91久久福利国产成人精品-91久久国产-91久久国产成人免费观看资源-91久久国产精品-91久久国产精品视频-91久久国产口精品久久久久

EDR的愛恨情仇

2020-05-29 13:43:16 zhongxun
圖片關鍵詞

一想到你在關注我就忍不住有點緊張

圖片關鍵詞


如果您在信息安全領域工作,那么您無疑會聽說過EDR,EDR(Endpoint Detection and Response端點檢測和響應)有望徹底改變安全分析師消除攻擊的方式。不幸的是,與信息安全領域中的許多其他解決方案一樣,EDR未能實現(xiàn)承諾的宣傳。


EDR的典型銷售思路是這樣的:“我們都知道您可以在SIEM (安全信息和事件管理)中檢查警報,在您的工作效率軟件套件中打開升級通知,并警告系統(tǒng)管理員采取措施。但是,在這時間內(nèi),攻擊者很可能已經(jīng)進行了入侵和破壞,竊取了您的數(shù)據(jù)。問題不在于您沒有足夠的檢測能力,而是到處都是問題。如此情況下,您將如何響應?時間就是金錢,時間有利于攻擊者。這就是為什么您需要EDR,它將檢測功能和響應功能整合到一個平臺中?!?/p>

但是,正如您可能已經(jīng)猜到的那樣,EDR并沒有達到很高的期望。

圖片關鍵詞


EDR部署最大的失敗之一就是EDR大多數(shù)無法與安全分析人員使用的其他工具(SIEM,IDS,DLP等)整合在一起,只有極少的廠商產(chǎn)品可以做到。EDR部署的另一個常見問題是IT業(yè)務與網(wǎng)絡安全之間典型的職責分離。EDR平臺跨越了兩條業(yè)務線;傳統(tǒng)的網(wǎng)絡安全主要是檢測功能,而傳統(tǒng)的IT服務主要是響應功能。每當執(zhí)行響應功能時,都會存在系統(tǒng)中斷的風險。由于IT業(yè)務部門應為任何系統(tǒng)停機負責,因此,只有在傳統(tǒng)上IT業(yè)務部門已經(jīng)管理了所有響應功能,才有意義。而且由于EDR涵蓋了傳統(tǒng)的檢測和響應功能,因此它打破了這種范式,為流程和工作流問題鋪平了道路。


即使組織中要處理流程問題,許多EDR平臺本身也無法充當供應商承諾的真正的一站式解決方案。許多EDR平臺缺乏與SIEM的集成。另一些則完全集中在端點上,完全忽略了網(wǎng)絡流量在消除誤報和為真正的誤報提供有價值的內(nèi)容方面所起的作用。

如何克服這些挑戰(zhàn),有效實施EDR呢,聽我們一一道來。

圖片關鍵詞


一、EDR不僅僅是檢測

安全工程師常常只關注EDR系統(tǒng)的檢測功能和工作流程。但是EDR不僅僅是檢測。顯然,響應能力也很重要,但是,在評估EDR系統(tǒng)時,用戶通常會發(fā)現(xiàn)補救和響應功能是對檢測功能的事后考慮。當我們檢查產(chǎn)品生命周期時,我們通常還會觀察到檢測功能比響應產(chǎn)品具有更多的功能增強。我們已經(jīng)強調(diào)了這樣做的一個原因:EDR提供的功能傳統(tǒng)上是網(wǎng)絡安全團隊以及IT業(yè)務團隊工作角色的一部分。但是,盡管兩個不同團隊使用了跨部門的功能,但EDR系統(tǒng)的資金需求通常僅由網(wǎng)絡安全部門承擔??磥鞥DR廠商在很大程度上響應了市場力量。供應商認為,網(wǎng)絡安全團隊中的決策者更可能重視檢測功能。

但是,這種假設是錯誤的,EDR可以執(zhí)行的許多查詢功能也可以由傳統(tǒng)的IT資產(chǎn)管理軟件(例如SCCM)執(zhí)行。僅在考慮了EDR的響應功能后,部署EDR的主要好處才變得顯而易見。


