راهکار Endpoint Detection and Response (EDR) یکی از فناوریهای پیشرفته در حوزه امنیت سایبری است که با نظارت مستمر بر پایانههای کاری نظیر لپتاپها، دسکتاپها و دستگاههای همراه، از داراییهای فناوریاطلاعات سازمان و دادههای کاربران در برابر تهدیدات سایبری محافظت میکند. راهکار EDR به طور پیوسته فعالیتهای مشکوک را شناسایی و به تهدیدات پیشرفتهای نظیر باجافزار و بدافزار پاسخ میدهد. راهکار EDR با ثبت و ذخیره رفتارهای سیستم، تحلیل دادههای سطح پایانه و مسدود کردن فعالیتهای مخرب، ضمن ارائه اطلاعات زمینهای، راهکارهای ترمیمی را نیز پیشنهاد میدهد تا امنیت پایانههای کاری بهبود یابد.

مقایسه قابلیتهای راهکار EDR شرکتهای SentinelOne و BitDefender
EDR عموما تمام قابلیتهای Endpoint Protection Platform (EPP) یا همان آنتیویروسهای قدیمی را نیز در بر میگیرد اما عمدتاً بر شناسایی تهدیدات پیشرفته تمرکز دارد. از جمله تهدیداتی که برای عبور از لایه های دفاعی اولیه طراحی شده و بهطور موفقیتآمیز وارد شبکه سازمان میشوند. آنتیویروس تنها بر پیشگیری در مرزهای داخلی شبکه متمرکز است و توانایی مسدود کردن 100 درصد تهدیدات را ندارد لذا یک راهکار جامع امنیت مربوط به Endpoints باید هر دو قابلیت آنتیویروس و EDR را بهکار گیرد. اصلی ترین قابلیت های EDR به این شرح ذیل است:
- شناسایی تهدیدات: راهکار EDR بهطور مداوم Endpoints را برای تهدیدات احتمالی تحت نظارت گرفته و دادهها را بهصورت لحظهای تحلیل میکند.
- تحلیل تهدیدات: EDR میتواند بینشهایی در مورد چرخه عمر تهدید ارائه دهد، از جمله: نحوه شروع، مسیری که طی کرده و فعالیتهای آن.
- پاسخ به تهدیدات: راهکار Endpoint Detection and Response میتواند بهطور خودکار به تهدیدات پاسخ دهد تا از بروز خرابی جلوگیری نماید یا شدت آنرا کاهش دهد.
- مهار تهدیدات: EDR میتواند تهدیدات را در پایانه کاری مهار کند تا از گسترش آنها در شبکه سازمان جلوگیری به عمل آید.
- بازگرداندن آسیبها: راهکار EDR میتواند آسیبهای ناشی از تهدیدات، مانند رمزگذاری باجافزارها را بازگردانی نماید.
با توجه به قابلیتهای متعدد و مفیدی که راهکار EDR برای ارتقای امنیت سایبری سازمانها ارائه میدهد و متعاقبا تقاضای خرید زیاد این محصول، شرکتهای زیادی اقدام به ارائه محصولات مختلفی در حوزه EDR نمودهاند که از جمله اصلیترین آنها میتوان به شرکتهای CrowdStrike, TrendMicro, SentinelOne, Trellix, BitDefender, PaloAlto, Microsoft اشاره نمود.
اغلب محصولات موجود در بازار روی بستر ابری پیادهسازی و مدیریت میشوند لذا در ایران قابل پیادهسازی و بهرهبرداری نمیباشد بنابراین محصولات شرکتهای SentinelOne و BitDefender قابلیت نصب در حالت On-Premise را نیز دارا بوده و به همین علت در ایران از محبوبیت بالایی برخوردار هستند که در ادامه به معرفی قابلیتها، مزایا و معایب محصولات ارائه شده توسط هر دو شرکت فوق الذکر در حوزه EDR می پردازیم.
