Logo

معرفی راهکار Endpoint Detection and Response) EDR)

راهکار Endpoint Detection and Response (EDR) یکی از فناوری‌های پیشرفته در حوزه امنیت سایبری است که با نظارت مستمر بر پایانه‌های کاری نظیر لپ‌تاپ‌ها، دسکتاپ‌ها و دستگاه‌های همراه، از دارایی‌های فناوری‌اطلاعات سازمان و داده‌های کاربران در برابر تهدیدات سایبری محافظت می‌کند. راهکار EDR به طور پیوسته فعالیت‌های مشکوک را شناسایی و به تهدیدات پیشرفته‌ای نظیر باج‌افزار و بدافزار پاسخ می‌دهد. راهکار EDR با ثبت و ذخیره رفتارهای سیستم، تحلیل داده‌های سطح پایانه و مسدود کردن فعالیت‌های مخرب، ضمن ارائه اطلاعات زمینه‌ای، راهکارهای ترمیمی را نیز پیشنهاد می‌دهد تا امنیت پایانه‌های کاری بهبود یابد.

راهکار Endpoint Detection and Response (EDR)

مقایسه قابلیت‌های راهکار EDR شرکت‌های SentinelOne و BitDefender

EDR عموما تمام قابلیت‌های Endpoint Protection Platform (EPP) یا همان آنتی‌ویروس‌های قدیمی را نیز در بر می‌گیرد اما عمدتاً بر شناسایی تهدیدات پیشرفته تمرکز دارد. از جمله تهدیداتی که برای عبور از لایه های دفاعی اولیه طراحی شده‌ و به‌طور موفقیت‌آمیز وارد شبکه سازمان می‌شوند. آنتی‌ویروس تنها بر پیشگیری در مرزهای داخلی شبکه متمرکز است و توانایی مسدود کردن 100 درصد تهدیدات را ندارد لذا یک راهکار جامع امنیت مربوط به Endpoints باید هر دو قابلیت آنتی‌ویروس و EDR را به‌کار گیرد. اصلی ترین قابلیت های EDR به این شرح ذیل است:

  • شناسایی تهدیدات: راهکار EDR به‌طور مداوم Endpoints را برای تهدیدات احتمالی تحت نظارت گرفته و داده‌ها را به‌صورت لحظه‌ای تحلیل می‌کند.
  • تحلیل تهدیدات: EDR می‌تواند بینش‌هایی در مورد چرخه عمر تهدید ارائه دهد، از جمله: نحوه شروع، مسیری که طی کرده و فعالیت‌های آن.
  • پاسخ به تهدیدات: راهکار Endpoint Detection and Response می‌تواند به‌طور خودکار به تهدیدات پاسخ دهد تا از بروز خرابی جلوگیری نماید یا شدت آنرا کاهش دهد.
  • مهار تهدیدات: EDR می‌تواند تهدیدات را در پایانه کاری مهار کند تا از گسترش آن‌ها در شبکه سازمان جلوگیری به عمل آید.
  • بازگرداندن آسیب‌ها: راهکار EDR می‌تواند آسیب‌های ناشی از تهدیدات، مانند رمزگذاری باج‌افزارها را بازگردانی نماید.

با توجه به قابلیت‌های متعدد و مفیدی که راهکار EDR برای ارتقای امنیت سایبری سازمان‌ها ارائه می‌دهد و متعاقبا تقاضای خرید زیاد این محصول، شرکت‌های زیادی اقدام به ارائه محصولات مختلفی در حوزه EDR نموده‌اند که از جمله اصلی‌ترین آنها می‌توان به شرکت‌های CrowdStrike, TrendMicro, SentinelOne, Trellix, BitDefender, PaloAlto, Microsoft اشاره نمود.

اغلب محصولات موجود در بازار روی بستر ابری پیاده‌سازی و مدیریت می‌شوند لذا در ایران قابل پیاده‌سازی و بهره‌برداری نمی‌باشد بنابراین محصولات شرکت‌های SentinelOne و BitDefender قابلیت نصب در حالت On-Premise را نیز دارا بوده و به همین علت در ایران از محبوبیت بالایی برخوردار هستند که در ادامه به معرفی قابلیت‌ها، مزایا و معایب محصولات ارائه شده توسط هر دو شرکت فوق الذکر در حوزه EDR می پردازیم.