EDR系統(tǒng)的理想響應功能:

l 終止正在運行的進程

l 根據(jù)名稱、路徑、參數(shù)、父進程、發(fā)布者或哈希阻止進程

l 阻止特定進程在網(wǎng)絡上進行通信?阻止進程與特定主機名或IP地址通信

l 卸載服務

l 編輯注冊表項和值

l 關閉或重新啟動端點

l 從端點注銷用戶

l 即使正在使用文件和目錄,也能夠從操作系統(tǒng)中刪除它們(可能需要重新啟動)


大多數(shù)EDR系統(tǒng)都提供了這些功能的一部分。機器重啟是最常被忽視的問題之一。惡意軟件作者通常會安裝采用用戶模式rootkit鉤子的惡意軟件。操作系統(tǒng)中安裝了防止刪除注冊表項和用于在兩次重啟之間持久保存惡意軟件的值的鉤子。運行惡意軟件時,進程看不到惡意軟件使用的文件和目錄。惡意軟件通常通過由服務管理器管理的服務來持久保存。如果沒有在系統(tǒng)上執(zhí)行遠程重新啟動的功能,則采用EDR可能無法修復采用上述技術的惡意軟件。分析師需要能夠?qū)κ录龀隹焖俜磻⒓右远糁频哪芰?。老式的方法是每次出現(xiàn)防病毒警報時僅重新映像覆蓋系統(tǒng),根本無法適應當今的威脅。


如今,大多數(shù)EDR系統(tǒng)都允許分析師終止單個進程。但是,這些系統(tǒng)中的許多都缺乏阻止同一進程立即重新啟動的能力。他們真的讓分析員打了一場徒勞無功的游戲,進攻方總是占優(yōu)勢,防守方總是想追上來。在評估一個EDR系統(tǒng)時,仔細檢查EDR系統(tǒng)如何允許分析人員主動預防已知的攻擊者技術,而不是簡單地對其作出響應。EDR系統(tǒng)的另一個常見問題是使用腳本解釋器,例如PowerShell或cscript。這兩個腳本解釋器通常用于正常的系統(tǒng)操作,但是它們也經(jīng)常被惡意軟件使用。EDR系統(tǒng)必須為分析人員提供一定的能力,以區(qū)分腳本解釋器的合法使用和非法使用。

圖片關鍵詞


二、ERR應用實例

EDR系統(tǒng)的明顯用例是檢測入侵并自動響應。我們將通過一些用例來說明如何在現(xiàn)場實施EDR。


情景一:EDR檢測到一個以常規(guī)用戶身份運行的名為lsass.exe的進程


名為lsass.exe的進程只能在系統(tǒng)環(huán)境中執(zhí)行,而不能在普通用戶環(huán)境中執(zhí)行。由于新手分析師可能不知道Windows主機上應僅運行l(wèi)sass.exe進程的單個實例,因此EDR突出顯示該事實并觸發(fā)警報,從而開始調(diào)查。在處理警報時,分析人員向EDR查詢端點上正在運行的進程,并發(fā)現(xiàn)惡意lsass.exe進程作為cmd.exe的子級正在運行。cmd.exe進程作為winword.exe的子級運行。分析人員現(xiàn)在懷疑惡意程序可能是惡意Word文檔的網(wǎng)絡釣魚攻擊的結(jié)果。流程的開始時間使分析人員得出結(jié)論,即網(wǎng)絡釣魚電子郵件剛剛打開,這為EDR提供了一個理想的機會,使EDR在短短幾分鐘內(nèi)將事件從入侵到檢測再到響應。


情景一中EDR的角色:


分析人員認識到流氓lsass.exe進程肯定是惡意的,因此查詢涉及任何流氓進程的網(wǎng)絡連接,并發(fā)現(xiàn)lsass.exe進程正在與東歐的IP地址通信。分析人員使用EDR終止惡意進程(lsass.exe,cmd.exe,和winword.exe)。分析人員還使用EDR系統(tǒng)查詢與可疑IP地址進行通信的所有端點。分析人員發(fā)現(xiàn)了另外兩個端點,并從這些系統(tǒng)中請求系統(tǒng)信息(例如,正在運行的進程和服務配置信息)。這些系統(tǒng)未像原始系統(tǒng)那樣使用流氓lsass.exe進程,但是EDR可以輕松識別,無論如何都是惡意進程。

