[网络安全产品]---EDR

news2024/11/28 18:51:05

写在前面

前端时间看抖音,刷到周鸿祎介绍360为什么这么厉害,他提到一点就是360是全球第一个提出云查杀概念的公司,相比较传统的基于病毒特征库终端杀毒,360依托积累的庞大的信息数据能有效应对APT攻击。

然后又特意找了一下云查杀的理念,不得不说高瞻远瞩

360安全卫士的云查杀原理介绍[转]_360全盘扫描工作原理-CSDN博客

我认为EDR就是基于这种理念基础上对网络安全架构进行终端防御的。。。。。让威胁始于终端~止与终端~

what

EDR(Endpoint Detection and Response,端点检测和响应),这是一种技术或者说是解决方案,它记录端点上的行为,使用数据分析和基于上下文的信息检测来发现异常和恶意活动,并记录有关恶意活动的数据,使安全团队能够调查和响应事件。

why

虽然防火墙、入侵检测系统等常规的网络安全产品可以解决信息系统一部分安全问题,但计算机终端的信息安全一直是整个网络信息系统安全的一个薄弱环节。据权威机构调查,超过85%的安全威胁来自企事业单位内部

同时基于特征匹配杀毒无法有效抵御新威胁。基于病毒特征库方式进行杀毒, 在高级威胁持续产生的大环境下,呈现被动、后知后觉等检测特点,无法及时有效防御新威胁。

how

数据收集:

端点收集数据(通过在终端部署代理来操收集作系统日志、事件日志、网络流量、文件系统元数据和系统注册表等信息), 数据被传输到中央 EDR 平台进行分析和威胁检测。

数据分析:

为了减轻终端cpu损耗同时加强威胁检测能力,将本该发生在终端上的威胁查杀功能转交给EDR平台(管理中心服务器),利用自身强大的大数据分析能力,通过应用机器学习算法、行为分析、基于规则的分析和关联技术来识别潜在威胁和妥协指标。  

威胁响应:

EDR平台发现终端威胁后,依据事先定义的安全策略,能够提醒安全团队通信下发安全策略,自动断开端点设备,联动触发其他终端EDR来进行威胁扫描。-------这里我觉得和态势感知的过程异曲同工之妙

看华为给的解决方案是---华为智能中小企业防勒索安全解决方案,通过下一代防火墙+沙箱+终端EDR协同联动,为客户构建勒索病毒防御体系。其中终端EDR实时识别感染终端;沙箱实时接收防火墙或EDR上报的文件,进行未知威胁检测;沙箱与防火墙、EDR共享检测结果,在网关及终端实现分钟级威胁阻断。


EDR与EPP区别

EPP(Endpoint Protection Platform,端点保护平台)是指传统的端点安全解决方案,就可以把它简单理解为传统的杀毒软件来实现ips的功能,即终端设备只能基于特征库去应对已知威胁,

而edr通过云平台的分析与检测能发现未知威胁,即在epp基础上增添了APT功能,同时能支持全局安全联动

EDR与XDR区别

XDR(Extended Detection and Response,扩展检测和响应),不仅能对终端设备日志收集,还可以对网络安全设备/网络设备日志、云服务日志、网络流量进行收集,关联多个数据源中的相关事件,以形成完整的上下文信息更有效对安全威胁进行分析。 

至于XDR与态势感知的区别,我觉得他们真的没有太大区别。。。。。。

EDRXDR
定义EDR 专注于监控、检测和响应端点(例如台式机、笔记本电脑、服务器)上的威胁。XDR 通过合并来自多个安全域(例如端点、网络、云服务和应用程序)的数据和上下文来扩展 EDR 的功能。 它提供了跨这些领域更广泛的可见性和关联性。
范围主要关注端点。涵盖多个安全域,包括端点、网络、云服务和应用程序。
提升品牌曝光性提供端点活动、流程和行为的详细可见性。提供跨多个安全层的整体可见性,从而能够关联和分析来自不同来源的事件和威胁。
检测强调使用行为分析、异常检测和机器学习算法进行特定于端点的威胁检测。利用先进的分析和关联技术来检测威胁并识别跨多个域的攻击模式,从而增强检测能力。
响应对端点提供有针对性的响应操作,例如隔离、遏制和补救。跨不同安全域提供协调的响应操作,实现精心策划和自动化的响应操作,以实现更好的遏制和修复。
可扩展性可扩展以处理组织内的大量端点。可扩展以适应多个安全域,使其适合具有复杂和分布式 IT 环境的组织。
认证的益处可有效监控和保护端点、检测端点特定的威胁以及响应各个端点上的事件。通过关联多个安全域的数据,提供更广泛的威胁可见性、更快的检测和响应能力,并改进上下文理解。
限制仅限于以端点为中心的可见性和检测。由于跨多个安全域的集成,实施和管理更加复杂。 需要精心规划的架构和基础设施。
未来趋势可能会与 XDR 平台集成以增强端点功能。预计将通过跨安全域整合高级分析、自动化和编排来进一步发展,以提供统一且全面的安全方法。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1848215.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

