Uç nokta korumasında iki kuşak vardır. Biri bilinen zararlıyı tanır; diğeri anormal davranışı fark eder. Aradaki fark, saldırıların artık dosya bırakmadan yürütülmesiyle belirleyici hâle geldi.
İmzadan davranışa
Klasik antivirüs, bilinen zararlı dosyaların parmak izlerini tutar ve eşleşme arar. Hızlıdır ve bilinen tehditlerde etkilidir.
İki sınırı vardır. Yeni ya da hedefe özel üretilmiş bir zararlı, listede yoktur. Ve giderek yaygınlaşan saldırılar hiç dosya bırakmaz: sistemin kendi araçlarını kullanarak ilerlerler.
Bir yönetim betiği çalıştırmak, uzaktan komut yürütmek ya da kimlik bilgisi okumak — bunların hiçbiri “zararlı dosya” değildir. Meşru araçların meşru olmayan sırayla kullanılmasıdır.
EDR bu yüzden dosyaya değil davranışa bakar: hangi süreç neyi başlattı, hangi süreç hangi belleğe eriştiği, hangi bağlantı kuruldu.
Bu telemetrinin sistem tarafındaki kaynağı, işletim sisteminin kendi olay akışıdır; benzerini journalctl ile arıza bulmak yazısında görebilirsiniz.
Tespit ile yanıt
Adındaki iki parça farklı işlerdir ve ikincisi çoğu kurulumda eksik kalır.
Tespit, şüpheli davranışı görüp uyarı üretmektir.
Yanıt, o uyarıya göre bir şey yapmaktır: süreci sonlandırmak, cihazı ağdan yalıtmak, dosyayı karantinaya almak, oturumu sonlandırmak.
En değerli tek yanıt yeteneği cihazı ağdan yalıtmaktır. Yalıtılan cihaz yalnızca yönetim sistemiyle konuşur; yayılma durur ama inceleme sürebilir.
Bu, fidye yazılımı vakalarında dakikaların önemli olduğu andır; zincirin işleyişi fidye yazılımı nasıl bulaşır yazısında, müdahale sırası olay müdahalesinde ilk saat yazısında.
Uyarı gürültüsü
EDR kurulumlarının en sık başarısızlık nedeni teknik değildir: kimse uyarılara bakmaz.
Sistem, davranışa baktığı için meşru ama sıra dışı işlemleri de işaretler. Bir yönetici betiği, bir yazılım kurulumu, bir yedekleme aracı — hepsi uyarı üretebilir.
İlk haftalarda günde onlarca uyarı gelir. Ekip birkaç hafta bakar, sonra bakmayı bırakır. Sistem çalışmaya devam eder ama kimse okumaz.
Bunun önüne geçmenin yolu, kurulumun ilk ayını ayarlama dönemi olarak planlamaktır: kendi ortamınızın normalini öğretmek, meşru araçları istisnaya almak ve eşikleri gerçekçi hâle getirmek.
Uyarı tasarımının genel ölçütü alarm neye bakmalı yazısında.
Kim bakacak
Bu, teknolojiden önce cevaplanması gereken sorudur.
EDR, 7×24 izlenmesi gereken bir sistemdir. Saldırıların önemli bölümü mesai dışında başlar ve ilk saatte müdahale edilmezse yayılır.
Küçük ve orta ölçekli kurumlarda kendi ekibiyle bu izlemeyi kurmak gerçekçi değildir. Yönetilen bir izleme hizmeti almak, ürünü alıp izlememekten belirgin biçimde daha değerlidir.
Karar verilirken sorulacak soru nettir: gece üçte gelen bir uyarıya kim bakacak? Yanıt yoksa, önce o yanıtı kurmak gerekir.
Nöbet düzeninin nasıl kurulacağı nöbet düzeni ve devir teslim yazısında.
Kör noktalar
Dört boşluk sık görülür ve kurulumdan önce bilinmelidir.
Kapsanmayan cihazlar. Aracının kurulamadığı her sistem kör noktadır: eski sunucular, gömülü cihazlar, kişisel cihazlar, ağ ekipmanları.
Kimlik katmanı. EDR uç noktayı görür; bulut hizmetlerinde yapılan bir oturum ele geçirme, uç noktada hiç iz bırakmayabilir. Kimlik tarafındaki sinyaller ayrıca izlenmelidir.
Aracının devre dışı bırakılması. Yönetici yetkisi olan bir saldırgan, önce korumayı kapatmayı dener. Aracının kurcalanmaya karşı korunması ve kapanmasının uyarı üretmesi gerekir.
Geriye dönük veri. Bir olay haftalar sonra fark edilir. Telemetrinin ne kadar süre saklandığı, incelemenin ne kadar geriye gidebileceğini belirler; ölçüt günlük toplama yazısında.
Antivirüsün yerini alır mı
Pratikte modern ürünler her iki işi de yapar: bilinen zararlıyı imzayla engeller, bilinmeyeni davranışla yakalar.
Ama iki ayrı ürün çalıştırmak genelde sorun üretir — çakışma, performans düşüşü ve birbirini engelleme. Tek bir ürünle ilerlemek tercih edilir.
Bir de politika tarafı vardır: EDR’nin varlığı, temel sertleştirmenin yerine geçmez. Yamalanmamış bir sistemde EDR, olayı görmek için vardır; önlemek için değil. Sertleştirmenin sırası sunucu sertleştirme yazısında.
Performans etkisi
Uç nokta koruma araçları, sistemdeki hemen her işlemi izlediği için ölçülebilir bir yük getirir.
Etki en çok üç yerde görülür: çok sayıda küçük dosya işleyen derleme ve yedekleme işlerinde, sanallaştırma konaklarında ve eski donanımda.
Karşılığı istisna tanımlamaktır — ama istisna aynı zamanda bir kör noktadır. Doğru ölçü, istisnayı dizin bazında değil süreç ve yol birlikte tanımlamaktır; “şu dizindeki her şey” biçiminde yazılan istisna, saldırganın da bildiği bir güvenli bölge yaratır.
Kısaca
EDR, bilinen dosyayı değil anormal davranışı arar; dosyasız saldırıların yaygınlaşmasıyla zorunlu hâle geldi.
Ürünü almadan önce iki soruyu yanıtlayın: gece gelen uyarıya kim bakacak ve ilk ay ayarlama için ayrıldı mı. İkisi de yoksa elinizde bir koruma değil, kimsenin okumadığı bir uyarı akışı olur.