10 considerações antes de comprar uma solução de segurança de detecção e resposta de endpoint (EDR) - Parte 1
Cada vez mais, as empresas consideram as soluções de detecção e resposta de endpoints (EDR) um componente crítico para garantir a segurança geral da rede. Recentemente, a CISA designou o EDR como um componente crítico para a cibersegurança, mas muitas empresas ainda não possuem essa capacidade. As ferramentas de cibersegurança EDR são projetadas para detectar e remover malware ou qualquer outra forma de atividade maliciosa nos endpoints. De forma mais ampla, as ferramentas EDR coletam e monitoram dados referentes a potenciais ameaças à cibersegurança da rede. Esses dados podem ser analisados para determinar a causa raiz dos problemas de segurança e usados para apoiar estratégias de resposta e gerenciamento de incidentes.
De acordo com a KuppingerCole e a Forrester , as soluções de segurança EDR geralmente incluem uma série de recursos essenciais:
- Monitore e forneça registro e análise remotos de comportamentos de endpoint
- Detectar, priorizar, rastrear e alertar sobre Indicadores de Comprometimento (IOCs) e Indicadores de Ataque (IOAs) em tempo real
- Interoperar com outras ferramentas de segurança, incluindo antimalware de endpoint, análise forense, gerenciamento de casos, gerenciamento de incidentes e eventos de segurança (SIEM) e Orquestração, Automação e Resposta de Segurança (SOAR), etc.
- Permitir consultas IOC/IOA interativas em todos os nós
- Permitir consultas em linguagem natural
- Suporte à gravação e reprodução de atividades
- Suporte ao bloqueio de comunicações entre nós suspeitos e consoles de gerenciamento
- Fornecer playbooks e respostas automatizadas configuráveis
- Fornecer agentes para vários sistemas operacionais
- Monitorar a integridade dos sistemas operacionais e de outros arquivos importantes
Além de um conjunto sólido de recursos, aqui estão algumas considerações ao decidir em quais ferramentas de segurança de EDR investir e utilizar para proteger os terminais do seu ambiente de TI.
1. Detecção e resposta de endpoint com agente versus sem agente e por que você precisa de ambos
Muitas ferramentas EDR corporativas exigem o uso de um agente, enquanto outras adotam uma abordagem sem agente para coletar dados de endpoints. Cada abordagem tem suas vantagens e desvantagens .
Um agente é um pequeno programa de software que é instalado em cada dispositivo a ser monitorado. As principais funções do agente são coletar dados sobre a atividade do usuário em todos os aplicativos, páginas da Web e áreas do sistema e transmitir os dados coletados sobre cada sessão a um servidor central para processamento, análise e armazenamento. Ter um agente instalado em um dispositivo monitorado permite:
- Capture detalhes abrangentes sobre o sistema operacional, o sistema de arquivos local, o hardware da máquina e os dispositivos conectados, bem como todos os processos em execução no dispositivo
- Capture a atividade do usuário independentemente de como os usuários se conectam aos servidores, ou seja, por meio de login no console local e métodos de login de acesso remoto
- Registre a atividade do usuário em um cache local para transmissão posterior quando o dispositivo estiver off-line ou a conexão de rede for interrompida
- Habilite a intervenção interativa na sessão de um usuário quando necessário; por exemplo, para colocar o dispositivo em quarentena se houver suspeita de atividade maliciosa
Desvantagens de usar uma plataforma de segurança EDR baseada em agente:
- Requer a instalação e o gerenciamento de agentes em cada computador, sistema e endpoint monitorado
- Os agentes podem não funcionar em dispositivos e computadores com sistemas operacionais não suportados
- Convidados e proprietários de dispositivos não gerenciados podem não concordar com a instalação do agente (nesse caso, um agente dissolvível pode funcionar)
- Introduz a sobrecarga de utilização da CPU e da RAM em cada computador
Uma abordagem alternativa é fazer o monitoramento de endpoint sem agente e a coleta de dados. Nesse cenário, nenhum software agente é instalado no dispositivo de endpoint. Em vez disso, a ferramenta EDR monitora passivamente o tráfego que entra e passa pela rede à medida que ele flui entre as máquinas clientes dos usuários e os servidores que eles estão acessando. As vantagens de um EDR sem agente são:
- Implantação mais rápida em toda a sua rede, especialmente útil durante investigações de resposta a incidentes de segurança cibernética
- Não requer recursos nos endpoints que estão sendo monitorados
- Não requer a sobrecarga de instalar e gerenciar agentes em cada dispositivo
- Pode ser usado com dispositivos que não aceitam a instalação de um agente
- Pode registrar alterações de configuração em dispositivos de rede, subsistemas de armazenamento, hipervisores, etc. nos quais os agentes não podem ser instalados
Também há desvantagens no modelo sem agente:
- Não captura a atividade do usuário local no computador remoto, nem nada sobre processos executados localmente, elementos de hardware ou outros detalhes do endpoint do próprio dispositivo
- O tráfego de dados criptografados é difícil de monitorar e analisar
- Não é possível coletar dados sobre endpoints quando esses dispositivos não estão conectados à rede corporativa
- Sem uma presença no dispositivo de endpoint, a parte de "resposta" do EDR pode ser limitada
Muitas empresas acham que precisam usar tanto um modelo baseado em agente quanto um modelo sem agente para cobrir todos os endpoints e superar as deficiências de cada abordagem listada acima.