高阶图神经网络 (HOGNN) 的概念、分类和比较

图神经网络(GNNs)是一类强大的深度学习(DL)模型,用于对相互连接的图数据集进行分类和回归。它们已被用于研究人类互动、分析蛋白质结构、设计化合物、发现药物、识别入侵机器、模拟单词之间的关系、寻找有效的交通路线…

oracle12c到19c adg搭建(五)dg搭建后进行切换19c进行数据字典升级

一、备库切主库升级 12c切换为19c主库的时候是由低版本到高版本所以cdb和pdb的数据字典需要进行升级才可以让数据与软件版本兼容。 1.1切换 SQL> alter database recover managed standby database finish; Database altered. SQL> alter database commit to switcho…

C语言 | Leetcode C语言题解之第164题最大间距

题目&#xff1a; 题解&#xff1a; int maximumGap(int* nums, int numsSize) {if (numsSize < 2) {return 0;}int maxVal INT_MIN, minVal INT_MAX;for (int i 0; i < numsSize; i) {maxVal fmax(maxVal, nums[i]);minVal fmin(minVal, nums[i]);}int d fmax(1,…

计算机网络 MAC地址表管理

一、理论知识 1.MAC地址表&#xff1a;交换机使用MAC地址表来记录各MAC地址对应的端口&#xff0c;用于帧转发的目的。 2.老化机制&#xff1a;交换机会为每一条MAC地址表项设置老化时间&#xff0c;老化时间到期后未收到该MAC地址报文的表项将被删除&#xff0c;释放资源。 …

Java热部署:让应用更新如丝般顺滑,告别繁琐重启!

目录 手动启动热部署 自动启动热部署 参与热部署监控的文件范围配置 关闭热部署 什么是热部署&#xff1f;简单说就是你程序改了&#xff0c;现在要重新启动服务器&#xff0c;嫌麻烦&#xff1f;不用重启&#xff0c;服务器会自己悄悄的把更新后的程序给重新加载一遍&…

提升教学效率的全方位解决方案

在现代教育环境中&#xff0c;教学管理的复杂性与日俱增。如何高效管理教学活动、优化教师资源、提升教学质量&#xff0c;是每个教育机构面临的重要挑战。搭贝教务教学管理系统提供了一套全面的解决方案&#xff0c;涵盖了巡检、调课代课、生源登记、监考、外派、作业发布、听…

用群辉NAS打造影视墙(Jellyfin篇)

目录 1、安装Jellyfin媒体服务器 2、配置 (1)语言 (2)管理员账户 (3)添加媒体库 (4)指定元数据语言 (5)远程访问设置 (6)修改文件夹权限 (7)刷新电影 (8)启用硬件加速 3、PC浏览器访问 4、手机客户端 5、智能TV客户端 6、解决演员不能显示中文的问…

基于 NXP LS1046 +FPGA系列 CPCI 架构轨道交通专用板卡

基于 NXP LS1046 系列 CPCI 架构轨道板卡 该产品是一款 CPCI 无风扇架构的高可靠性板卡&#xff0c;CPU 选用 NXP LS1046A 系统平台&#xff0c;支持嵌入式 Linux 或者标准 Ubuntu Linux 、凝思等操作系统&#xff0c;轨道交通 EMC 及宽温级别设计&#xff0c;板载多路 M12 高速…

电脑ai写作软件,4款实用的软件!