معرفی شرکت SentinelOne و محصولات آن در حوزه EDR

شرکت SentinelOne یک شرکت فعال و پیشتاز در حوزه امنیت سایبری و مستقر در کشور آمریکا است که در سال 2013 تاسیس گردیده است. این شرکت از هوش مصنوعی با عنوان Purple AI برای محافظت در برابر تهدیدات سایبری استفاده می‌کند و خدمات آن بدین شرح است:

  • شکار تهدیدات و خدمات مدیریت‌شده به‌صورت ۲۴/۷/۳۶۵
  • قابلیت پیش‌بینی تهدیدات مدیریت آسیب‌پذیری‌ها و حفاظت از منابع ابری
  • Endpoints و کاربران
  • قابلیت جلوگیری از نفوذ
  • حذف ریسک و خودکارسازی فرآیندهای کلیدی قابلیت گسترش امکانات با کمک کارشناسان امنیتی

شرکت SentinelOne دارای محصولات مختلفی در حوزه امنیت فناوری اطلاعات می باشد که مهم‌ترین آنها به شرح ذیل است:

  1. Singularity Control: قابلیت‌های امنیت پایانه کاری مانند فایروال، آنتی‌ویروس، مدیریت آسیب‌پذیری‌ها و EDR تحت کنسول مدیریتی داخلی
  2. Singularity Complete: ترکیب قابلیت‌های پیشرفته ,Antivirus  EPP, EDR تحت کنسول مدیریتی روی بستر ابری
  3. Singularity Commercial: حفاظت هوشمند در برابر تهدیدات با قابلیت های XDR ,NDR ,ITDR تحت کنسول مدیریتی روی بستر ابری
  4. Vigilance Respond: سرویس مدیریت‌شده تشخیص و پاسخ (MDR) به‌صورت ۲۴/۷/۳۶۵

با وجود اینکه محصولات ارائه شده توسط این شرکت جزو بهترین محصولات امنیتی سایبری در دنیا می‌باشند و در رتبه بندی‌های معتبری از جمله Gartner و G2 همواره در صدر قرار گرفته است بنابراین فقط محصول Singularity Control قابلیت استفاده به صورت On-Premise را دارا بوده و باقی محصولات این شرکت صرفا روی بستر ابری ارائه می شود که در ایران قابل استفاده نیست. برای کسب اطلاعات بیشتر در مورد لایسنس SentinelOne کلیک کنید.

راهکار EDR شرکت SentinelOne یکی از بهترین راهکارهای موجود در این حوزه می‌باشد که قابلیت‌های پیشرفته، به‌روز و کاملی را برای حفاظت از Endpoints ارائه می‌دهد. از جمله اصلی‌ترین قابلیت های آن می‌توان به موارد زیر اشاره کرد:

  • شناسایی و پاسخ به تهدیدات در لحظه: این راهکار داده‌های Endpoints، ترافیک شبکه و رفتار تمام کاربران داخلی و خارجی سازمان را جمع‌آوری و تحلیل می‌کند تا فعالیت‌های غیرعادی ناشی از نفوذ امنیتی را شناسایی نموده و واکنش مناسب را به عمل آورد.
  • پاسخ خودکار به حوادث: این راهکار با پاسخ خودکار به حوادث، زمان شناسایی و رفع حوادث امنیتی را کاهش می‌دهد. از جمله اقداماتی که به طور خودکار صورت می پذیرد می توان به جداسازی پایانه کاری آلوده، مسدود کردن ترافیک مخرب و اعلام هشدار به کارشناسان امنیت اشاره نمود.
  • قابلیت‌های تحقیق جرم‌شناسی: راهکار EDR با جمع آوری دقیق داده های Endpoints، ترافیک شبکه و رفتار کاربران قابلیت تحقیق و جرم شناسی را فراهم کرده و به کارشناسان امنیت این امکان را می دهد که به بررسی دقیق و عمیق حوادث امنیتی پس از بروز حادثه بپردازند.
  • استفاده و استقرار آسان: این راهکار به گونه‌ای طراحی شده است که به طور یکپارچه با ابزارها و فرآیندهای امنیتی موجود ادغام می‌شود و استفاده و پیاده‌سازی آن را ساده و آسان می‌‌نماید.
  • امنیت جامع پایانه کاری: این راهکار امنیت جامع و کاملی را برای پایانه‌های کاری فراهم می‌کند و از آن‌ها در برابر طیف گسترده‌ای از تهدیدات سایبری از جمله بدافزار، باج‌افزار و حملات فیشینگ محافظت می‌کند. راهکار EDR شرکت SentinelOne از یادگیری ماشین و تحلیل رفتار برای شناسایی و مسدود کردن تهدیدات پیشرفته استفاده می‌کند و ریسک نقض داده‌ها و سایر حوادث امنیت سایبری را به حداقل می‌رساند.

