EDR Optimum
در دنیای امروزی، کاهش ریسکهای امنیتی موجود در سازمانها و تشخیص حملات هدفمند و دفع آنها از اهمیت بالایی برخوردار است. به همین دلیل شرکت سرشناس کسپرسکی تصمیم گرفته تا علاوه بر کاهش ریسکهای موجود و مقابله با حملات هدفمند پیشرفته فعلی، راهکاری مقرون به صرفهتر از محصولات تخصصی ارائه شده در حوزه امنیت در سمت کاربران ارائه کند. این راهکار در عین حال که شما را در مقابل حملات امن نگاه میدارد، کاهش هزینههای جاری در جهت امن کردن ساز و کار شما را نیز به ارمغان آورده است. Kaspersky EDR Optimum مقرون به صرفهتر از محصول EDR معمول برای سازمانها است و میتواند تشخیص خودکار حملات را برای شبکه شما به ارمغان بیاورد.
این روزها حملات هدفمند بر خلاف گذشته به شکلی گسترده و در ابعاد مختلف میتوانند شبکه های مختلف را هدف قرار دهند. اکنون دیگر مقصد حملات پیشرفته تنها کشورها یا سازمانهای حساس دولتی نیستند بلکه تمامی شرکتهای بزرگ و کوچک که حتی فکرش را نمیکردند روزی متوجه حملات این چنینی شوند نیز هدف این حملات قرار دارند. طبق گزارشات ثبت شده از هر ۱۰ حمله هدفمند یک حمله موفق آمیز بوده و شبکه را تحت تاثیر قرار داده است. همچنین خسارات وارد شده پس از حملات هدفمند پیشرفته به صورت نجومی در حال افزایش است. توجه به این نکته ضروری است که، حملات هدفمند اغلب در جهت وارد کردن خسارتهای مالی و با اهداف خاص به سازمان تحمیل میشوند.
از نمونههای این خسارات میتوان به صرف زمان برای تحلیل حمله و هزینه برای دفع حملات، پرداختن غرامتهای سنگین برای رخنه امنیتی ایجاد شده یا نشت اطلاعات، افت سهام سازمان در کارزارهای اجتماعی و… اشاره کرد. در این زمان، به کارگیری ابزار مناسب و تخصصی جهت جلوگیری از تهدیدها و کاهش خسارت های ناشی از حملات احتمالی در مجموعه، اهمیت ویژهای دارد، زیرا منابع سازمانها محدود است، علاوه بر اینکه منابع سختافزاری در مجموعههای مختلف، تعداد نیروهای متخصص در زمینه امنیت سایبری (Threat Hunting) و تیم پاسخ به حملات یکی از بزرگترین معضلات موجود در سازمانهای مختلف محسوب میشود.
همچنین ارائه آموزش چنین نیروی متخصصی در مجموعه نیاز به وقت و هزینه زیادی دارد. بهترین راه برای برای مقابله با حملات نوین هدفمند در چنین سازمانهایی، استفاده از راهکار مناسب جهت تشخیص خودکار و همچنین دفع حملات به صورت اتوماتیک است. علاوه بر رفع مشکل نیروی انسانی متخصص، راهکار استفاده شده باید مشکل مربوط به کمبود سخت افزار و منابع در مجموعه را نیز پیشبینی کرده و با حداقل استفاده از آنها بتواند بیشترین بهرهوری را در زمینه تشخیص و دفع حملات هدفمند برای مجموعه به ارمغان بیاورد.
