L'Endpoint Detection and Response (EDR) è una piattaforma distribuita su un
L'infrastruttura dell'organizzazione stessa, piuttosto che un ambiente basato sul cloud. È un sistema progettato per proteggere gli endpoint della rete da potenziali minacce informatiche. L'EDR aiuta a rilevare e rispondere alle minacce che potrebbero eludere i sistemi tradizionali. antivirus e altre soluzioni di sicurezza implementate nell'endpoint.
Flusso di lavoro:
- Monitoraggio degli endpoint: monitora qualsiasi potenziale minaccia sugli endpoint della rete utilizzando un insieme elaborato di regole.
- Avvisi: Quando un evento attiva una regola, nel sistema viene generato un avviso.
- Se per l'avviso è definita una politica di azione, viene attivata un'azione in tempo reale per rispondere all'avviso stesso.
- Incidente: Un avviso viene inviato anche alla console centrale, dove uno o più avvisi vengono correlati per formare un incidente. Rappresenta qualsiasi attività sospetta sull'endpoint che deve essere indagata.
- Ricerca delle minacce: l'EDR cerca quindi le potenziali minacce che potrebbero aver invaso il sistema.
- Risposta e risoluzione: una volta identificata la minaccia tramite l'analisi degli incidenti, l'analista intraprende ulteriori azioni di risposta e risoluzione per mitigarla, come ad esempio terminare un processo in base all'avviso, mettere in quarantena l'endpoint o isolarlo.