ویژگی های راهکار EDR

معرفی شرکت Bitdefender و محصولات آن در حوزه EDR

شرکت Bitdefender یک شرکت فعال در حوزه امنیت سایبری می‌باشد که در سال 2001 تاسیس گردیده و دفتر مرکزی آن در کشور رومانی واقع شده است. محصولات این شرکت از جمله لایسنس بیت دیفندر از محبوبیت و شهرت زیادی در ایران برخوردار است و طی سالیان متمادی بسیاری از کاربران ایرانی از آنتی‌ویروس بیت‌دیفندر برای محافظت از رایانه شخصی و تلفن همراه خود استفاده می‌کنند.

این شرکت در حوزه امنیت سازمانی نیز دارای محصول کامل و قدرتمندی با نام GravityZone یا به اصلاح GZ می‌باشد که همواره در رتبه‌بندی های معتبر دارای بالاترین امتیاز بوده است. محصول GZ دارای انواع مختلفی می‌باشد که شامل قابلیت‌هایEPP, EDR, NDR, XDR, AntiVirus EmailSecurity, PatchManagement و غیره می‌شود. پیاده‌سازی GZ با حالت On-Premise نیز امکان‌پذیر است که این ویژگی منحصر به فرد آنرا به انتخابی مناسبی برای شرکت‌ها و سازمان‌های ایرانی (که با محدودیت‌های زیادی برای استفاده از بستر ابری مواجه هستند) بدل نموده است.

راهکار EDR دارای مدل‌های مختلفی است که کاربردی ترین آنها GZ Security Enterprise برای محافظت از پایانه‌های کاری و سرورها در سازمان‌ها می‌باشد که تمام قابلیت های فوق الذکر را ارائه می‌دهد اما برای استفاده از قابلیت XDR و NDR باید از بستر ابری استفاده نمود لذا فقط قابلیت‌های EDR, EPP, AnitVirtus, AntiMalware در ایران قابل استفاده می‌باشد.

این محصول تمام اقدامات امنیتی اعم از ارزیابی ریسک، کاهش سطح حمله، تشخیص و پاسخ گسترده و لحظه‌ای را یکپارچه می‌کند. مجموعه لایه‌های امنیتی جامع و الگوریتم‌های یادگیری ماشینی که از سال 2008  تا به حال توسعه و بهبود یافته اند به GZ این امکان را می‌دهد که به طور مداوم حملات بیشتری را در مراحل اولیه‌ی حمله پیشگیری و شناسایی نماید. راهکار GZ دارا قابلیت‌های کاربردی و مهمی است که برخی از آنها به شرح زیر می‌باشد:

