首页 > 其他分享 >安全设备篇——EDR

安全设备篇——EDR

时间:2024-04-05 13:58:41浏览次数:15  
标签:edr 主机 EDR 安全 终端 安全设备 服务器

概念引入

edr是老生常谈了,有多少安服仔曾经被天擎支配过呢。老样子,先上某度百科:

端点检测和响应(EDR)是一种技术形式,可对针对企业网络和系统的高级网络安全威胁提供持续监控和响应。

很多人第一反应是edr就是个杀软嘛,其实对,也不对。先从技术层面,edr可检测的威胁不仅限于恶意病毒之类的,更强调行为上的阻断,更全面。而从架构部署上,edr是企业方案,注重主动性与防御性,其实说通俗点,edr在网络架构上有服务器,传统杀软把一切集中在一台主机上,而edr是通过网络区域内主机与服务器的连接来构成一个整体,edr强调的是网络内主机的安全。

edr产品

Edr只是个概念,落实到产品上各家安全厂商都有自己的利器,先来说说鼠鼠用过的,某深x服的和微某步的edr都用过,还有某一所的,天擎也不用说了,九成九的安服仔都用过,大家感兴趣的都可以去官方主页搜一下。

重点说说目前大部分edr产品的一个特点,首先是安装问题,edr产品进入一个企业时,不大可能是从零开始的,啥意思呢,一台台装起来真麻烦啊。。。。涉及到一些不太好处理的问题时,客户就会嚷嚷着不会弄要找技术人员了,鼠鼠就和同事们熬夜装过edr。

部分企业可能会有终端管理手段,可能会有软件推送或者统一安装之类的方法,但是实测,首要的一个前提就是edr安全包支持静默安装(这个目前遇到的都有,但是不好说不敢保证。)

其次就是协同的问题,因为要占用主机性能,也需要一定时间,如果有需要的话基本都是安服冤种们下了班一个个装上去了。

当然了,edr很重要的一个特点(优点)就是更新威胁情报库、病毒识别库等这些特征库只需要更新在服务端,等客户段连接时可以设置自动同步更新的,一在网络情况理想的状况下这套方案时目前最佳的。

Edr产品在联动上是最佳拍档,尤其是和态势感知联查病毒木马,绝对省时省力很多,能节省下相当的一部分对数据包传输内容的研判,关于联动的详情可以看看鼠鼠公众号的另一篇文章:安全设备篇——态势感知,这里就不太展开了。

终端安全

前面提到过了,edr是以服务器为指令主体的,这一点上确实方便检测和排查,如果需要实际研判发现某台主机上存在病毒和木马需要查杀,在服务端直接下发指令即可,很是方便,终端分为个人主机和服务器方面:

①个人主机

个人主机方面要安装一个agent客户端,然后客户端会自己连接服务器(跟cs有点像啊,自己生成指向服务器的exe),也可自己指定到服务器地址和端口,这些就是操作上的细节了。用户自己也可以利用客户端进行个人电脑的木马病毒查杀、防护,日常使用中哪怕没有接入服务器端,客户端也是具备防护功能。

②服务器

服务器也是终端安全需要被照顾的一环,假设一个请求从用户到达服务器,正常来说会经过waf、边界防火墙、ips等外层安全设备,edr就是最后一道防线。正常来理解呢就是各道防护各司其职,waf拦截非法参数,防火墙隔离网络区域,ips主动拦截,edr基本就是当场杀软来用了。但是从我个人角度出发这也是edr的侧弱点,对个人主机来说主动防御是几乎唯一的需求,但对服务器来说这是很单一的侧向,edr关注的更多只是端点安全,而忽略了点到点之间线段的安全,这就像是你的快递在到菜鸟驿站之前如果被抢劫了,你也没辙,这就需要找个强大的派送员来“押镖”,这就引出了XDR。

EDR与XDR

XDR 解决方案旨在通过组合和关联来自端点之外的多个来源(例如网络流量、云服务和电子邮件)的数据,提供更全面的网络安全方法。这使得 XDR 解决方案能够识别并响应单个端点可能不明显的威胁。其实就是弥补了edr在点到点之间路径的安全问题的弱点,之所以没有把xdr单独划分出来单作为一个安全设备来说,是主流观点普遍认为xdr是edr的下一个进化形态,是未来企业安全的进阶方案,但目前市场上仍然会以edr为主力军一段时间,所以本期还是以edr为主角展开讨论。

Edr和其他安全产品最大的不同也是在此,这是一类不断发展和变化的安全设备。也是普通人可能唯一会解除和有意识的安全产品,每个人在自己的个人电脑上大概率都会装一个杀软,这本身就进化线路上最初始的一个形态。