ویژگیهای ممتاز EDR Optimum در برابر حملات عبارتند از:
قدرتمند در تشخیص حملات
اولین قدم در مقابله با تهدیدات سایبری اگاهی از تهدید است و اساس محصول EDR Optimum بر این اصل بنا شده. این راهکار از تکنیکهای تشخیص متنوع در جهت شناسایی حمله استفاده میکند و قادر به شناسایی هر نوع حملهای است. از جمله این حملات میتوان به موارد زیر اشاره کرد:
- حملات بدون استفاده از بدافزار یا Malwareless
- Lateral Movement
- رفتارهای مشکوک و…
تشخیص بلادرنگ حملات
میدانیم که تنها تشخیص تهدید کافی نیست! بلکه باید بتوانید به موقع و پیش از بروز مخاطره برای سازمان با تهدید شناسایی شده مقابله کنید. راهکار EDR Optimum در هر دو بخش نقاط پایانی و شبکه با تهدیدات و حملات شناسایی شده مقابله میکند. از جمله قابلیتهای این محصول در تشخیص بلادرنگ محصولات میتوان به موارد زیر اشاره کرد:
- ایزوله کردن ایستگاهکاری دارای آلودگی
- اسکن عمیق ایستگاه میزبان از راه دور
- قرنطینه و پاکسازی فایل یا فایلهای آلوده از سطح شبکه
- مسدود کردن Process آلوده شناسایی شده
- جلوگیری از اجرای فرآیند (Execute) در سطح شبکه
خودکارسازی فرآیندهای تجزیه و تحلیل
در زمان بروز یک حمله حتی در صورت داشتن نیروی متخصص در مجموعه، تیم امنیت سایبری مدت زمان زیادی را صرف تجزیه و تحلیل دادههای مختلف در سطح شبکه کند، تا بتواند در جهت تشخیص و مقابله با حمله اقدامات لازم را انجام دهد.این کار نیازمند بیشینه امنیتی و تجربه مواجهه با تهدید یا حمله است. از طرف دیگر، در این زمان تکنیک های تشخیص حمله و مقابله با آن در اسرع وقت نیز از اهمیت ویژهای برخوردار است. با EDR Optimum شما دیگر نیازی به تیم تجزیه و تحلیل و اختصاص زمان زیاد جهت تحلیل دادهها نخواهید داشت. زیرا دادهها به صورت خودکار تحلیل شده و اطلاعات جامعی را در اختیار شما قرار خواهد داد. همه موارد ذکر شده منجر به:
- دید مناسب نسبت به شبکه و حملات
- دریافت اطلاعات کامل از حوادث در شبکه
- تجسم Kill-Chain
- تاریخچه وقایع و تحلیل داده و ریشه یابی علت حملات
- مقابله با حادثه در سریعترین زمان
- طراحی قابلیت مقابله با حمله با یک کلیک(Single Click)
- ایجاد خودکار IOC از یک حادثه همچنین امکان وارد کردن IOC به راهکار
- اسکن میزبان های دارای IOC و پاسخ به تهدیدات
- کارایی بالا به وسیله همگام سازی با راهکارهای موجود
- امنیت بالا بدون هزینه های نجومی و اضافی
- یکپارچه سازی شده با راهکار KES
- قابلیت کنترل بدون نیاز به راه اندازی راهکار و یا سرویس اضافی( از طریق KSC) برایتان خواهد شد.
در ادامه مشاهده چند نمونه ساده از تشخیص حملات کافی است تا پی ببرید که استفاده از این محصول تا چه اندازه در سازمانها حیاز اهمیت است. زیرا به واسطه استفاده از این راهکار و قابلیتهای طراحی شده در آن، میتوانید در سریعترین زمان و بدون داشتن نیروی متخصص نسبت به تشخیص و مقابله با حملات اقدام کرد.