  1. محافظت چندلایه: راهکار GZ از قابلیت‌های پیشگیری، شناسایی و مسدودسازی پیشرفته بهره می‌برد. این سیستم از تکنیک‌های یادگیری ماشین اثبات‌شده، تحلیل رفتاری و پایش مستمر فرآیندها استفاده نموده تا وقتی تهدیدی شناسایی می‌شود بلافاصله اقداماتی مانند پایان‌دادن به Process، قرنطینه فایل‌های مشکوک و بازگرداندن تغییرات مخرب را به انجام رساند.
  2. پیشگیری و کاهش خسارت باج‌افزار: راهکار EDR از فناوری‌های شناسایی و جبران خسارت برای محافظت از داده‌ها در برابر حملات باج‌افزار استفاده می‌کند. چه باج‌افزار شناخته‌شده باشد و چه جدید، GZ تلاش‌های رمزنگاری غیرعادی را شناسایی کرده و فوراً این فرآیند را متوقف می‌کند. سپس، فایل‌ها را از نسخه‌های پشتیبان به مکان اصلی خود باز می‌گرداند.
  3. دفاع در برابر حملات شبکه: راهکار GZ تمام ترافیک ورودی، خروجی و جانبی را بررسی نموده و با استفاده از لایه‌های امنیتی متعدد از حملات مبتنی بر شبکه مانند حملات Brute Force، اسکن پورت‌ها، سرقت رمز عبور، حرکت جانبی و بسیاری دیگر محافظت می‌کند. این یک لایه مهم است که می‌تواند هر پایانه کاری را در برابر حملات مبتنی بر شبکه محافظت نموده و آن‌ها را به‌طور خودکار و در مراحل اولیه متوقف کند.
  4. مدیریت ریسک: محصول GZ وضعیت امنیتی شبکه را به طور ملموس بهبود می‌بخشد و ماژول مدیریت ریسک آن با کشف و اولویت‌بندی رفتارهای پرخطر کاربران، ناهماهنگی‌های سیستم‌عامل و نرم‌افزارها، سطح در معرض خطر بودن و نقاط ضعف پایانه‌های کاری را کاهش می‌دهد.
  5. کنترل و فیلتر محتوای وب: محصول GZ تهدیدات مبتنی بر وب را در مراحل اولیه، پیش از شروع حمله، شناسایی و پیشگیری نموده و ریسک‌ها و احتمال نقض امنیتی را کاهش می‌دهد و همچنین وب‌سایت‌ها، فایل‌ها، اسکریپت‌ها و تلاش‌های فیشینگ شناخته‌شده و ناشناخته را مسدود می‌کند. راهکار EDR همچنین امکان محدود کردن دسترسی کاربران به برنامه‌ها، سایت‌ها و جلوگیری از افشای غیرمجاز داده‌های حساس را فراهم می‌کند.
  6. ارتباط بین نقاط انتهایی: محصول GZ تنها EDR موجود در بازار است که همبستگی و ارتباط حملات در پایانه‌های کاری را ارائه می‌دهد. این راهکار با یکپارچه‌سازی خودکار رویدادها و ترسیم یک رویداد بزرگ‌تر و واحد، سرعت پاسخ‌دهی را افزایش داده و جریان کاری را ساده‌تر می‌کند.
  7. بصری‌سازی و بررسی حمله به‌صورت لحظه‌ای: محصول GZ نمای گرافیکی لحظه‌ای از زنجیره حمله ارائه می‌دهد و به تحلیل‌گران امنیتی امکان می‌دهد تا به‌سرعت منبع وقوع حمله، نحوه گسترش آن و تأثیرات مخرب احتمالی روی زیر ساخت فناوری اطلاعات سازمان را درک کنند.
  8. شکار تهدید و پاسخ‌دهی قدرتمند: راهکار EDR قابلیت های خوبی مانند جستجوی تاریخی و جستجوی زنده، برای یافتن نشانه‌های نفوذ (IOCs) و شناسایی رویدادها و پیکربندی‌های پایانه‌های کاری را جهت پشتیبانی و پیاده سازی الزمات امنیتی ارائه می‌دهد.

کلام آخر 

راهکار EDR در شرکت‌های SentinelOne و BitDefender دو نمونه از پیشرفته‌ترین فناوری‌های موجود برای حفاظت از پایانه‌های کاری در برابر تهدیدات سایبری محسوب می‌شود. SentinelOne با قابلیت‌های خودکار در تشخیص و پاسخ به تهدیدات و امنیت جامع، برای سازمان‌هایی که به دنبال راهکار On-Premise هستند، گزینه‌ای برجسته است. از سوی دیگر، BitDefender با راهکار GravityZone و قابلیت‌های چندلایه مانند محافظت در برابر باج‌افزار، دفاع شبکه‌ای و مدیریت ریسک، انتخاب مناسبی برای سازمان‌ها، به‌ویژه در ایران است. هر دو راهکار با ارائه امنیت پیشرفته و پاسخ سریع به حوادث، به بهبود کلی امنیت سایبری سازمان‌ها کمک می‌کنند و انتخاب نهایی به نیازها و زیرساخت‌های هر سازمان بستگی دارد.

نظر شما

دسته بندی ها