2. Quais dispositivos ou sistemas operacionais não são cobertos pela solução de segurança EDR?
Em geral, essa pergunta está relacionada à questão de baseado em agente versus sem agente. Um agente precisaria estar disponível para sistemas operacionais específicos. No mínimo, a maioria das ferramentas de EDR oferece suporte para Windows (inclusive versões mais antigas), Mac OS e Linux. A pergunta a ser feita aos fornecedores é: quais sistemas operacionais não estão cobertos? Infelizmente, o Apple iOS e o Google Android estão frequentemente entre os sistemas operacionais sem suporte, embora muitos funcionários usem seus smartphones e tablets na rede corporativa. Se nenhum agente estiver disponível para um sistema operacional popular, a organização precisará recorrer a uma maneira diferente de monitorar a atividade e coletar dados de dispositivos sem suporte.
Os dispositivos IoT (Internet das Coisas) também podem não ser compatíveis com as plataformas de segurança EDR, pois poucos deles executam um sistema operacional padrão do setor, como macOS, Windows ou Linux. Além disso, alguns dispositivos IoT têm restrições de CPU e memória e não suportam a instalação de um agente EDR. Novamente, se for importante para uma empresa incluir esses dispositivos em sua captura e análise de dados de rede, deverá ser usado um método alternativo a um agente integrado.
3. E quanto à segurança do EDR na nuvem?
Muitas ferramentas EDR operam na nuvem, mas podem não ser capazes de operar na nuvem em si — embora o gerenciamento da postura de segurança na nuvem seja de importância crítica atualmente. Para empresas que possuem servidores e cargas de trabalho na nuvem, incluindo contêineres e cargas de trabalho sem servidor, pode não ser possível ou prático instalar um agente em dispositivos físicos ou virtuais na nuvem. Em resumo, a nuvem é um cenário completamente diferente.
4. O software EDR é fácil de integrar com outros softwares de segurança em seu ecossistema, incluindo plataformas SIEM e sistemas de emissão de tíquetes?
As ferramentas de EDR não se destinam a ser ferramentas autônomas. Há muitas outras ferramentas no ecossistema de segurança cibernética que são muito complementares ao que o EDR traz para a mesa. Isso permite que os gerentes de segurança obtenham uma compreensão mais ampla de sua postura de segurança e ajuda a automatizar as respostas para mitigar uma série de problemas de segurança. As empresas se beneficiam com a otimização do tempo para obter insights, com uma resposta mais rápida a incidentes e com o fortalecimento da segurança da rede.
As soluções de segurança EDR devem ser capazes de se integrar aos tipos de ferramentas que podem registrar, rastrear, orquestrar e executar ações para mitigar um ataque e limpar o ambiente depois que a ameaça tiver passado. Além disso, muitas empresas têm uma plataforma de gerenciamento de eventos e incidentes de segurança (SIEM) que é configurada para ser uma plataforma de segurança abrangente e outros sistemas de segurança alimentam o SIEM com dados e análises. A fácil integração com essas ferramentas é essencial. A revista CSO chama essas integrações de "multiplicadores de força" da plataforma EDR.
Confira novamente nossas outras considerações para selecionar a melhor ferramenta ou solução de segurança de EDR na segunda parte deste blog...




