
در این مقاله، اهمیت و لزوم خرید EDR سازمانی را بررسی میکنیم، برتری آن نسبت به آنتیویروس را توضیح میدهیم و نکات لازم برای خرید لایسنس edr را بررسی میکنیم.
نقاط پایانی امروزه خطرات امنیتی قابل توجهی را برای مشاغل ایجاد میکنند. یکی از دلایل اینست که هکرها یاد گرفتهاند که چگونه کد را به سیستم عامل و برنامههای کاربردی زیرین آن تزریق کنند.
تشخیص و پاسخ نقطه پایانی (EDR) یک لایه اضافی از محافظت نقطه پایانی را فراهم میکند که آنتیویروس سنتی فاقد آن است.
امروزه، هدف اکثر هکرها نصب مخفیانه بدافزار بر روی اندپوینت برای سرقت پسوردها، رمزگذاری و نگهداری فایلهای شما، باجگیری، ضبط ضربههای کلید شما، یا انجام مخفیانه فعالیتهای مخرب است.
برای مقابله با تهدیدات پنهان با هدف بهرهبرداری از نقطه پایانی، یک لایه حفاظت از نقطه پایانی موردنیاز است.
نقطه پایانی (اندپوینت) چیست؟
نقطه پایانی، نقطه ورود و خروج ارتباط از شبکه یک سازمان است. رایجترین نقاط پایانی برای یک سازمان عبارتند از:
- لپتاپها
- ایستگاههای کاری
- سرورها
- تبلت
- گوشیهای هوشمند
دستگاه نقطه پایانی شامل سیستمعامل و برنامههایی است که به ما امکان اتصال به اینترنت را میدهد. هنگامیکه این اتصال برقرار شد، دستگاه اندپوینت میتواند ایمیل ارسال و دریافت کند، تراکنشهای مالی را پردازش کند و بسیاری از فعالیتهای مرتبط دیگر را در عرض چند ثانیه انجام دهد.
این یک فناوری عالی است، با اینحال، با یک نقص بزرگ همراه است.
نرمافزار تشخیص و پاسخ نقطه پایانی (EDR) چیست؟
فناوری امنیت تشخیص و پاسخ تهدیدات نقطه پایانی بعنوان راهحلی تعریف میشود که بطور مداوم فعالیتها و رویدادهای سیستم را که در نقاط پایانی اتفاق میافتد ثبت میکند و به تیمهای امنیتی امکان مشاهده را میدهد، آنها باید حوادثی را که درغیر اینصورت نامرئی باقی میماند را کشف کنند.
یکی از محققان گارتنر در سال 2013 این اصطلاح را ابداع کرد تا قابلیتهای آنرا از ابزارهای سنتی ضد بدافزار متمایز کند.
آیا لایسنس EDR سازمانی همان آنتی ویروس است؟
آیا حفاظت از تهدیدات پیشرفته همان EDR است؟ خب، مانند بسیاری از سناریوها در امنیت سایبری- بستگی دارد. تعدد اصطلاحات و محصولات مورداستفاده برای محافظت از اندپوینت میتواند چالش برانگیز و گیجکننده باشد.
دلیل اینست که لایسنس EDR ممکن است جزئی از مجموعه محصولات یک فروشنده نرمافزار باشد.
فروشنده ممکن است از این اصطلاحات بجای یکدیگر استفاده کند یا بطور مجزا آنرا بعنوان یک محصول مستقل فهرست کند.
لایسنس EDR مکمل لایسنس آنتی ویروس سنتی است.
هدف آنتیویروس جلوگیری از بدافزار با تطبیق یک امضا یا الگوی خاص است. هنگامیکه امضای بدافزار تطبیق داده شد، فایل موردنظر معمولاً حذف میشود یا در فولدر دیگری در نقطه پایانی قرنطینه میشود.
فعالیت در نقطه پایانی ثبت میشود و این پایان کار است. اما اگر بدافزار پاک نشود و تحت یک فرآیند جدید به کار خود ادامه دهد، چه؟
اینبار فایلها آسیب دیده یا خراب شدهاند. تحلیلگر پشتیبانی دسکتاپ اکنون وظیفه یافتن گزارشها و تلاش برای انجام تجزیه و تحلیل را دارد که ممکن است زمان قابل توجهی طول بکشد.
روش معمول عمل چیست؟ دستگاه را از شبکه خارج کرده و آنرا پاک کنید.
این رویکرد در واقع باعث صرفهجویی در زمان و ساعت کار میشود، اما اگر همان بدافزار دوباره ظاهر شود یا بهتر است در نقاط پایانی مختلف در شبکه شرکتی ظاهر شود، چه میشود!؟
موضوع بدیهی است، روش دیگری برای هشدار و تحلیل برای تکمیل راهحل موجود موردنیاز است.
با خرید نرم افزار EDR شما یک نمای گرافیکی از نحوه دسترسی مهاجم به سیستم و کارهایی که پس از حضور در داخل آن انجام داده است، خواهید داشت.
لایسنس EDR میتواند فعالیتهای مخرب را در نتیجه سوءاستفادههای روز صفر، تهدیدات مداوم پیشرفته، حملات بدون فایل یا بدافزار شناسایی کند، که امضایی باقی نمیگذارد و بنابراین میتواند از آنتیویروس قدیمی فرار کند.