傳統(tǒng)的網(wǎng)絡監(jiān)視系統(tǒng)(例如NetFlow和完整的數(shù)據(jù)包捕獲)缺少EDR提供的粒度。盡管傳統(tǒng)的網(wǎng)絡監(jiān)視系統(tǒng)可以將調(diào)查者指向與可疑IP地址進行通信的端點,但它們?nèi)詿o法確定所涉及的實際過程。不幸的是,EDR的這一方面意味著調(diào)查人員必須在調(diào)查中涉及另一個系統(tǒng)。另一方面,EDR允許研究人員識別通信中涉及的特定進程(并終止它們)。盡管第一個系統(tǒng)剛剛遭到破壞并且可以輕松處理,但新識別的機器何時遭到破壞尚不知道。分析人員深入研究了從EDR返回的信息,并發(fā)現(xiàn)持久性機制是用戶啟動目錄中的LNK文件,該文件已使用EDR刪除。



場景二:用EDR進行可疑行為分析


該組織收到新的威脅情報,即以它們?yōu)槟繕说腁PT威脅正在使用目錄%USERPROFILE%\ AppData \ Roaming \SharePoints暫存數(shù)據(jù)以進行滲透。該組織最近未在其網(wǎng)絡中觀察到APT小組的活動,并擔心可能會在其網(wǎng)絡中觀察到新發(fā)布的威脅指標(IOC)。如果發(fā)現(xiàn)了新的威脅指標,則組織希望能夠迅速做出反應并將攻擊者從網(wǎng)絡中刪除。


情景二中EDR的角色:


EDR的任務是在網(wǎng)絡上的每臺計算機上查詢目錄%USERPROFILE%\ AppData \ Roaming \SharePoints的存在,該目錄已通過威脅情報識別為威脅指標。該目錄是在四臺計算機上發(fā)現(xiàn)的,其中兩臺位于總部,兩臺位于不同的遠程辦公室,而該組織沒有現(xiàn)場IT或信息安全人員。檢測到入侵總是不太容易的,但如果檢測到入侵,沒有現(xiàn)場支持,可能會導致額外的復雜問題。

分析人員立即查詢進程信息,包括通過EDR從四臺受影響的計算機中加載的DLL和網(wǎng)絡連接數(shù)據(jù)。分析人員不會立即看到任何看起來是惡意的進程,但是會看到不熟悉的DLL(kernel64.dll)已加載到explorer.exe(用戶的桌面)地址空間中。查找加載到explorer.exe中的DLL與共享的IOC一致,共享的IOC也綁定到用戶(而不是計算機)。


在檢查網(wǎng)絡連接數(shù)據(jù)時,分析人員指出,在三臺受感染的計算機上,explorer.exe進程具有與TCP端口33389上的外部IP地址的連接。分析員考慮使用EDR立即阻止與IP地址的通信,但EDR仍需進行其他查詢,因此在執(zhí)行其他查詢調(diào)查前,決定EDR暫不阻止外部IP地址的連接。


分析人員使用從先前查詢中獲得的信息,使用EDR查詢與TCP端口33389或可疑IP地址通信的所有計算機。分析人員還查詢所有加載DLL名稱kernel64.dll的進程。發(fā)現(xiàn)有五臺新機器正在加載kernel64.dll。由于這些計算機沒有暫存目錄,因此無法使用提供的原始威脅情報來定位它們。分析人員還發(fā)現(xiàn)另一個可疑IP地址。


分析人員使用EDR向已識別的計算機查詢所有登錄用戶的注冊表設置,以發(fā)現(xiàn)惡意軟件使用的持久性機制。所有受感染的計算機都有一個自動運行條目,可以啟動合法的第三方系統(tǒng)分析程序。由于該應用程序是經(jīng)過數(shù)字簽名的,因此可以通過應用程序白名單將其允許使用,但該應用程序卻被用于從磁盤旁路加載DLL,注入explorer.exe并退出。執(zhí)行其他EDR查詢以查找安裝了第三方系統(tǒng)分析程序的其他計算機,但未發(fā)現(xiàn)。


