Dlaczego EDR nie zawsze wystarcza? 5 sposobów, w jakie atakujący omijają klasyczne mechanizmy detekcji
Systemy EDR – Endpoint Detection and Response są obecnie jednym z najważniejszych elementów ochrony komputerów, serwerów i stacji roboczych w firmie. Analizują zachowanie procesów, rejestrują zdarzenia bezpieczeństwa i pomagają wykrywać aktywność, która może świadczyć o cyberataku. Nie oznacza to jednak, że samo wdrożenie EDR zapewnia pełną ochronę przedsiębiorstwa.
Współcześni atakujący coraz częściej próbują nie tylko ukrywać złośliwe pliki, ale przede wszystkim wyglądać jak zwykły użytkownik, administrator albo legalny proces systemowy. MITRE ATT&CK opisuje techniki obejmujące między innymi wykorzystywanie zaufanych programów, ograniczanie działania narzędzi zabezpieczających oraz ukrywanie złośliwej aktywności wśród normalnych operacji systemu.
EDR to ważna warstwa ochrony, ale nie jedyna
Skuteczna ochrona firmy powinna łączyć EDR z zabezpieczeniami poczty, MFA, kontrolą dostępu, filtrowaniem ruchu sieciowego, monitoringiem zdarzeń, kopią zapasową, aktualizacjami oraz analizą informacji pochodzących również spoza pojedynczego komputera.
1. Living-off-the-Land – wykorzystanie legalnych narzędzi systemowych
Jedną z najtrudniejszych do wykrycia metod jest wykorzystywanie programów, które już znajdują się w systemie operacyjnym i mają legalne zastosowanie administracyjne. W takim przypadku atakujący może ograniczyć konieczność uruchamiania charakterystycznego, nieznanego wcześniej pliku malware.
MITRE ATT&CK klasyfikuje takie zachowanie między innymi jako System Binary Proxy Execution. Zaufane lub podpisane cyfrowo komponenty systemowe mogą zostać nadużyte do wykonania niepożądanych działań, przez co samo sprawdzanie reputacji programu lub podpisu cyfrowego jest niewystarczające.
Dlaczego klasyczna detekcja może mieć z tym problem?
- wykorzystywany program może być legalnym elementem Windows, Linux lub macOS,
- plik może posiadać prawidłowy podpis cyfrowy producenta,
- podobnych narzędzi używają również administratorzy,
- pojedyncze zdarzenie może wyglądać zupełnie normalnie.
Dlatego skuteczna ochrona powinna analizować nie tylko nazwę procesu, ale także jego kontekst: proces nadrzędny, kolejność zdarzeń, połączenia sieciowe, parametry uruchomienia i zachowanie użytkownika.
2. Atak bez klasycznego pliku malware
Tradycyjne programy antywirusowe przez wiele lat koncentrowały się przede wszystkim na analizowaniu plików zapisanych na dysku. Współczesne ataki mogą jednak wykorzystywać skrypty, interpretery, procesy działające w pamięci oraz legalne funkcje systemu.
W efekcie urządzenie może wykonywać podejrzane działania, mimo że klasyczny skaner nie znajduje na dysku charakterystycznego pliku wirusa. Właśnie dlatego nowoczesne EDR-y koncentrują się na analizie zachowania, ale również one potrzebują odpowiedniej konfiguracji i właściwie przygotowanych reguł detekcji.
Brak wykrytego pliku malware nie oznacza automatycznie, że komputer jest bezpieczny. W analizie incydentu trzeba brać pod uwagę całe zachowanie urządzenia i użytkownika.
3. Próba osłabienia lub wyłączenia EDR
Jeżeli cyberprzestępca uzyska odpowiednio wysokie uprawnienia, jednym z jego celów może stać się ograniczenie widoczności zespołu bezpieczeństwa. Próby ingerowania w mechanizmy zabezpieczające są obecnie na tyle istotnym elementem ataków, że MITRE ATT&CK posiada osobną kategorię dotyczącą osłabiania mechanizmów obronnych.
