EDR(端点检测与响应)和传统杀毒最大的区别,在于"看得见过程、追得回时间线"。
杀毒看的是静态特征——这个文件坏不坏;EDR 看的是行为序列——这个进程一连串动作像不像攻击。
一、EDR 解决什么问题
1. 现代攻击不靠一个病毒文件
现在的攻击很少靠一个病毒文件搞定。
借用系统自带工具打系统自己、不落文件的脚本攻击,静态特征基本看不出来。
2. 价值在"看得见过程、追得回时间线"
EDR 的价值,是在攻击进行中就能从行为异常告警,并且事后把整条攻击链还原出来,而不是只告诉你"有个病毒"。
二、地基是遥测
1. 采什么:和安全有关的事件
EDR 的地基是遥测——在终端上装一个轻量程序,持续采集和安全有关的事件:
进程创建、文件写入、注册表改动、网络连接、脚本执行。采得越全,后面检测越有抓手。
2. 关键在"关联":每个事件带上来龙去脉
和普通的日志审计不同,EDR 的遥测强调"关联"——每个事件都带上它的来龙去脉,这样后面拼时间线才拼得起来。
三、检测、响应、溯源
1. 检测两条线:通缉令式 + 行为检测
检测分两条线。
一条是"通缉令"式比对,拿已知恶意文件特征、可疑域名去对,快但只能查老套路。
另一条是行为检测,也是 EDR 的核心:用一连串动作判断"像不像攻击"。
2. 响应:能自动做的动作
检测到还不够,EDR 的"R"是响应。
能自动做的动作包括:隔离主机(断网不关机)、终止恶意进程、删掉可疑计划任务、回滚被改的注册表。
配合自动化脚本,还能联动防火墙封 IP、联动工单派单。
自动响应要谨慎——隔离错了业务主机代价很大,所以一般对高风险动作自动执行,对模糊动作只告警等人工确认。
3. 溯源:拼出整条攻击链
EDR 最实用的能力是溯源。
它把所有遥测按进程树和时间线拼起来,还原"攻击者从哪进来、做了什么、影响了哪些资产"。
这一步是事件复盘和取证的基础,也是和传统杀毒"只删不查"的本质区别。
四、调规则与落地难点
1. 规则分两层调:置信度与阈值
EDR 上线最怕告警海啸。
规则分两层调:
一层是置信度,高危行为(Office 派生脚本、凭据窃取)直接告警;灰色行为(非工作时间大量连出)先降权观察。
另一层是阈值,比如连出次数、横向探测频次设下限,低于不报。
规则要能按部门微调——研发机器脚本多,阈值得比财务松。调好了,告警才有人看。
2. 三个落地难点:性能、误报、加密盲区
落地还有三个难点。
性能开销是第一关,采得太密会拖慢机器,得在覆盖率和性能间取舍。
第二是误报疲劳,行为规则太宽,一线会被告警淹没,所以规则要分层、能调阈值。
第三是加密流量盲区,端点是看得到进程动作的,但流量内容看不全,EDR 和流量侧检测要互补。
小结
EDR 不是杀毒的替代品,而是终端安全的"记录仪加警报器":
遥测采全、检测分已知和可疑两层、响应能自动化、溯源能拼时间线。
把它和网关、身份、日志平台打通,端点的安全感才真正立得住。
换句话说,EDR 让端点从"被动挨打"变成"能看见、能反应、能复盘"。
责编:安企神-小赵