完成檢測后,分析人員現(xiàn)在可以轉(zhuǎn)為響應。他們使用EDR遠程刪除用于持久性的自動運行注冊表項和第三方系統(tǒng)分析程序(以及旁路加載的惡意DLL)。他們還使用EDR阻止與已標識IP地址的所有通信。盡管也應在防火墻處阻止通信,但此任務通常由另一個團隊管理。在響應期間跨多個團隊進行協(xié)調(diào)會導致延遲。盡管在識別和范圍界定階段可能不適合阻止與IP地址的通信,但當事件響應者觸發(fā)時,阻止應該是立即和無縫的。根據(jù)我們的經(jīng)驗,與網(wǎng)絡團隊的協(xié)調(diào)既不是直接的,也不是無縫的,這進一步突出了EDR的價值主張。


本文結(jié)論


EDR市場曾經(jīng)是一個小眾市場,近年來卻出現(xiàn)了爆炸式增長。不過,僅僅因為該產(chǎn)品帶有EDR描述,并不意味著這些產(chǎn)品彼此之間具有接近功能同等的地位或已被證明特別有效。

我們已經(jīng)討論了在考慮EDR時需要的功能,部署EDR的用例。考慮使用EDR產(chǎn)品的組織在評估自己的部署時應考慮本文提出的建議,包括:

l 使用EDR功能清單

l 考慮吸取的教訓,以避免EDR部署問題

l 確保所選的EDR解決方案實現(xiàn)適當?shù)捻憫δ?/p>

l 預先確定與SIEM和其他工具的集成將如何影響EDR部署

l 確保EDR支持新手分析師可用的工作流程


寫在本文最后,部署EDR,我們是專業(yè)的!(*^▽^*)



