Rozwinięcie skrótu EDR
EDR (ang. Endpoint Detection and Response) to rozwiązanie służące do wykrywania, analizowania i obsługi zagrożeń na urządzeniach końcowych, takich jak komputery, laptopy i serwery.
Jak działa EDR?
EDR stale zbiera informacje o aktywności urządzenia, między innymi o uruchamianych procesach, plikach, połączeniach sieciowych i zmianach w systemie. Na tej podstawie wykrywa podejrzane działania oraz umożliwia reakcję na incydent.
Typowe funkcje EDR obejmują:
- wykrywanie nietypowych lub złośliwych działań
- analizę przebiegu incydentu
- blokowanie procesów i plików
- izolowanie urządzenia od sieci
- zdalne wykonywanie działań naprawczych
EDR a program antywirusowy
Program antywirusowy koncentruje się głównie na wykrywaniu i blokowaniu znanego złośliwego oprogramowania. EDR zapewnia dodatkowo szerszy wgląd w aktywność urządzenia, historię zdarzeń oraz możliwość analizy i reakcji na bardziej złożone ataki.
EDR a KSC i NIS2
KSC i NIS2 wymagają stosowania odpowiednich i proporcjonalnych środków technicznych, operacyjnych i organizacyjnych. EDR nie jest wskazany jako obowiązkowe rozwiązanie dla każdej organizacji, ale może wspierać spełnienie wymagań dotyczących wykrywania zagrożeń i reagowania na incydenty.