在数字化时代&#xff0c;AI写作软件已经成为创作者们不可或缺的工具。它们利用先进的自然语言处理技术和大数据分析&#xff0c;能够快速生成高质量的文章&#xff0c;大大提升了创作效率。那么&#xff0c;市面上有哪些值得一试的电脑AI写作软件呢&#xff1f;让我们一起来盘…

MinIO 网络与覆盖网络

云计算和容器化技术的发展改变了应用程序的开发、部署和管理方式。这种转变给网络环境带来了重大变化&#xff0c;为DevOps和SRE工程师带来了新的挑战和机遇。然而&#xff0c;在这种转变中&#xff0c;出现了明显的知识差距&#xff0c;特别是在理解物理网络和硬件背景下网络的…

Mobaxterm 配置 ssh 隧道

背景介绍&#xff1a; 在使用 ssh远程 连接服务器时&#xff0c;由于许多服务器并没有公网ip&#xff0c;或者不能从内部直接访问&#xff0c;经常使用 跳板机端口转发 的形式访问服务器。 但是在实际使用中&#xff0c;我们经常会有些网络和数据交换操作&#xff0c;需要用到…

亿发开启极速开单新纪元,解锁业务新速度,提升企业竞争力

我们不断追求卓越&#xff0c;致力于通过技术革新&#xff0c;为客户带来更快捷、更智能、更全面的进销存管理体验。立即更新&#xff0c;享受更高效的业务处理流程。

Shell脚本:条件语句(if、case)

目录 硬编码 硬编码的缺点 条件判断 $? 命令行语句 判断指定目录是否存在 判断指定文件是否存在 判断指定对象是否存在 表达式形式语句 判断对象是否存在 判断对象是否有权限 与、或、非 运算 与运算 或运算 非运算 比较大小 判断磁盘利用率实验步骤 字符串…

(vue3)引入组件标红,...has no default export 组件没有默认导出

(vue3)引入组件标红&#xff0c;…has no default export 组件没有默认导出 一、项目背景&#xff1a; 创建的vitevue3ts项目页面有标红,但程序不报错 二、原因 由于之前安装了 Vetur 插件&#xff0c;Vetur 默认使用 eslint-plugin-vue&#xff0c;并且强制 export default …

面试官问我:Redis处理点赞,如果瞬时涌入大量用户点赞(千万级),应当如何进行处理?【后端八股文(1)】

本文为【Redis使用Set集合实现点赞相关八股文】初版&#xff0c;后续还会进行优化更新&#xff0c;欢迎大家评论交流~ 大家第一眼看到这个标题&#xff0c;不知道心中是否有答案了&#xff1f;在面试当中&#xff0c;面试官经常对项目亮点进行深挖&#xff0c;来考察你对这个项…

职场记 | 有些人的成功真的不是偶然

今天跟大家聊一聊雷总的成长记&#xff0c;希望给职场中的朋友们一点启发&#xff1a; 强烈的创业精神与持续的创新意识 雷军自大学时期起就展现出了强烈的创业热情。他不仅在求学期间积极参与创业活动&#xff0c;更在毕业后迅速踏上创业道路&#xff0c;创立了多家知名企业…

G7 - Semi-Supervised GAN 理论与实战

&#x1f368; 本文为&#x1f517;365天深度学习训练营 中的学习记录博客&#x1f356; 原作者&#xff1a;K同学啊 目录 理论知识模型实现引用、配置参数初始化权重定义算法模型模型配置模型训练训练模型 模型效果总结与心得体会 理论知识 在条件GAN中&#xff0c;判别器只用…

没有超头、最低价的视频号618战况如何?有何趋势变化?| 视频号618观察

转眼618大促已接近尾声&#xff0c;今年的你有剁手哪些好物吗&#xff1f;对618的整体感觉又是如何呢&#xff1f; 这是12年来&#xff0c;第一个电商平台没有预售付定金的618&#xff0c;当然或许此后的双11、每一次大促也将逐渐回归传统&#xff0c;回归本质。 而对于视频号来…

【八股系列】为什么组件中的 data 必须是一个函数,然后 return 一个对象,而 new Vue 实例里,data 可以直接是一个对象?

&#x1f389; 博客主页&#xff1a;【剑九 六千里-CSDN博客】 &#x1f3a8; 上一篇文章&#xff1a;【点击一个按钮&#xff0c;浏览器会做些什么事情【呈现效果时流程】&#xff1f;(js)】 &#x1f3a0; 系列专栏&#xff1a;【面试题-八股系列】 &#x1f496; 感谢大家点…

深度学习前10节

1.机器学习的流程 (1)数据获取 &#xff08;2&#xff09;特征工程 &#xff08;3&#xff09;建立模型 &#xff08;4&#xff09;评估与应用 2.特征工程的作用 &#xff08;1&#xff09;数据特征决定了模型的上限 &#xff08;2&#xff09;预处理和特征提取是最核心的 &…