国产伦精品一区三区视频| 国产视频一区二区三区四区| 国产美女在线观看| 日韩综合| 亚洲精品影院一区二区| 九九精品影院| 99色视频在线| 国产91精品一区| 免费一级生活片| 日韩综合| 日韩在线观看免费| 成人影院一区二区三区| 国产亚洲精品aaa大片| 一级毛片看真人在线视频| 精品视频在线观看一区二区三区| 日韩中文字幕在线观看视频| 欧美国产日韩在线| 亚州视频一区二区| 国产高清在线精品一区二区| 欧美激情伊人| 欧美另类videosbestsex| 四虎影视久久久| 免费的黄色小视频| 九九久久国产精品| 韩国三级香港三级日本三级| 国产成人精品综合在线| 午夜在线观看视频免费 成人| 午夜在线观看视频免费 成人| 国产伦久视频免费观看视频| 久久精品成人一区二区三区| 亚欧乱色一区二区三区| 日韩免费片| 九九久久99| 国产国语在线播放视频| 日韩中文字幕在线观看视频| 99久久网站| 国产一区二区高清视频| 久久精品免视看国产明星 | 你懂的国产精品| 欧美另类videosbestsex视频| 国产国产人免费视频成69堂| 久久精品免视看国产明星 | 精品国产一区二区三区精东影业| 久久99爰这里有精品国产| 成人av在线播放| 精品视频在线观看一区二区三区| 黄视频网站在线免费观看| 一级毛片看真人在线视频| 精品久久久久久免费影院| 黄视频网站在线免费观看| 国产综合91天堂亚洲国产| 日韩综合| 一本伊大人香蕉高清在线观看| 国产亚洲免费观看| 天堂网中文在线| 国产一区二区高清视频| 97视频免费在线观看| 国产一区二区精品在线观看| 你懂的国产精品| 国产综合91天堂亚洲国产| 精品国产亚洲人成在线| 免费一级片网站| 欧美激情一区二区三区在线播放| 欧美一级视| 欧美另类videosbestsex| 国产一区免费在线观看| 国产美女在线观看| 99久久网站| 999久久66久6只有精品| 午夜在线观看视频免费 成人| 免费国产在线观看不卡| 天天做人人爱夜夜爽2020毛片| 成人影院一区二区三区| 欧美18性精品| 精品视频在线观看一区二区三区| 国产一区二区精品在线观看| 天天做人人爱夜夜爽2020毛片| 国产精品12| 一级毛片看真人在线视频| 黄色免费三级| 黄视频网站在线免费观看| 美女免费毛片| 精品国产一区二区三区久久久狼| 999久久久免费精品国产牛牛| 一级女性大黄生活片免费| 99色播| 香蕉视频久久| 中文字幕97| 可以在线看黄的网站| 午夜在线观看视频免费 成人| 99久久精品费精品国产一区二区| 91麻豆精品国产片在线观看| 亚洲精品影院一区二区| 亚洲不卡一区二区三区在线| 四虎影视久久久| 欧美激情一区二区三区视频高清| 国产91精品露脸国语对白| 欧美日本国产| 精品视频在线看 | 国产一区二区精品在线观看| 一级毛片看真人在线视频| 亚洲 欧美 成人日韩| 日日夜夜婷婷| 可以免费看污视频的网站| 欧美电影免费看大全| 精品久久久久久中文字幕一区| 成人高清视频免费观看| 日本伦理黄色大片在线观看网站| 日本免费乱人伦在线观看| 欧美另类videosbestsex视频| 亚洲 国产精品 日韩| 午夜在线观看视频免费 成人| 免费一级生活片| 中文字幕一区二区三区 精品| 国产成人啪精品视频免费软件| 成人av在线播放| 一级毛片视频免费| 久久成人综合网| 国产高清视频免费观看| 国产a一级| 九九免费精品视频| 国产麻豆精品视频| 欧美另类videosbestsex| 久久精品成人一区二区三区| 欧美大片a一级毛片视频| 尤物视频网站在线观看| 亚洲精品影院一区二区| 好男人天堂网 久久精品国产这里是免费 国产精品成人一区二区 男人天堂网2021 男人的天堂在线观看 丁香六月综合激情 | 日韩一级黄色大片| 亚洲第一页色| 欧美爱色| 日韩在线观看免费完整版视频| 黄色福利片| 精品视频免费在线| 天天色色网| 精品国产一区二区三区久久久狼| 欧美一级视| 深夜做爰性大片中文| 久久久久久久免费视频| 久久99爰这里有精品国产| 九九九国产| 久久精品成人一区二区三区| 好男人天堂网 久久精品国产这里是免费 国产精品成人一区二区 男人天堂网2021 男人的天堂在线观看 丁香六月综合激情 | 国产麻豆精品hdvideoss| 久久精品免视看国产明星 | 可以免费看污视频的网站| 久久国产精品自由自在| 一级女性全黄生活片免费| 一级女性全黄生活片免费| 国产精品自拍亚洲| 日本久久久久久久 97久久精品一区二区三区 狠狠色噜噜狠狠狠狠97 日日干综合 五月天婷婷在线观看高清 九色福利视频 | 日韩在线观看免费完整版视频| 麻豆午夜视频| 国产不卡在线观看| 精品视频在线观看一区二区三区| 国产网站免费在线观看| 色综合久久天天综合| 成人a大片在线观看| 成人高清视频免费观看| 精品久久久久久中文| 国产网站免费在线观看| 国产视频一区二区三区四区| 欧美一级视| 成人高清视频免费观看| 国产一级生活片| 黄视频网站免费观看| 毛片的网站| 亚洲www美色| a级精品九九九大片免费看| 欧美α片无限看在线观看免费| 亚飞与亚基在线观看| 免费一级片网站| 黄色免费三级| 天天色色网| 欧美另类videosbestsex视频| 一级女性大黄生活片免费| 天天做日日干| 韩国三级视频网站| 国产伦精品一区三区视频| 天堂网中文在线| 香蕉视频一级| 色综合久久久久综合体桃花网| 亚洲精品中文一区不卡| 国产综合91天堂亚洲国产| 久久精品免视看国产明星 | 九九免费精品视频| 国产亚洲免费观看| 久久久久久久免费视频| 二级片在线观看| 欧美激情一区二区三区视频| 麻豆网站在线看| 精品国产香蕉在线播出| 免费一级片网站| 黄视频网站免费观看| 中文字幕97| 国产精品自拍在线| 成人影视在线播放| 精品视频在线观看视频免费视频 | 韩国三级香港三级日本三级| 一本伊大人香蕉高清在线观看|