EDR Optimum

در دنیای امروزی، کاهش ریسک‌های امنیتی موجود در سازمان‌ها و تشخیص حملات هدفمند و دفع آن‌ها از اهمیت بالایی برخوردار است.  به همین دلیل شرکت سرشناس کسپرسکی تصمیم گرفته تا علاوه بر کاهش ریسک‌های موجود و مقابله با حملات هدفمند پیشرفته فعلی، راهکاری مقرون به صرفه‌تر از محصولات تخصصی ارائه شده در حوزه امنیت در سمت کاربران ارائه کند. این راهکار در عین حال که شما را در مقابل حملات امن نگاه میدارد، کاهش هزینه‌های جاری در جهت امن کردن ساز و کار شما را نیز به ارمغان آورده است. Kaspersky EDR Optimum مقرون به صرفه‌تر از محصول EDR معمول برای سازمان‌ها است و می‌تواند تشخیص خودکار حملات را برای شبکه شما به ارمغان بیاورد.

چرا EDR Optimum ؟

این روزها حملات هدفمند بر خلاف گذشته به شکلی گسترده و در ابعاد مختلف می‌توانند شبکه های مختلف را هدف قرار دهند. اکنون دیگر مقصد حملات پیشرفته تنها کشورها یا سازمان‌های حساس دولتی نیستند بلکه تمامی شرکت‌های بزرگ و کوچک که حتی فکرش را نمیکردند روزی متوجه حملات این چنینی شوند نیز هدف این حملات قرار دارند. طبق گزارشات ثبت شده از هر ۱۰ حمله هدفمند یک حمله موفق آمیز بوده و شبکه را تحت تاثیر قرار داده است. همچنین خسارات وارد شده پس از حملات هدفمند پیشرفته به صورت نجومی در حال افزایش است. توجه به این نکته ضروری است که، حملات هدفمند  اغلب در جهت وارد کردن خسارت‌های مالی و با اهداف خاص به سازمان تحمیل می‌شوند.

از نمونه‌های این خسارات می‌توان به صرف زمان برای تحلیل حمله و هزینه برای دفع حملات، پرداختن غرامت‌های سنگین برای رخنه امنیتی ایجاد شده یا نشت اطلاعات، افت سهام سازمان در کارزارهای اجتماعی و… اشاره کرد. در این زمان، به کارگیری ابزار مناسب و تخصصی جهت جلوگیری از تهدیدها و کاهش خسارت های ناشی از حملات احتمالی در مجموعه، اهمیت ویژه‌ای دارد، زیرا منابع سازمان‌ها محدود است، علاوه بر اینکه  منابع سخت‌افزاری در مجموعه‌های مختلف، تعداد نیروهای متخصص در زمینه امنیت سایبری (Threat Hunting) و تیم پاسخ به حملات یکی از بزرگترین معضلات موجود در سازمان‌های مختلف محسوب می‌شود.

همچنین ارائه آموزش چنین نیروی متخصصی در مجموعه نیاز به وقت و هزینه زیادی دارد. بهترین راه برای برای مقابله با حملات نوین هدفمند در چنین سازمان‌هایی، استفاده از راهکار مناسب جهت تشخیص خودکار و همچنین دفع حملات به صورت اتوماتیک است. علاوه بر رفع مشکل نیروی انسانی متخصص، راهکار استفاده شده باید مشکل مربوط به کمبود سخت ا‌فزار و منابع در مجموعه را نیز پیش‌بینی کرده و با حداقل استفاده از آنها بتواند بیشترین بهره‌وری را در زمینه تشخیص و دفع حملات هدفمند برای مجموعه به ارمغان بیاورد.

ویژگی‌های ممتاز EDR Optimum در برابر حملات عبارتند از:

قدرتمند در تشخیص حملات

اولین قدم در مقابله با تهدیدات سایبری اگاهی از تهدید است و اساس محصول EDR Optimum بر این اصل بنا شده. این راهکار از تکنیک‌های تشخیص متنوع در جهت شناسایی حمله استفاده می‌کند  و قادر به شناسایی هر نوع حمله‌ای است. از جمله این حملات می‌توان به موارد زیر اشاره کرد:

  •     حملات بدون استفاده از بدافزار یا Malwareless
  •     Lateral Movement
  •     رفتارهای مشکوک و…

 

