اجرای PowerShell، اتصال به یک مقصد خارجی یا ایجاد یک فرایند ناشناخته همیشه به معنای حمله نیست. بسیاری از فعالیتهای عادی سیستم نیز میتوانند چنین رفتاری داشته باشند. مسئله زمانی جدی میشود که چند نشانه مشکوک در یک زنجیره قرار بگیرند و الگوی غیرعادی ایجاد کنند.
شناسایی تهدیدات با EDR بر تحلیل همین ارتباط میان رویدادها تمرکز دارد. EDR فعالیت Endpointها را ثبت میکند و با بررسی رفتار فرایندها، کاربران، فایلها و ارتباطات شبکه، نشانههای احتمالی حمله را شناسایی میکند.
Endpoint به سیستمهای انتهایی مانند لپتاپ، سیستم رومیزی، سرور و بار کاری مجازی گفته میشود. فرایند تشخیص در EDR معمولاً از جمعآوری داده آغاز میشود و با تحلیل رفتار، بررسی شاخصهای حمله، استفاده از Threat Intelligence و همبستگی رویدادها ادامه پیدا میکند.
EDR چه اطلاعاتی را از Endpoint جمعآوری میکند؟
EDR برای تحلیل فعالیت سیستم به دادههای فنی Endpoint نیاز دارد. متخصصان امنیت به این دادهها Telemetry میگویند. نوع و حجم Telemetry به این راهکار، سیستمعامل، تنظیمات محصول و سیاستهای امنیتی سازمان بستگی دارد. مهمترین اطلاعاتی که EDR میتواند ثبت کند عبارتاند از:
- ایجاد و پایان فرایندها
- ارتباط میان فرایند والد و فرزند
- دستورات خط فرمان
- ایجاد، تغییر یا حذف فایلها
- هش و مسیر فایلها
- تغییرات Registry
- بارگذاری ماژولها و کتابخانهها
- ارتباطات شبکه و مقصدهای خارجی
- ورود کاربران و فعالیت حسابها
- اجرای اسکریپتها و ابزارهای مدیریتی
- رویدادهای امنیتی سیستمعامل
- وضعیت ایجنت و تلاش برای غیرفعالکردن آن
یک رویداد منفرد معمولاً اطلاعات کافی برای تشخیص حمله فراهم نمیکند. برای مثال، اجرای PowerShell میتواند کاملاً قانونی باشد. اما اگر EDR مشخص کند چه برنامهای PowerShell را اجرا کرده، چه دستوری داخل آن قرار داشته و پس از اجرا چه ارتباط شبکهای ایجاد شده است، تحلیلگر دید دقیقتری از رخداد به دست میآورد.
ایجنت EDR این اطلاعات را از Endpoint جمعآوری میکند و برای پردازش در اختیار زیرساخت تحلیلی قرار میدهد. سازمان نیز باید میزان جمعآوری و مدت نگهداری Telemetry را با نیازهای امنیتی، ظرفیت ذخیرهسازی و سیاستهای حریم خصوصی هماهنگ کند. حجم بیشتر داده الزاماً به معنای تشخیص بهتر نیست. Telemetry باید مرتبط، قابلجستوجو و متناسب با سناریوهای امنیتی سازمان باشد.
EDR چگونه رفتارهای مشکوک را شناسایی میکند؟

EDR تنها به دنبال فایلهایی با امضای مخرب شناختهشده نیست. این راهکار بررسی میکند هر فرایند چگونه اجرا شده، چه عملیاتی انجام داده و با کدام فعالیتها ارتباط داشته است. برای مثال، اجرای PowerShell توسط مدیر سیستم میتواند رفتار عادی باشد. در مقابل، اجرای PowerShell توسط Microsoft Word همراه با دستور مبهمسازیشده و اتصال به یک دامنه ناشناس، ریسک بیشتری دارد.