پاسخ به حمله | تحقیق در مورد حمله | تشخیص حمله |
| بواسطه استفاده از قابلیت Single Click پرونده مورد نظر را قرنطینه نموده و Process مربوط به مسدود مینمایید. | به واسطه تجسم Kill-chain مشخص میشود که یک پرونده در طی یک روند بدون امضا از روی سیستم حذف شده است. | پرونده مخرب توسط محصول شناسایی شده و در لیست گزارشهای کنسول مشاهده شده است. |
| بواسطه ساخت تسک مربوطه سیستم میزبان را ایزوله نموده و به صورت خودکار رفتار مشابه را در شبکه یافت مینمایید. | اطلاعات کامل در مورد میزبان حادثه، تاریخ ایجاد پرونده، اطلاح پرونده، امضا و … در زنجیره موجود در گزارشها مشهود میباشد. | حمله از نوع فرآیند تزریق شناسایی میشود. |
| سیستم میزبان حادثه را ایزوله نموده. به صورت اتوماتیک از روند ایجاد شده IOC تهیه و در کنسول قرار میدهیم. پس از این مورد پرونده مورد نظر را در شبکه قرنطینه و پس از آن اسکن عمیق در جهت شناسایی موارد مشابه را اجرا مینماییم. | داده های مورد نظر در حمله با آدرس مربوطه ارتباط برقرار میکنند و بر اساس مشخصات و گزارشهای ثبت شده مشخص میشود دو تغییر در کلید های رجیستری ایجاد شده است. | ارتباط مشکوک شناسایی شد. |
ویژگیهای متمایز محصول EDR Optimum نسبت به سایر راهکارهای مشابه عبارتند از:
برآورده نمودن انتظارات بازار در آینده
با توجه به پیشرفت و توسعه بدافزارهای مورد استفاده توسط هکرها در دنیا، ابزارهای مورد استفاده جهت تشخیص و دفع حملات نیز نیاز به توسعه دارند. واضح است که در آینده نزدیک تنها ابزارهای End point جهت برقراری امنیت ایستگاههای کاری در مجموعه کافی نخواهد بود! بلکه تمامی برندهای مطرح دنیا باید در آینده نزدیک به ابزار EDR جهت دفع حملات پیشرفته مجهز شوند.
به همین دلیل آزمایشگاههای مطرح در جهت بررسی برندهای مختلف نیز به محصولاتی که از این ویژگی پشتیبانی نمیکنند، امتیازی نداده و از لیست آزمایشگاههای مطرح دنیا همچون Gartner و Av-Comparatives حذف خواهند شد.
کاربردیتر بودن نسبت به محصولات Kata و EDR
محصولات Kata و EDR که پیش از این نیز توسط کسپرسکی ارائه شده بودند، برای متخصصین امنیت اطلاعات و شرکتهای بزرگ طراحی و توزیع شده بود. سازمانهایی که از این ابزار استفاده میکردند باید دارای تیم تخصصی تحلیل بدافزار باشند تا بتوانند از ابزار مذکور استفاده نمایند. در حال حاضر حملات تنها مربوط به سازمانهای بزرگ نبوده و شبکههای کوچکتر را نیز تحت تاثیر قرار میدهند به همین منظور کسپرسکی راهکار EDR Optimum را برای استفاده از تمامی مجموعههای مختلف تهیه و توزیع نموده است.
نیازمندی سخت افزاری پایین نسبت به راهکار EDR و KATA معمول
بر خلاف محصولات Kata و EDR، راهکار EDR Optimum نیازمندی سخت افزاری حداقلی دارد و پیش نیازهای سخت افزاری بالا در این راهکار حذف شدهاند.
راهکار EDR Optimum چگونه به سازمانها کمک میکند؟
- کاهش ریسکهای امنیتی برای قربانی در مواجهه با حملات هدفمند
- پیادهسازی Security in Depth در سمت کاربران
- تشخیص حملات پیچیده و هدفمند به صورت خودکار
- ارائه ابزار تجزیه و تحلیل به تیم IT سازمان جهت تسهیل در فرآیند تشخیص و دفع حملات هدفمند
- امکان ساخت IOC و اسکن عمیق آنها در سطح شبکه
- ارائه قابلیت پاسخ به حمله با امکان Single Click
- کم هزینه و کاربردی بودن
- کاملا خودکار و همگام شده با محصولات EPP
-
۰۱
مهار و پاسخگویی به حادثه
پاک کردن فایلهای آلوده، برگردان (roll-back) به وضعیت قبل از تغییرات و ایجاد و پیادهسازی راهکارهای بهبود
-
۰۲
جمع آوری داده فارنزیک
جمعآوری دادهها، از کار افتادن RAM، اسنپ شاتهای HDD و مابقی تحلیلها
-
۰۳
تشخیص حادثه
تشخیص حوادث امنیتی با استفاده از پایش فعالیتهای نقاط پایانی، تخطی از قوانین و IOCها
-
۰۴
بازررسی حادثه
بازرسی حوادث امنیتی و تمامی تغییرات فنی و غیر فنی که در نقاط پایانی اتفاق افتاده است.