معرفی شرکت SentinelOne و محصولات آن در حوزه EDR
شرکت SentinelOne یک شرکت فعال و پیشتاز در حوزه امنیت سایبری و مستقر در کشور آمریکا است که در سال 2013 تاسیس گردیده است. این شرکت از هوش مصنوعی با عنوان Purple AI برای محافظت در برابر تهدیدات سایبری استفاده میکند و خدمات آن بدین شرح است:
- شکار تهدیدات و خدمات مدیریتشده بهصورت ۲۴/۷/۳۶۵
- قابلیت پیشبینی تهدیدات مدیریت آسیبپذیریها و حفاظت از منابع ابری
- Endpoints و کاربران
- قابلیت جلوگیری از نفوذ
- حذف ریسک و خودکارسازی فرآیندهای کلیدی قابلیت گسترش امکانات با کمک کارشناسان امنیتی
شرکت SentinelOne دارای محصولات مختلفی در حوزه امنیت فناوری اطلاعات می باشد که مهمترین آنها به شرح ذیل است:
- Singularity Control: قابلیتهای امنیت پایانه کاری مانند فایروال، آنتیویروس، مدیریت آسیبپذیریها و EDR تحت کنسول مدیریتی داخلی
- Singularity Complete: ترکیب قابلیتهای پیشرفته ,Antivirus EPP, EDR تحت کنسول مدیریتی روی بستر ابری
- Singularity Commercial: حفاظت هوشمند در برابر تهدیدات با قابلیت های XDR ,NDR ,ITDR تحت کنسول مدیریتی روی بستر ابری
- Vigilance Respond: سرویس مدیریتشده تشخیص و پاسخ (MDR) بهصورت ۲۴/۷/۳۶۵
با وجود اینکه محصولات ارائه شده توسط این شرکت جزو بهترین محصولات امنیتی سایبری در دنیا میباشند و در رتبه بندیهای معتبری از جمله Gartner و G2 همواره در صدر قرار گرفته است بنابراین فقط محصول Singularity Control قابلیت استفاده به صورت On-Premise را دارا بوده و باقی محصولات این شرکت صرفا روی بستر ابری ارائه می شود که در ایران قابل استفاده نیست. برای کسب اطلاعات بیشتر در مورد لایسنس SentinelOne کلیک کنید.
راهکار EDR شرکت SentinelOne یکی از بهترین راهکارهای موجود در این حوزه میباشد که قابلیتهای پیشرفته، بهروز و کاملی را برای حفاظت از Endpoints ارائه میدهد. از جمله اصلیترین قابلیت های آن میتوان به موارد زیر اشاره کرد:
- شناسایی و پاسخ به تهدیدات در لحظه: این راهکار دادههای Endpoints، ترافیک شبکه و رفتار تمام کاربران داخلی و خارجی سازمان را جمعآوری و تحلیل میکند تا فعالیتهای غیرعادی ناشی از نفوذ امنیتی را شناسایی نموده و واکنش مناسب را به عمل آورد.
- پاسخ خودکار به حوادث: این راهکار با پاسخ خودکار به حوادث، زمان شناسایی و رفع حوادث امنیتی را کاهش میدهد. از جمله اقداماتی که به طور خودکار صورت می پذیرد می توان به جداسازی پایانه کاری آلوده، مسدود کردن ترافیک مخرب و اعلام هشدار به کارشناسان امنیت اشاره نمود.
- قابلیتهای تحقیق جرمشناسی: راهکار EDR با جمع آوری دقیق داده های Endpoints، ترافیک شبکه و رفتار کاربران قابلیت تحقیق و جرم شناسی را فراهم کرده و به کارشناسان امنیت این امکان را می دهد که به بررسی دقیق و عمیق حوادث امنیتی پس از بروز حادثه بپردازند.
- استفاده و استقرار آسان: این راهکار به گونهای طراحی شده است که به طور یکپارچه با ابزارها و فرآیندهای امنیتی موجود ادغام میشود و استفاده و پیادهسازی آن را ساده و آسان مینماید.