EDR برای شناسایی چنین رفتارهایی میتواند از روشهای زیر استفاده کند:
- قوانین رفتاری
- شاخصهای حمله یا IoA
- تحلیل الگوی اجرای فرایندها
- مقایسه فعالیت با رفتار معمول سیستم
- مدلهای آماری و یادگیری ماشین
- نگاشت رفتارها به MITRE ATT&CK
- قوانین اختصاصی متناسب با زیرساخت سازمان
IoA در EDR چیست؟
IoA مخفف Indicator of Attack یا شاخص حمله است. این شاخص رفتاری را نشان میدهد که میتواند بخشی از روش اجرای حمله باشد. برای نمونه، اگر برنامهای که معمولاً ابزار مدیریتی اجرا نمیکند ناگهان PowerShell یا ابزار مشابهی را فراخوانی کند، EDR میتواند این فعالیت را بهعنوان نشانهای مشکوک در نظر بگیرد.
یک IoA بهتنهایی وقوع حمله را اثبات نمیکند. اهمیت آن زمانی بیشتر میشود که همراه با رفتارهای مرتبط دیگری ظاهر شود. راهکار EDR با بررسی سابقه فعالیت، نوع رفتار، Endpoint درگیر و ارتباط میان رویدادها سطح ریسک را تعیین میکند.
نقش IoC و Threat Intelligence در شناسایی تهدیدات با EDR چیست؟
در کنار تحلیل رفتاری، EDR از IoC و Threat Intelligence برای شناسایی سریعتر تهدیدات شناختهشده استفاده میکند. IoC مخفف Indicator of Compromise یا شاخص نفوذ است. موارد زیر نمونههایی از IoC هستند:
- هش یک فایل مخرب
- دامنه آلوده
- آدرس IP مرتبط با مهاجم
- مسیر مشخص یک فایل
- کلید خاص Registry
راهکار EDR فعالیت Endpointها را با IoCهای شناختهشده مقایسه میکند. اگر یک سیستم به دامنهای مخرب متصل شود یا فایلی با هش شناختهشده اجرا کند، این تطبیق میتواند در تشخیص سریعتر رخداد نقش داشته باشد. Threat Intelligence یا اطلاعات تهدید نیز زمینه بیشتری درباره این نشانهها فراهم میکند. برای مثال، ممکن است مشخص کند یک دامنه با چه گروه یا کمپینی ارتباط دارد، چه زمانی مشاهده شده و مهاجمان از آن در چه نوع حملاتی استفاده کردهاند.
IoC چه کاربردی در EDR دارد؟
IoC دو کاربرد اصلی دارد:
- شناسایی سریع نشانههای شناختهشده
- جستوجوی نشانههای جدید در Telemetry گذشته
کاربرد دوم به Retrospective Analysis یا تحلیل گذشتهنگر مربوط میشود. در این روش، تیم امنیت یک IoC تازهکشفشده را در دادههای قبلی جستوجو میکند تا مشخص شود آیا تهدید قبل از شناسایی رسمی نیز در زیرساخت سازمان حضور داشته است یا خیر. از آنجا که مهاجمان میتوانند فایل، دامنه، هش یا زیرساخت خود را تغییر دهند، IoC نباید تنها مبنای تشخیص باشد. ترکیب آن با IoA و تحلیل رفتاری دید دقیقتری از فعالیت مشکوک ایجاد میکند.
EDR چگونه حملات ناشناخته را شناسایی میکند؟
ناشناختهبودن یک حمله به این معنا نیست که هیچ نشانهای از آن وجود ندارد. ممکن است فایل، دامنه یا هش مهاجم هنوز در پایگاه داده ابزارهای امنیتی ثبت نشده باشد، اما رفتار آن با الگوهای رایج حمله شباهت داشته باشد. فعالیتهایی مانند اجرای اسکریپت مبهم، ایجاد Persistence، دسترسی غیرمعمول به اطلاعات ورود یا اتصال به یک مقصد نادر میتوانند سطح ریسک را افزایش دهند.
