Nurimov Xumoyun (Big Boss)
127
NTA sinf yechimlari murakkab maqsadli hujumlar
aniqlangan holatlarda SIEM sinf yechimlari uchun tarmoq
hodisalarining qo'shimcha manbai bo'lishi mumkin.
Amalda, bunday yechimlar, masalan, ruxsatsiz xostdan
domen boshqaruvchisiga ulanishning shubhali urinishini
aniqlashga, so'ngra xostning tarmoq faoliyati haqidagi tarixiy
ma'lumotlarni tahlil qilishga va shunga o'xshash boshqa urinishlar
bo'lganligini tekshirishga imkon beradi. Agar ular sodir bo'lgan
bo'lsa, unda bu maqsadli hujum yoki hech bo'lmaganda xakerlik
urinishlari haqida bo'ladi.
51. Yakuniy nuqta hujumini aniqlash (EDR)
Yakuniy nuqta hujumini aniqlash (EDR)
Endpoint Detection and Response (EDR) tizimlari so‘nggi
qurilmalarga kompyuter hujumlarini aniqlash imkonini beradi va
axborot xavfsizligi bo‘yicha mutaxassislar javobi uchun zarur
ko‘rsatkichlarni taqdim etadi.Ushbu toifadagi yechimlar odatda
oxirgi qurilmaga o'rnatilgan maxsus agentdan foydalanadi.
Uning vazifalariga foydalanuvchilar faoliyati va dasturiy
ta'minot haqida ma'lumot to'plash, murosa belgilarini aniqlash
(Indicators of compromise, IoC), buzilgan qurilmalarni aniqlash
va mahalliylashtirishda yordam berish va boshqalar kiradi. Barcha
Nurimov Xumoyun (Big Boss)
128
to'plangan ma'lumotlar kompyuter hodisalarini tekshirishda
yordam beradi.
Amalga oshirilishiga qarab, EDR yechimi turli xil aniqlash
texnologiyalarini
o'z
ichiga
olishi
mumkin.
Masalan,
ma'lumotlarni yig'ish va tahlil qilish agentidan tashqari, u xatti-
harakatlarni tahlil qilish, murosaga keltirish ko'rsatkichlarini tahlil
qilish, shuningdek, tahdid ma'lumotlarini boyitish uchun SIEM
tizimlari va Threat Intelligence tizimlari bilan avtomatik ta'sir
o'tkazish vositasi bo'lishi mumkin.
EDR tizimlari tashkilotlarga an'anaviy so'nggi nuqta
himoyasini chetlab o'tishga mo'ljallangan murakkab tahdidlarni
aniqlash imkonini beradi.
Agar tajovuzkor, masalan, fishing yuborish yoki dasturiy
xatcho'plar yordamida, maqsadli tizimga kirishga harakat qilsa,
xavfsizlik xizmati zarur ma'lumotlarni olish uchun operatsion
ma'lumotlarni ta'minlaydigan shunday aniqlash va nazorat qilish
vositalariga ega bo'lishi kerak. Agar EDR agenti so'nggi
nuqtalarga (serverlar va ish stantsiyalariga) o'rnatilgan bo'lsa,
buning natijasida tizimdagi o'zgarishlar real vaqtda tahlil qilinsa,
zararli dastur portni ochishi va ma'lumotlarni uzatishni boshlashi
bilan, EDR buni yozib oladi va voqealarni uzatadi. SIEM tizimi
Do'stlaringiz bilan baham: |