MITRE wskazuje możliwość prób wyłączania, degradowania lub modyfikowania narzędzi bezpieczeństwa, takich jak EDR, IDS, antywirus czy komponenty odpowiedzialne za logowanie.
Co powinno wzbudzić podejrzenie administratora?
- nagłe zniknięcie urządzenia z konsoli EDR,
- nieoczekiwane zatrzymanie usług zabezpieczających,
- przerwanie przesyłania telemetrii,
- zmiana ustawień bezpieczeństwa,
- nietypowe restarty komponentów ochronnych,
- zanik logów bez uzasadnionej przyczyny administracyjnej.
Sam brak alertu nie może więc być traktowany jako dowód bezpieczeństwa. Czasami właśnie nagły brak telemetrii powinien być alertem. MITRE opisuje strategie detekcji, które korelują awarie lub utratę widoczności narzędzi ochronnych z wcześniejszą podejrzaną aktywnością.
4. Kradzież legalnego konta użytkownika
EDR może doskonale wykrywać złośliwe procesy, a mimo to mieć znacznie trudniejsze zadanie, gdy atakujący korzysta z prawidłowego loginu i hasła pracownika.
Przejęcie konta może nastąpić na przykład w wyniku phishingu, wycieku hasła lub przejęcia aktywnej sesji. Z punktu widzenia części systemów bezpieczeństwa logowanie może początkowo wyglądać jak normalna aktywność użytkownika.
Dlaczego potrzebne są dane z wielu źródeł?
Dopiero zestawienie informacji może pokazać pełny obraz sytuacji:
- logowanie z nietypowej lokalizacji,
- dostęp do nietypowych zasobów,
- duża liczba pobieranych dokumentów,
- aktywność poza standardowymi godzinami pracy,
- zmiana metody uwierzytelniania,
- nietypowa aktywność na stacji roboczej.
Dlatego ochrona tożsamości, MFA oraz monitoring usług chmurowych powinny uzupełniać dane dostarczane przez system EDR.
5. Atak zostaje podzielony na wiele pozornie niegroźnych czynności
Jedno pojedyncze zdarzenie może nie wyglądać podejrzanie. Problem pojawia się dopiero wtedy, gdy kilka zachowań zostanie połączonych w jeden ciąg.
Przykładowo analiza może obejmować otwarcie dokumentu lub odnośnika przez użytkownika, utworzenie kolejnego procesu, pojawienie się nowego pliku i rozpoczęcie nietypowej komunikacji sieciowej. MITRE ATT&CK wskazuje właśnie na znaczenie korelowania takich wieloetapowych łańcuchów zachowań.
Jeśli system bezpieczeństwa analizuje każde zdarzenie całkowicie osobno, nie zawsze zauważy zależność pomiędzy nimi. Dlatego w nowoczesnym środowisku coraz większe znaczenie ma korelacja danych z endpointów, poczty elektronicznej, usług chmurowych, sieci i systemów tożsamości.
5 sposobów omijania klasycznej detekcji – podsumowanie
| Technika | Dlaczego jest trudna do wykrycia? | Co pomaga? |
|---|---|---|
| Living-off-the-Land | Wykorzystywane są legalne komponenty systemowe | Analiza zachowania i korelacja procesów |
| Atak bez klasycznego malware | Brakuje charakterystycznego złośliwego pliku | Monitoring zachowania i zdarzeń systemowych |
| Osłabienie ochrony | System może utracić część telemetrii | Monitoring stanu agentów oraz niezależne źródła logów |
| Przejęte konto | Atakujący wykorzystuje poprawne dane dostępowe | MFA, analiza tożsamości i zachowania użytkowników |
| Wieloetapowy atak | Każde zdarzenie oddzielnie może wyglądać normalnie | Korelacja danych EDR, sieci, poczty i chmury |
EDR, XDR czy SIEM – czego potrzebuje firma?
Nie chodzi o to, aby rezygnować z EDR. Wręcz przeciwnie – jest to bardzo wartościowe źródło informacji i jedna z podstawowych warstw współczesnego bezpieczeństwa. Problem pojawia się wtedy, gdy przedsiębiorstwo traktuje EDR jako jedyny element ochrony.