تشخیص بلادرنگ حملات

می‌دانیم که تنها تشخیص تهدید کافی نیست! بلکه باید بتوانید به موقع و پیش از بروز مخاطره برای سازمان با تهدید شناسایی شده مقابله کنید. راهکار EDR Optimum در هر دو بخش نقاط پایانی و شبکه با تهدیدات و حملات شناسایی شده مقابله می‌کند. از جمله قابلیت‌های این محصول در تشخیص بلادرنگ محصولات می‌توان به موارد زیر اشاره کرد:

  •     ایزوله کردن ایستگاه‌کاری دارای آلودگی
  •     اسکن عمیق ایستگاه میزبان از راه دور
  •     قرنطینه و پاک‌سازی فایل یا فایل‌های آلوده از سطح شبکه
  •     مسدود کردن Process آلوده شناسایی شده
  •     جلوگیری از اجرای فرآیند (Execute) در سطح شبکه

 

خودکارسازی فرآیندهای تجزیه و تحلیل

در زمان بروز یک حمله حتی در صورت داشتن نیروی متخصص در مجموعه، تیم امنیت سایبری مدت زمان زیادی را صرف تجزیه و تحلیل داده‌های مختلف در سطح شبکه کند، تا بتواند در جهت تشخیص و مقابله با حمله اقدامات لازم را انجام دهد.این کار نیازمند بیشینه امنیتی و تجربه مواجهه با تهدید یا حمله است. از طرف دیگر،  در این زمان تکنیک های تشخیص حمله و مقابله با آن در اسرع وقت نیز از اهمیت ویژه‌ای برخوردار است. با EDR Optimum شما دیگر نیازی به تیم تجزیه و تحلیل و اختصاص زمان زیاد جهت تحلیل داده‌ها نخواهید داشت. زیرا داده‌ها به صورت خودکار تحلیل شده و  اطلاعات جامعی را در اختیار شما قرار خواهد داد. همه موارد ذکر شده منجر به:

  •     دید مناسب نسبت به شبکه و حملات
  •     دریافت اطلاعات کامل از حوادث در شبکه
  •     تجسم Kill-Chain
  •     تاریخچه وقایع و تحلیل داده و ریشه یابی علت حملات
  •     مقابله با حادثه در سریعترین زمان
  •     طراحی قابلیت مقابله با حمله با یک کلیک(Single Click)
  •     ایجاد خودکار IOC از یک حادثه همچنین امکان وارد کردن IOC به راهکار
  •     اسکن میزبان های دارای IOC و پاسخ به تهدیدات
  •     کارایی بالا به وسیله همگام سازی با راهکارهای موجود
  •     امنیت بالا بدون هزینه های نجومی و اضافی
  •     یکپارچه سازی شده با راهکار KES
  •     قابلیت کنترل بدون نیاز به راه اندازی راهکار و یا سرویس اضافی( از طریق KSC) برایتان خواهد شد.

در ادامه مشاهده چند نمونه ساده از تشخیص حملات کافی است تا پی ببرید که استفاده از این محصول تا چه اندازه در سازمان‌ها حیاز اهمیت است.  زیرا به واسطه استفاده از این راهکار و قابلیت‌های طراحی شده در آن، می‌توانید در سریع‌ترین زمان و بدون داشتن نیروی متخصص نسبت به تشخیص و مقابله با  حملات اقدام کرد.

پاسخ به حمله

تحقیق در مورد حملهتشخیص حمله
بواسطه استفاده از قابلیت Single Click  پرونده مورد نظر را قرنطینه نموده و Process مربوط به مسدود مینمایید.به واسطه تجسم Kill-chain مشخص می‌شود که یک پرونده در طی یک روند بدون امضا از روی سیستم حذف شده است.پرونده مخرب توسط محصول شناسایی شده و در لیست گزارش‌های کنسول مشاهده شده است.
بواسطه ساخت تسک مربوطه سیستم میزبان را ایزوله نموده و به صورت خودکار رفتار مشابه را در شبکه یافت مینمایید.اطلاعات کامل در مورد میزبان حادثه، تاریخ ایجاد پرونده، اطلاح پرونده، امضا و … در زنجیره موجود در گزارش‌ها مشهود می‌باشد.حمله از نوع فرآیند تزریق شناسایی می‌شود.
سیستم میزبان حادثه را ایزوله نموده. به صورت اتوماتیک از روند ایجاد شده IOC تهیه و در کنسول قرار میدهیم. پس از این مورد پرونده مورد نظر را در شبکه قرنطینه و پس از آن اسکن عمیق در جهت شناسایی موارد مشابه را اجرا می‌نماییم.داده های مورد نظر در حمله با آدرس مربوطه ارتباط برقرار میکنند و بر اساس مشخصات و گزارش‌های ثبت شده مشخص می‌شود دو تغییر در کلید های رجیستری ایجاد شده است.

