Защита и операции
EDR (обнаружение и реагирование на конечных точках)
Определение
Технология защиты конечных точек, которая непрерывно фиксирует активность процессов, файлов, реестра и сети, чтобы обнаруживать, расследовать и устранять угрозы на хостах.
Примеры
- CrowdStrike Falcon оповещает о подозрительном дочернем процессе MSHTA с последующими подключениями к известному C2.
- Microsoft Defender for Endpoint изолирует хост после обнаружения извлечения учётных данных с помощью mimikatz.
Связанные термины
EPP (платформа защиты конечных точек)
Превентивный пакет защиты конечных точек, объединяющий антивирус, антималвар, локальный межсетевой экран и защиту от эксплойтов, чтобы блокировать угрозы до их выполнения на устройстве.
XDR (расширенное обнаружение и реагирование)
Платформа безопасности, объединяющая телеметрию с конечных точек, сети, систем идентификации, почты и облака, чтобы давать коррелированные обнаружения и единые действия по реагированию.
NDR (обнаружение и реагирование в сети)
Технология сетевой безопасности, анализирующая трафик (включая расшифрованный, метаданные и потоковые данные) с помощью поведенческой аналитики и ML, чтобы обнаруживать угрозы и оркестровать реагирование.
SIEM
Платформа, которая агрегирует, нормализует и коррелирует данные безопасности со всей организации для обнаружения угроз, расследований, соответствия требованиям и отчётности.
Indicator of Compromise (IoC)
Indicator of Compromise (IoC) — definition coming soon.
Threat Hunting
Threat Hunting — definition coming soon.