هنگام خرید EDR سازمانی بدنبال چه چیزی باشیم؟
هنگام خرید EDR سازمانی، باید چندین فاکتور حیاتی را درنظر داشته باشید.
-
تشخیص تهدید پیشرفته
تشخیص تهدید پیشرفته، بخش اصلی EDRها است. بنابراین، بهدنبال نسخهای از EDR باشید که قابلیتهای پیشرفته تشخیص تهدید را ارائه میدهد.
اینها شامل تجزیه و تحلیل مبتنی بر رفتار، یادگیری ماشینی و ادغام اطلاعات تهدید میشود.
-
نظارت و هشدار
در زمان واقعی اطمینان حاصل کنید که لایسنس EDR نظارت بر زمان واقعی فعالیتهای نقطه پایانی را فراهم میکند. همچنین باید هشدارهای به موقع برای رفتار مشکوک یا مخرب ایجاد کند.
-
قابلیتهای تحقیق و پاسخ
باید بررسی و تحلیل عمیق حوادث امنیتی نقطه پایانی را ارائه دهد. باید دید جامعی را در تمام فعالیتهای نقطه پایانی به شما بدهد.
یک EDR پیشرفته ممکن است شامل قابلیتهای پزشکی قانونی باشد و از واکنشهای سریع و اقدامات اصلاحی پشتیبانی کند.
-
یکپارچهسازی و سازگاری
سازگاری نرم افزار EDR با زیرساخت امنیتی و سیستمهای مدیریت نقطه پایانی خود را درنظر بگیرید. بدنبال ابزارهایی باشید که بطور یکپارچه با سایر ابزارها و فناوریهای امنیتی ادغام میشوند.
-
مقیاسپذیری
میزان مقیاسپذیری ابزار EDR را ارزیابی کنید، بخصوص اگر نقاط پایانی زیادی برای نظارت دارید.
با خرید نرم افزار EDR شما میتوانید حجم دادههای تولید شده توسط فعالیتهای نقطه پایانی را بدون بهخطر انداختن عملکرد خود مدیریت کنید.
-
رابط کاربرپسند
لایسنس EDR با رابط کاربرپسند را انتخاب کنید. همچنین باید دارای ویژگیهای مدیریتی بصری باشد.
بعنوان مثال، بدنبال گزارش جامع و «با استفاده آسان» و مشاهده وضعیت امنیت نقطه پایانی باشید.
-
شهرت فروشنده و پشتیبانی
همیشه درنظر گرفتن شهرت فروشنده راهحلهای EDR ضروری است. همچنین، بدنبال فروشندهای با حضور قوی در صنعت امنیت سایبری و پشتیبانی مشتری قابل اعتماد، از جمله بهروزرسانی بهموقع نرمافزار، وصلهها، و کمکهای فنی باشید.
چرا سیمانتک هنوز در بین ده برند برتر EDR قرار دارد؟
دلیل اینکه سیمانتک هنوز در فهرست EDRهای مطرح دنیا قرار میگیرد این نیست که در همه زمینهها از CrowdStrike یا Microsoft بهتر است؛ بلکه به این خاطر است که در بخش Enterprise هنوز چند مزیت مهم دارد:
۱. نصب در سازمانهای بزرگ
Symantec دهههاست در سازمانهای بزرگ، بانکها، شرکتهای مخابراتی و نهادهای دولتی استفاده میشود. وقتی یک سازمان روی دهها هزار اندپوینت مستقر است، مهاجرت و خرید نرم افزار EDR جدید هزینه و ریسک بالایی دارد.
۲. پلتفرم کامل، نه فقط EDR
سولوشن Symantec Endpoint Security Complete فقط EDR نیست. در کنار آن امکاناتی مثل:
- Next-Generation Antivirus (NGAV)
- Device Control
- Application Control
- Intrusion Prevention (IPS)
- Firewall
- Behavioral Analysis
را هم ارائه میدهد. برای بعضی سازمانها داشتن همه این قابلیتها در یک Agent مزیت مهمی است.
۳. استقرار On-Premises
درحالیکه بسیاری از EDRهای جدید عمدتاً Cloud-first هستند، سیمانتک همچنان از استقرار On-Premises و Hybrid پشتیبانی میکند.
این موضوع برای سازمانهایی که بهدلایل امنیتی یا مقرراتی نمیخواهند دادهها از شبکه داخلی خارج شوند، اهمیت زیادی دارد.
۴. یکپارچگی با محصولات Broadcom
اگر سازمان از Messaging Gateway (SMG), Encryption, DLP یا سایر محصولات Broadcom استفاده کند، مدیریت و همبستگی رخدادها سادهتر میشود.
۵. قدرت تشخیص همچنان قابل رقابت است
سیمانتک هنوز در آزمونهای مستقل مانند AV-TEST و AV-Comparatives معمولاً امتیازهای خوبی در زمینه محافظت در برابر بدافزار و حملات پیشرفته کسب میکند. این یعنی از نظر فنی محصول ضعیفی نیست.
اگر بخواهم از دید آخرین گزارشات SOC رتبهبندی کنیم، ده برند برتر سولوشن EDR در “بازار ایران” عبارتند از:
- Microsoft Defender for Endpoint
- CrowdStrike Falcon
- SentinelOne
- Sophos Intercept X
- Symantec Endpoint Security Complete (SES)
- Bitdefender GravityZone
- Trend Micro Vision One
- Trellix EDR
- Kaspersky EDR Expert
- ESET PROTECT Enterprise