Ochrona może zostać rozszerzona o:
- XDR – korelację informacji z wielu obszarów infrastruktury,
- SIEM – centralne gromadzenie i analizę logów,
- MFA – dodatkowe zabezpieczenie kont użytkowników,
- ochronę poczty – ograniczającą phishing i złośliwe załączniki,
- segmentację sieci – ograniczającą skutki przejęcia pojedynczego urządzenia,
- backup – pozwalający odtworzyć dane po incydencie,
- monitoring tożsamości – pomagający rozpoznawać przejęte konta,
- zarządzanie podatnościami – ograniczające możliwość wykorzystania znanych luk.
EDR + XDR – dlaczego korelacja danych ma znaczenie?
Stacja robocza pokazuje tylko fragment zdarzenia. Początek ataku może znajdować się w poczcie, kolejne działania na komputerze pracownika, a następnie próba dostępu do chmury, serwera lub innych urządzeń.
Połączenie informacji pochodzących z różnych systemów pozwala łatwiej rozpoznać sytuacje, których pojedynczy mechanizm ochronny mógłby nie uznać za wystarczająco podejrzane.
Ochrona EDR i XDR dla firm – cała Polska
Nowoczesne rozwiązania bezpieczeństwa endpointów mogą być wdrażane zarówno w dużych organizacjach, jak i w małych i średnich przedsiębiorstwach posiadających kilkanaście komputerów. Centralne zarządzanie pozwala chronić pracowników pracujących w biurze, oddziałach firmy, zdalnie oraz w modelu hybrydowym.
Wdrożenia systemów ochrony komputerów, serwerów i infrastruktury mogą być realizowane dla przedsiębiorstw z całej Polski.
EDR i cyberbezpieczeństwo firm – województwo łódzkie
Rozwiązania dla przedsiębiorstw z takich miast jak Łódź, Piotrków Trybunalski, Bełchatów, Tomaszów Mazowiecki, Radomsko, Pabianice, Zgierz, Skierniewice, Sieradz, Kutno i Wieluń.
EDR i cyberbezpieczeństwo – województwo mazowieckie
Wdrożenia i zabezpieczenia dla firm z Warszawy, Radomia, Płocka, Siedlec, Pruszkowa, Legionowa i Ostrołęki.
Ochrona stacji roboczych – województwo śląskie
Rozwiązania EDR i XDR dla firm z Katowic, Gliwic, Częstochowy, Bielska-Białej, Zabrza, Sosnowca, Rybnika, Bytomia i Tychów.
Wdrożenia EDR i XDR – wszystkie województwa
Dolnośląskie: Wrocław, Wałbrzych, Legnica, Jelenia Góra
Kujawsko-pomorskie: Bydgoszcz, Toruń, Włocławek, Grudziądz
Lubelskie: Lublin, Zamość, Chełm, Biała Podlaska
Lubuskie: Zielona Góra, Gorzów Wielkopolski, Nowa Sól, Żary
Łódzkie: Łódź, Piotrków Trybunalski, Bełchatów, Tomaszów Mazowiecki, Radomsko
Małopolskie: Kraków, Tarnów, Nowy Sącz, Oświęcim
Mazowieckie: Warszawa, Radom, Płock, Siedlce
Opolskie: Opole, Kędzierzyn-Koźle, Nysa, Brzeg
Podkarpackie: Rzeszów, Przemyśl, Krosno, Mielec
Podlaskie: Białystok, Łomża, Suwałki
Pomorskie: Gdańsk, Gdynia, Sopot, Słupsk
Śląskie: Katowice, Częstochowa, Gliwice, Bielsko-Biała, Rybnik
Świętokrzyskie: Kielce, Ostrowiec Świętokrzyski, Starachowice, Skarżysko-Kamienna
Warmińsko-mazurskie: Olsztyn, Elbląg, Ełk, Iława
Wielkopolskie: Poznań, Kalisz, Konin, Leszno, Piła
Zachodniopomorskie: Szczecin, Koszalin, Stargard, Kołobrzeg
Jak zwiększyć skuteczność ochrony EDR?