- امنیت جامع پایانه کاری: این راهکار امنیت جامع و کاملی را برای پایانههای کاری فراهم میکند و از آنها در برابر طیف گستردهای از تهدیدات سایبری از جمله بدافزار، باجافزار و حملات فیشینگ محافظت میکند. راهکار EDR شرکت SentinelOne از یادگیری ماشین و تحلیل رفتار برای شناسایی و مسدود کردن تهدیدات پیشرفته استفاده میکند و ریسک نقض دادهها و سایر حوادث امنیت سایبری را به حداقل میرساند.

معرفی شرکت Bitdefender و محصولات آن در حوزه EDR
شرکت Bitdefender یک شرکت فعال در حوزه امنیت سایبری میباشد که در سال 2001 تاسیس گردیده و دفتر مرکزی آن در کشور رومانی واقع شده است. محصولات این شرکت از جمله لایسنس بیت دیفندر از محبوبیت و شهرت زیادی در ایران برخوردار است و طی سالیان متمادی بسیاری از کاربران ایرانی از آنتیویروس بیتدیفندر برای محافظت از رایانه شخصی و تلفن همراه خود استفاده میکنند.
این شرکت در حوزه امنیت سازمانی نیز دارای محصول کامل و قدرتمندی با نام GravityZone یا به اصلاح GZ میباشد که همواره در رتبهبندی های معتبر دارای بالاترین امتیاز بوده است. محصول GZ دارای انواع مختلفی میباشد که شامل قابلیتهایEPP, EDR, NDR, XDR, AntiVirus EmailSecurity, PatchManagement و غیره میشود. پیادهسازی GZ با حالت On-Premise نیز امکانپذیر است که این ویژگی منحصر به فرد آنرا به انتخابی مناسبی برای شرکتها و سازمانهای ایرانی (که با محدودیتهای زیادی برای استفاده از بستر ابری مواجه هستند) بدل نموده است.
راهکار EDR دارای مدلهای مختلفی است که کاربردی ترین آنها GZ Security Enterprise برای محافظت از پایانههای کاری و سرورها در سازمانها میباشد که تمام قابلیت های فوق الذکر را ارائه میدهد اما برای استفاده از قابلیت XDR و NDR باید از بستر ابری استفاده نمود لذا فقط قابلیتهای EDR, EPP, AnitVirtus, AntiMalware در ایران قابل استفاده میباشد.
این محصول تمام اقدامات امنیتی اعم از ارزیابی ریسک، کاهش سطح حمله، تشخیص و پاسخ گسترده و لحظهای را یکپارچه میکند. مجموعه لایههای امنیتی جامع و الگوریتمهای یادگیری ماشینی که از سال 2008 تا به حال توسعه و بهبود یافته اند به GZ این امکان را میدهد که به طور مداوم حملات بیشتری را در مراحل اولیهی حمله پیشگیری و شناسایی نماید. راهکار GZ دارا قابلیتهای کاربردی و مهمی است که برخی از آنها به شرح زیر میباشد:
- محافظت چندلایه: راهکار GZ از قابلیتهای پیشگیری، شناسایی و مسدودسازی پیشرفته بهره میبرد. این سیستم از تکنیکهای یادگیری ماشین اثباتشده، تحلیل رفتاری و پایش مستمر فرآیندها استفاده نموده تا وقتی تهدیدی شناسایی میشود بلافاصله اقداماتی مانند پایاندادن به Process، قرنطینه فایلهای مشکوک و بازگرداندن تغییرات مخرب را به انجام رساند.
- پیشگیری و کاهش خسارت باجافزار: راهکار EDR از فناوریهای شناسایی و جبران خسارت برای محافظت از دادهها در برابر حملات باجافزار استفاده میکند. چه باجافزار شناختهشده باشد و چه جدید، GZ تلاشهای رمزنگاری غیرعادی را شناسایی کرده و فوراً این فرآیند را متوقف میکند. سپس، فایلها را از نسخههای پشتیبان به مکان اصلی خود باز میگرداند.