Persistence به اقداماتی گفته میشود که مهاجم برای حفظ دسترسی خود به سیستم انجام میدهد؛ حتی پس از راهاندازی مجدد سیستم یا خروج کاربر.
EDR برای شناسایی حملات ناشناخته میتواند از روشهای زیر کمک بگیرد:
- تحلیل رفتار فرایندها
- شناسایی انحراف از الگوی معمول
- بررسی زنجیره اجرای برنامهها
- تحلیل اسکریپتها و دستورات خط فرمان
- شناسایی تکنیکهای رایج مهاجمان
- استفاده از مدلهای یادگیری ماشین
- تحلیل فایل مشکوک در Sandbox
- Threat Hunting
Sandbox محیطی کنترلشده و جدا از سیستم اصلی است که فایل مشکوک در آن اجرا میشود تا رفتار واقعی آن بررسی شود. در Threat Hunting نیز تحلیلگر منتظر هشدار نمیماند و با یک فرضیه مشخص در Telemetry جستوجو میکند. برای مثال، میتواند بررسی کند آیا طی چند روز گذشته PowerShell توسط برنامههای غیرمعمول اجرا شده است یا خیر.
هیچ EDR نمیتواند شناسایی تمام حملات ناشناخته را تضمین کند. کیفیت تشخیص به پوشش Telemetry، قوانین رفتاری، Threat Intelligence، تنظیمات محصول و توان تیم امنیت وابسته است.
EDR چگونه با همبستگی رویدادها حمله را شناسایی میکند؟

بسیاری از حملات از مجموعهای از فعالیتهای کوچک تشکیل میشوند. هرکدام از این فعالیتها ممکن است بهتنهایی عادی یا کمخطر به نظر برسند. فرض کنید کاربر یک فایل Word را باز میکند، Word یک PowerShell اجرا میکند، دستور مبهمی اجرا میشود، سیستم به مقصدی ناشناس متصل میشود و پس از آن فایل جدیدی در مسیر موقت ایجاد میشود.
EDR این رویدادها را بر اساس زمان، کاربر، Endpoint، فرایند، فایل و ارتباط شبکه به یکدیگر مرتبط میکند. این فرایند Event Correlation یا همبستگی رویدادها نام دارد. همبستگی به راهکار کمک میکند رویدادهای پراکنده را در قالب یک Incident واحد نمایش دهد. در نتیجه، تحلیلگر میتواند مسیر حمله، علت اصلی هشدار و سیستمهای درگیر را سریعتر بررسی کند.
برخی محصولات نیز رفتارهای مشاهدهشده را به تکنیکها و تاکتیکهای MITRE ATT&CK نگاشت میکنند. این نگاشت دید ساختاریافتهتری از روشهای احتمالی مهاجم در اختیار تیم امنیت قرار میدهد.
نمونه شناسایی مرحلهبهمرحله یک حمله توسط EDR
برای درک بهتر نحوه شناسایی تهدیدات با EDR، فرض کنید کاربر یک فایل ظاهراً عادی را از طریق ایمیل دریافت و باز میکند.
مرحله اول؛ ثبت رفتار اولیه
پس از بازشدن فایل، Microsoft Word یک فرایند PowerShell اجرا میکند. این رفتار غیرمعمول است، اما هنوز برای تأیید حمله کافی نیست. EDR ارتباط میان دو فرایند را در Telemetry ثبت میکند.
مرحله دوم؛ تحلیل دستور PowerShell
PowerShell دستوری کدگذاریشده یا مبهمسازیشده اجرا میکند. مبهمسازی یا Obfuscation میتواند تحلیل دستور را دشوارتر کند و در برخی حملات برای پنهانکردن فعالیت استفاده شود. مشاهده این رفتار سطح ریسک زنجیره را افزایش میدهد.
مرحله سوم؛ بررسی ارتباط خارجی
PowerShell یا یکی از فرایندهای وابسته به آن به دامنهای کمسابقه متصل میشود. Threat Intelligence میتواند سابقه و اعتبار این مقصد را بررسی کند و اطلاعات تکمیلی در اختیار تحلیلگر قرار دهد.