总结

终端安全是一个特殊的路线,从终端安全出发去培养、提升大众的网络安全意识是一直以来的一个方法,不需要懂得太多所谓网络攻击的手法和防范手段,其实知道给自己装个杀毒软件就大差不差了,终端安全的发展也是网络安全全民发展双路并行的,或许也是企业安全技术与民众挂钩的桥梁,一些企业版edr会推出社区版仅供个人使用。篇幅太短,目前和大家讨论的就这么多了,本篇仍然是以给萌新师傅们普及,以及跟各位师傅们探讨为目的的,制作不易,欢迎大家关注“一己之见安全团队”的微信公众号。

诚邀您关注一己之见安全团队公众号!我们会不定期发布网络安全技术分享和学习笔记,您的关注就是给予我们最大的动力

标签:edr,主机,EDR,安全,终端,安全设备,服务器
From: https://blog.csdn.net/qq_61807674/article/details/137399320

相关文章

  • ARM上面ubuntu部署chromedriver的过程
    ARM上面ubuntu部署chromedriver的过程直接上方案cat>sources.list<<EOFdebhttp://ftp.de.debian.org/debiansidmainEOFcat>key<<EOFapt-keyadv--keyserverkeyserver.ubuntu.com--recv-keys0E98404D386FA1D9apt-keyadv--keyserverkeyserver.ub......
  • Ubuntu_amd64容器化部署chromedriver的过程
    Ubuntu_amd64容器化部署chromedriver的过程获取部分资料其他版本需要自己选择下载:https://chromedriver.com/download老版本:https://old.chromedriver.com/index.htmlhttps://www.chromedownloads.net/chrome64linux-stable/dockerpullubuntu:2404wgethttps://sto......
  • 安全设备篇——态势感知
    欢迎关注公众号"一己之见安全团队"今天开始水一个新的系列,安全设备。其实网上很多有关安全设备的帖子,且各大厂家官网的产品详情也是介绍的清清楚楚的,开启此篇章的目的(除了水)主要是给刚入门的小师傅们尽可能通俗易懂的介绍各类安全设备的用途,而今天的主角就是——态势感知。......
  • 将wavedrom图转换为excel+UVM使用双顶层环境+慎用casex和casez使用case inside+shell
    将wavedrom图转换为excel原理上是先转换为json,然后写入到excel中。importcsvimportjsonimportpandasaspdcontent=[]withopen("source.txt")asf:c=f.read()c=c.replace("reg","\"reg\"").replace("bits",&......
  • Python+selenium+chromedriver实现自动化爬虫(一)安装
    Python+selenium+chromedriver实现自动化爬虫(一)安装一、概述1.python作为程序语言2.selenium作为库函数3.chromedriver.exe作为调用的可执行程序二、安装(一)Python安装(二)selenium安装安装好python后,使用pipinstallselenium安装好selenium库函数,其中pip安装换源及更新......
  • 【LAMMPS学习】五、LAMMPS命令(9-12) (Bond\Angle\Dihedral\Improper)势
    5.命令 本部分描述了LAMMPS输入脚本的格式以及其中的命令如何用于定义LAMMPS模拟。主要包括以下内容。5.1.LAMMPS输入脚本5.2.输入脚本的解析规则5.3.输入脚本结构5.4.按类别划分的命令5.5.通用命令5.6.Fix命令5.7.compute命令5.8.Pair_style势5.9.Bond_st......
  • 【安全设备系列】-- 上网行为审计-1
    1、上网行为审计系统-1......
  • 使用 Amazon Bedrock + Claude 3 打造个性化智能编程助手
    最近,随着人工智能技术的迅速发展,代码助手已经成为软件开发领域备受关注的工具。像AmazonCodeWhisperer和GithubCopilot这样的工具可以在集成开发环境中帮助用户自动生成代码,极大地提高了开发效率。然而,这些助手通常缺乏直接执行代码的能力,需要额外集成开发环境来执行代码。......
  • Amazon Bedrock 实践 | 动手玩转 Claude 3
    生成式AI和大模型在2024年已经进入落地实践阶段。因此,围绕开发者在生成式应用程序开发中的主要痛点和需求,我们组织了这个“AmazonBedrock实践”的系列,希望可以帮助开发者高效地上手生成式AI和大模型的应用开发,本篇为第一篇。亚马逊云科技开发者社区为开发者们提供全球......
  • ant design vue的expandedRowRender点击加载数据
    在AntDesignVue中,Table组件提供了一个expandedRowRender属性,可以用来自定义展开行后显示的内容。如果你想在点击展开行时加载数据,可以在expandedRowRender函数中实现异步数据加载。以下是一个简单的例子,展示了如何在点击展开行时加载数据:<template><a-table:columns="......