EDR有哪些关键能力?

EDR有哪些关键能力?

最佳答案 匿名用户编辑于2023/03/27 13:46

相比传统终端安全,精准 EDR 重在精准,因此,精准背后的关键能力主要 有攻击检测能力、数据采集能力、攻击溯源分析能力、安全响应能力等四个维 度。

1.攻击检测能力   

所谓“精准”,攻击检测要准,威胁覆盖要全。

1.1 检测准确度   

数世调研调研发现,在基于特征的匹配检测能力之外,想要构建更能满足 用户需求的检测准确度,目前在多种可选技术路线中以“上下文关联”最具落 地实践效果。   

其逻辑步骤:首先全面记录终端产生的行为事件,之后将事件按照文件或 进程上下文的方式进行关联,构建完整的事件关系链 / 网,然后对链 / 网中的 每个节点进行判定,确定其行为标签,当新增事件或关系链时,对所有标签进 行关联分析,从而判断该事件是否恶意。   

这里要说明的是,事件涉及到的对象不局限于文件或进程,从系统进程、 服务、接口、消息、命令行、注册表、日志等都应当加以覆盖(后面在“数据 采集能力”部分会详细阐述)。   

此外,大量关联分析的工作要在端侧和服务侧分工协作并加以平衡。端侧 的数据采集与传输不能影响终端与网络性能;服务侧的标签判定、关联分析工 作以人机结合的方式——例如基于图论等理论应用与机器学习算法等——自动 化完成。

关于检测准确度的标准,用户需求场景不同,准确度的标准也不同。实网 攻防演练场景下用户终端上的准确度更侧重高检出率,允许一定的误报率;对 于金融、运营商等关基行业业务连续性要求更高的用户终端场景,准确度的要 求则更高,检出即要求准确无误;其他日常安全运营场景,根据实际情况调整 策略。

1.2威胁覆盖度   

除了检测准确度,另一个衡量检测能力的维度是威胁覆盖度。覆盖的威胁 主要包括基于特征的恶意软件、覆盖 ATT&CK 的 IoA、以及包含 APT 组织在内 的高质量 IoC 情报等。   

对恶意软件的检测,可以依靠多引擎交叉检测进行覆盖,技术上不难实现, 对于甲方用户和乙方企业来讲,主要考虑成本和生态合作;   

对于 ATT&CK,需要对框架中的组织、战术、技术、步骤、工具软件等进 行体系化的覆盖,形成针对性的 IoA 检测能力。对于高阶威胁场景需要重点覆 盖,例如不同的远控框架、钓鱼场景、白加黑利用等,形成 APT 攻击手法的 IoA 检测能力;   

此外,海量、准确的威胁情报能力要能覆盖痛苦金字塔模型中哈希、IP、 域名、网络 / 主机部件、工具等多个维度,高质量的 IoC 威胁情报是捕获 TTPs 的基础和保障。

2.数据采集能力   

数据采集要全,一方面覆盖足够多的事件类型,如前面提到的进程、服务、 接口、消息、命令行、注册表、日志等,另一方面每个事件所采集的属性也要 尽量丰富,为溯源分析研判打基础。   

数据采集的过程中要考虑到,不同用户态、内核态下不同权限所接触到的数据有所差别。例如驱动的加载要避免遗漏,对内存马等高级威胁攻击要注意 采集内存状态、内存活动等行为,避免被绕过。

值得一提的是,采集的数据并非全部都要回传,绝大部分数据属于重复数 据、静态数据,它们对于研判是无用的,回传会占用大量的 agent 性能与网络 资源,因此需要在终端侧对采集到的数据进行去重、重组、筛选、标签等操作, 以最小化原则回传。

3.攻击溯源分析能力   

精准 EDR 对攻击事件进行溯源分析时,有两个基础能力要满足,首先要具 备底层事件的上下文关联,其次要具备基于图的可视化。   

所谓底层事件上下文关联,是指采集事件时诸多系统进程中的行为看似 是系统进程或正常进程,如 services.eve、explorer.exe、svchost.exe、 winword.exe 等,但其实是恶意文件通过系统接口、服务、消息等方式发起请 求实现的。在采集到这些事件时,需要加以甄别处理,并结合上下文,判断其 真实行为。   

基于图的可视化,是指将攻击过程以知识图谱等方式进行可视化展示,重 点突出显示高风险行为所关联的节点和边,这样即使是普通安全分析师也能快 速掌握,达到精准的攻击溯源分析能力。

在上述两个能力的基础上,对攻击威胁进行溯源分析时,可根据用户场景, 结合 ATT&CK 框架,制定出若干适用的溯源脚本;还可引入图分析和机器学习 算法,从而达到一定程度的自动化、智能化水平;最后,依托云原生能力,可 以将所有数据汇总形成一个基于云的、可大规模扩展的图形数据库,从而形成 近乎实时的可视化、数据分析与威胁防护能力。

4.安全响应能力   

精准 EDR 的安全响应以一定程度的智能化溯源分析作为前置能力,以“单 点隔离,阻断横移”为基本原则,不同的场景响应方式略有不同。   

在实网攻防演练场景中,可结合威胁情报针对疑似失陷终端做快速隔离, 或者通过策略配置限定其可访问的网络范围,进行快速处置。   

在 APT 攻击场景中,可对全量事件记录数据进行回放溯源分析,初步判定 威胁的攻击路径及源头,然后给出针对性的处置动作建议,或者由经验丰富的 安全分析专家直接从云端下发响应处置动作。   

更精细的响应动作上面,除了基本的隔离终端、文件进程阻断等操作,应 该支持更精细的响应动作,以支持高级威胁中的处置,这些动作包括但不限于: 计划任务和启动项的删除、账号的禁用和删除、驱动的卸载、顽固病毒木马的 专杀清理等。   

为了提升响应时效,上述响应手段建议以 SaaS 方式实现,且所有处置动 作都应可记录可审计可检索。当然,这里要说明的是,调研中我们也发现,在 面临重大安全事件时,用户普遍认为必要的现场应急响应目前仍然是必不可少 的。

参考报告REPORT

精准EDR能力白皮书.pdf

该文档为《精准EDR能力白皮书》,主要围绕EndpointDetectionandResponse(终端检测与响应)技术展开深入解析。EDR作为现代网络安全防御体系中的关键组件,专注于对终端设备进行持续监控、威胁检测及事件响应。白皮书通常详细阐述EDR的核心功能架构,包括行为分析、异常检测、威胁情报关联以及自动化响应机制等。其核心价值在于帮助企业和组织提升对高级持续性威胁(APT)、勒索软件及未知恶意软件的发现与处置能力,从被动防御转向主动精准打击。文档可能涉及EDR技术的演进历程、市场现状、典型应用场景以及未来发展趋势,为网络安全从业者提供技术参考与选型依据,助力构建更智能、高效的终端安全防...

我来回答
分享至