EDR (Endpoint Detection and Response), bir cihazda gerçekleşen tüm işlem, dosya ve ağ etkinliklerini kaydeden ve bu kayıtlar üzerinden bir saldırının nasıl geliştiğini geriye dönük olarak inceleme imkânı veren bir güvenlik yaklaşımıdır. Klasik antivirüsün "engelle ve unut" mantığından farklı olarak, EDR "neler oldu ve nasıl oldu" sorularına cevap arar.
Neden gereklidir?
Bazı saldırılar tek bir anda değil, günler içinde kademeli olarak ilerler: önce bir kimlik bilgisi çalınır, sonra sistemde sessizce gezinilir, en sonunda veri sızdırılır veya fidye yazılımı devreye girer. EDR olmadan bu zincirin başlangıç noktasını bulmak neredeyse imkânsızdır.
Sophos EDR'nin sunduğu görünürlük
- Zaman çizelgesi analizi: Bir tehdidin cihaza ilk nasıl girdiğinden itibaren attığı her adım görüntülenebilir.
- Tehdit avcılığı: Güvenlik ekipleri, henüz uyarı üretmemiş şüpheli davranışları proaktif olarak arayabilir.
- Kök neden analizi: Bir olayın hangi zafiyetten veya hatadan kaynaklandığı belirlenerek tekrarı önlenir.
Sonuç
EDR, önce "bir şey oldu mu?" sorusundan sonra "tam olarak ne oldu ve nasıl önleriz?" sorusuna geçmeyi sağlar. Kurumunuzda EDR yetkinliğini nasıl devreye alacağınızı birlikte planlayalım.