Skuteczność systemu zależy nie tylko od samej technologii, ale również od sposobu jej wdrożenia i zarządzania.
- monitoruj stan agentów EDR,
- regularnie aktualizuj polityki bezpieczeństwa,
- analizuj alerty pod kątem całego łańcucha zdarzeń,
- integruj EDR z innymi źródłami informacji,
- stosuj zasadę najmniejszych uprawnień,
- włącz MFA dla kont uprzywilejowanych i użytkowników,
- segmentuj sieć,
- regularnie wykonuj audyty bezpieczeństwa,
- szkol pracowników z phishingu i socjotechniki.
Czy EDR może zastąpić administratora lub zespół bezpieczeństwa?
EDR automatyzuje dużą część monitoringu, ale alert nadal wymaga właściwej interpretacji. Nie każdy nietypowy proces oznacza cyberatak i jednocześnie nie każdy atak generuje od razu oczywisty alarm. Doświadczenie administratora lub analityka pozwala połączyć zdarzenia i ocenić je w kontekście konkretnej infrastruktury.
FAQ – EDR, XDR i omijanie systemów detekcji
Czy EDR wykrywa wszystkie cyberataki?
Nie istnieje rozwiązanie zapewniające stuprocentową detekcję każdego możliwego ataku. EDR znacznie zwiększa widoczność aktywności na komputerach, ale jego skuteczność zależy również od konfiguracji, polityk bezpieczeństwa i analizy alertów.
Czym różni się EDR od klasycznego antywirusa?
Antywirus koncentruje się głównie na zapobieganiu i rozpoznawaniu znanych zagrożeń, natomiast EDR rejestruje również zachowania procesów i umożliwia analizę zdarzeń zachodzących na chronionej stacji roboczej.
Czy XDR jest lepszy od EDR?
Są to rozwiązania o różnym zakresie. EDR skupia się przede wszystkim na endpointach, natomiast XDR może łączyć informacje pochodzące również z poczty, sieci, chmury, serwerów i systemów tożsamości.
Czy mała firma potrzebuje EDR?
Małe przedsiębiorstwa również są celem phishingu, ransomware i prób przejmowania kont. EDR może być przydatnym elementem ochrony wszędzie tam, gdzie firma przetwarza ważne dane i korzysta z komputerów podłączonych do internetu.
Co oznacza Living-off-the-Land?
Jest to określenie technik, w których napastnik wykorzystuje legalne narzędzia i funkcje już obecne w środowisku zamiast polegać wyłącznie na własnym złośliwym oprogramowaniu. Utrudnia to odróżnienie aktywności administracyjnej od ataku.
Jak sprawdzić, czy EDR w firmie działa skutecznie?
Warto sprawdzić zakres chronionych urządzeń, aktualność agentów, konfigurację polityk, stan przesyłania telemetrii, sposób obsługi alertów oraz integrację z pozostałymi systemami bezpieczeństwa.
Najlepszą ochronę zapewnia wiele współpracujących warstw bezpieczeństwa
EDR powinien być traktowany jako jeden z elementów większego systemu cyberbezpieczeństwa. Dopiero połączenie ochrony endpointów, kont użytkowników, poczty, sieci, serwerów, chmury, kopii zapasowych i monitoringu pozwala znacząco zwiększyć zdolność organizacji do wykrywania współczesnych cyberataków.
Czy Twój EDR rzeczywiście chroni firmę?
Samo zainstalowanie agenta na komputerach to dopiero początek. Kluczowe znaczenie mają odpowiednie polityki ochrony, monitoring, analiza alertów oraz integracja EDR z innymi elementami infrastruktury przedsiębiorstwa.
Skontaktuj się z nami, aby omówić ochronę stacji roboczych i serwerów, rozwiązania EDR/XDR, zabezpieczenie poczty, backup, kontrolę dostępu oraz zwiększenie odporności infrastruktury firmy na współczesne cyberataki.