مرحله چهارم؛ مشاهده تغییرات روی سیستم
پس از اتصال شبکه، فایلی در مسیر موقت ایجاد میشود و فرایند دیگری آن را اجرا میکند. در این مرحله، EDR رابطه میان Word، PowerShell، ارتباط شبکه و فایل جدید را حفظ کرده است.
مرحله پنجم؛ همبستگی و ارزیابی رخداد
راهکار رفتارهای ثبتشده را کنار یکدیگر قرار میدهد و ارتباط زمانی و فنی آنها را بررسی میکند. ترکیب چند نشانه مشکوک، احتمال حمله را نسبت به یک رویداد منفرد افزایش میدهد. در صورت پشتیبانی محصول، EDR میتواند این رفتارها را به تکنیکهای MITRE ATT&CK نیز نگاشت کند.
مرحله ششم؛ ایجاد هشدار و واکنش
پس از رسیدن سطح ریسک به آستانه مشخص، راهکار یک هشدار یا Incident ایجاد میکند. تیم امنیت پس از بررسی جزئیات میتواند اقداماتی مانند موارد زیر را انجام دهد:
- جداکردن Endpoint از شبکه
- متوقفکردن فرایند مشکوک
- قرنطینه فایل
- بررسی حساب کاربری درگیر
- جستوجوی IoC در سایر Endpointها
- بررسی رفتار مشابه در Telemetry گذشته
چه عواملی بر دقت شناسایی تهدیدات با EDR تأثیر میگذارند؟
وجود EDR بهتنهایی برای ایجاد توان تشخیصی مناسب کافی نیست. سازمان باید نحوه استقرار و استفاده از راهکار را نیز متناسب با زیرساخت خود طراحی کند.
مهمترین عوامل مؤثر عبارتاند از:
- میزان پوشش Endpointها
- کیفیت و تنوع Telemetry
- تنظیم صحیح قوانین تشخیص
- کیفیت Threat Intelligence
- مدت نگهداری دادهها
- سطح تنظیم و بهینهسازی محصول
- توان تیم SOC برای بررسی هشدارها
- وجود فرایند مشخص Incident Response
- انجام Threat Hunting در شرایط لازم
به همین دلیل، انتخاب محصول تنها بخشی از پروژه EDR است. معماری جمعآوری داده، قوانین تشخیص و نحوه پاسخ به رخداد نیز بر نتیجه نهایی اثر مستقیم دارند.
جمعبندی
شناسایی تهدیدات با EDR بر تحلیل رفتار و ارتباط میان رویدادهای Endpoint تکیه دارد. این راهکار با جمعآوری Telemetry، بررسی IoA و IoC، استفاده از Threat Intelligence و همبستگی فعالیتها تلاش میکند الگوهایی را پیدا کند که میتوانند نشانه یک حمله باشند. اثربخشی EDR فقط به قابلیت فنی محصول وابسته نیست. کیفیت داده، تنظیم قوانین، پوشش Endpointها و توان تیم امنیت برای تحلیل هشدار و پاسخ به رخداد نیز نقش تعیینکننده دارند.
راهکارهای Kaspersky Next EDR میتوانند قابلیتهایی مانند جمعآوری Telemetry، تحلیل IoA، بررسی Incident و نگاشت رفتارها به MITRE ATT&CK را در اختیار تیم امنیت قرار دهند. سازمان باید سطح و قابلیتهای راهکار را بر اساس نوع Endpointها، نیازهای تشخیصی و ظرفیت عملیاتی خود انتخاب کند.
کارشناسان راد سکیور میتوانند نوع Endpointها، سطح Telemetry موردنیاز و ظرفیت تیم امنیت سازمان را بررسی کنند. این ارزیابی به مشخصشدن شکافهای تشخیصی، قابلیتهای موردنیاز EDR، الزامات نگهداری داده و مسیر مناسب استقرار راهکار کمک میکند.