ارتباط مشکوک شناسایی شد.

ویژگی‌های متمایز محصول EDR Optimum نسبت به سایر راهکارهای مشابه عبارتند از:

برآورده نمودن انتظارات بازار در آینده

با توجه به پیشرفت و توسعه بدافزارهای مورد استفاده توسط هکرها در دنیا، ابزارهای مورد استفاده جهت تشخیص و دفع حملات نیز نیاز به توسعه دارند. واضح است که در آینده نزدیک تنها ابزارهای End point  جهت برقراری امنیت ایستگاه‌های کاری در مجموعه کافی نخواهد بود! بلکه تمامی برندهای مطرح دنیا باید در آینده نزدیک به ابزار EDR جهت دفع حملات پیشرفته مجهز شوند.

به همین دلیل آزمایشگاه‌های مطرح در جهت بررسی برندهای مختلف نیز به محصولاتی که از این ویژگی پشتیبانی نمی‌کنند، امتیازی نداده و از لیست آزمایشگاه‌های مطرح دنیا همچون Gartner  و Av-Comparatives حذف خواهند شد.

کاربردی‌تر بودن  نسبت به محصولات Kata  و EDR

محصولات Kata  و EDR که پیش از این نیز توسط کسپرسکی ارائه شده بودند، برای متخصصین امنیت اطلاعات و شرکت‌های بزرگ طراحی و توزیع شده بود. سازمان‌هایی که از این ابزار استفاده میکردند باید دارای تیم تخصصی تحلیل بدافزار باشند تا بتوانند از ابزار مذکور استفاده نمایند. در حال حاضر حملات تنها مربوط به سازمان‌های بزرگ نبوده و شبکه‌های کوچکتر را نیز تحت تاثیر قرار می‌دهند به همین منظور کسپرسکی راهکار EDR Optimum را برای استفاده از تمامی مجموعه‌های مختلف تهیه و توزیع نموده است.

نیازمندی سخت افزاری پایین نسبت به راهکار EDR و KATA معمول

بر خلاف محصولات Kata  و EDR، راهکار EDR Optimum نیازمندی سخت افزاری حداقلی دارد و پیش نیازهای سخت افزاری بالا در این راهکار حذف شده‌اند.

 

راهکار EDR Optimum چگونه به سازمان‌ها کمک می‌کند؟

  • کاهش ریسک‌های امنیتی برای قربانی در مواجهه با حملات هدفمند
  • پیاده‌سازی Security in Depth در سمت کاربران
  • تشخیص حملات پیچیده و هدفمند به صورت خودکار
  • ارائه ابزار تجزیه و تحلیل به تیم IT سازمان جهت تسهیل در فرآیند تشخیص و دفع حملات هدفمند
  • امکان ساخت IOC و اسکن عمیق آنها در سطح شبکه
  • ارائه قابلیت پاسخ به حمله با امکان Single Click
  • کم هزینه و کاربردی بودن
  • کاملا خودکار و همگام شده با محصولات EPP
  • ۰۱

    مهار و پاسخگویی به حادثه

    پاک کردن فایل‌های آلوده، برگردان (roll-back) به وضعیت قبل از تغییرات و ایجاد و پیاده‌سازی راهکارهای بهبود

  • ۰۲

    جمع آوری داده فارنزیک

    جمع‌آوری داده‌ها، از کار افتادن RAM، اسنپ شات‌های HDD و مابقی تحلیل‌ها

  • ۰۳

    تشخیص حادثه

    تشخیص حوادث امنیتی با استفاده از پایش فعالیت‌های نقاط پایانی، تخطی از قوانین و IOCها

  • ۰۴

    بازررسی حادثه

    بازرسی حوادث امنیتی و تمامی تغییرات فنی و غیر فنی که در نقاط پایانی اتفاق افتاده است.