多有缺漏,还请见谅,学业繁忙,更新时间也不能保证,还请多多包容


P.S.这授权真是贵死我了


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 5人气 +12 收起 理由
axeaaa + 3 版区有你更精彩: )
谁谁谁 + 3 感谢解答: )
HEMM + 3 太清晰了,绝对4K
Picca + 2 版区有你更精彩: )
761773275 + 1 很给力!

查看全部评分

bbszy
发表于 2022-2-22 00:50:49 | 显示全部楼层
看起来 趋势个人版很早就有简单的edr功能了。
bbs2811125
发表于 2022-2-22 00:55:02 | 显示全部楼层
edr算是个体防护的极致了,xdr就是网络连接之间的防护了
dsb2466
头像被屏蔽
发表于 2022-2-22 23:59:40 | 显示全部楼层
how much?
呵呵大神001
 楼主| 发表于 2022-2-23 06:54:52 来自手机 | 显示全部楼层
dsb2466 发表于 2022-2-22 23:59
how much?

500+/1device
比卡诺微
发表于 2022-2-23 10:14:22 | 显示全部楼层
很早就有了呀。
呵呵大神001
 楼主| 发表于 2022-2-23 19:48:58 | 显示全部楼层

YES但是卡饭有关的介绍还是少,我就简单介绍一下
shuiyue96
发表于 2022-2-23 20:03:30 | 显示全部楼层
感谢科普 欢迎常来
vaedzy
头像被屏蔽
发表于 2022-2-23 20:17:00 | 显示全部楼层

U什么的那个版本么
呵呵大神001
 楼主| 发表于 2022-2-23 20:29:10 | 显示全部楼层
vaedzy 发表于 2022-2-23 20:17
U什么的那个版本么

yep
v大要测么,还富裕几个席位

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-12 18:59 , Processed in 0.121632 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表