- دفاع در برابر حملات شبکه: راهکار GZ تمام ترافیک ورودی، خروجی و جانبی را بررسی نموده و با استفاده از لایههای امنیتی متعدد از حملات مبتنی بر شبکه مانند حملات Brute Force، اسکن پورتها، سرقت رمز عبور، حرکت جانبی و بسیاری دیگر محافظت میکند. این یک لایه مهم است که میتواند هر پایانه کاری را در برابر حملات مبتنی بر شبکه محافظت نموده و آنها را بهطور خودکار و در مراحل اولیه متوقف کند.
- مدیریت ریسک: محصول GZ وضعیت امنیتی شبکه را به طور ملموس بهبود میبخشد و ماژول مدیریت ریسک آن با کشف و اولویتبندی رفتارهای پرخطر کاربران، ناهماهنگیهای سیستمعامل و نرمافزارها، سطح در معرض خطر بودن و نقاط ضعف پایانههای کاری را کاهش میدهد.
- کنترل و فیلتر محتوای وب: محصول GZ تهدیدات مبتنی بر وب را در مراحل اولیه، پیش از شروع حمله، شناسایی و پیشگیری نموده و ریسکها و احتمال نقض امنیتی را کاهش میدهد و همچنین وبسایتها، فایلها، اسکریپتها و تلاشهای فیشینگ شناختهشده و ناشناخته را مسدود میکند. راهکار EDR همچنین امکان محدود کردن دسترسی کاربران به برنامهها، سایتها و جلوگیری از افشای غیرمجاز دادههای حساس را فراهم میکند.
- ارتباط بین نقاط انتهایی: محصول GZ تنها EDR موجود در بازار است که همبستگی و ارتباط حملات در پایانههای کاری را ارائه میدهد. این راهکار با یکپارچهسازی خودکار رویدادها و ترسیم یک رویداد بزرگتر و واحد، سرعت پاسخدهی را افزایش داده و جریان کاری را سادهتر میکند.
- بصریسازی و بررسی حمله بهصورت لحظهای: محصول GZ نمای گرافیکی لحظهای از زنجیره حمله ارائه میدهد و به تحلیلگران امنیتی امکان میدهد تا بهسرعت منبع وقوع حمله، نحوه گسترش آن و تأثیرات مخرب احتمالی روی زیر ساخت فناوری اطلاعات سازمان را درک کنند.
- شکار تهدید و پاسخدهی قدرتمند: راهکار EDR قابلیت های خوبی مانند جستجوی تاریخی و جستجوی زنده، برای یافتن نشانههای نفوذ (IOCs) و شناسایی رویدادها و پیکربندیهای پایانههای کاری را جهت پشتیبانی و پیاده سازی الزمات امنیتی ارائه میدهد.
کلام آخر
راهکار EDR در شرکتهای SentinelOne و BitDefender دو نمونه از پیشرفتهترین فناوریهای موجود برای حفاظت از پایانههای کاری در برابر تهدیدات سایبری محسوب میشود. SentinelOne با قابلیتهای خودکار در تشخیص و پاسخ به تهدیدات و امنیت جامع، برای سازمانهایی که به دنبال راهکار On-Premise هستند، گزینهای برجسته است. از سوی دیگر، BitDefender با راهکار GravityZone و قابلیتهای چندلایه مانند محافظت در برابر باجافزار، دفاع شبکهای و مدیریت ریسک، انتخاب مناسبی برای سازمانها، بهویژه در ایران است. هر دو راهکار با ارائه امنیت پیشرفته و پاسخ سریع به حوادث، به بهبود کلی امنیت سایبری سازمانها کمک میکنند و انتخاب نهایی به نیازها و زیرساختهای هر سازمان بستگی دارد.
برای نوشتن دیدگاه باید وارد بشوید.