EDR 與 XDR - 有何不同?

Tball

EDR(用戶端偵測與回應)專注於偵測與回應個別用戶端的威脅。XDR(擴展式偵測與回應)透過在用戶端、網絡、電郵、雲端及其他裝置整合威脅偵測、分析及回應來擴展這項功能,提供更全面的視野、更豐富的關聯性及更快的回應。

XDR(擴展式偵測與回應)

XDR 保安是將來自不同來源的資料整合至一體化平台的全方位方案,包括用戶端、網絡及雲端環境。這套完整的整合能關聯不同層面的資料、利用進階分析及機器學習來提升威脅偵測能力。XDR Security 透過保安分析加快威脅偵測及改善調查及回應時間。

隱秘的威脅可以避過偵測,它們隱藏在保安壁壘和不相連的方案警示之間,隨著時間的流逝而傳播。同時,繁忙的保安分析員也要利用狹隘及互相隔絕的攻擊視野來分流及進行調查。

XDR 採用全面的偵測與回應方法打破這些壁壘。它跨越多個保安層面收集及關聯偵測到的深層活動資訊,涵蓋電郵、用戶端、伺服器、雲端工作負載及網絡等保安層。自動化分析這套內容豐富的數據令偵測威脅更為快速。因此,保安分析師可以進行更全面調查及採取快速行動。

EDR(用戶端偵測與回應)

EDR 保安方案記錄所有從用戶端進行的活動及事件。有些廠商更會將此服務擴展至任何連接網絡的工作負載。這些記錄或事件目錄會被用作找出未被偵測事故之用,令系統可以更快實時偵測威脅,以免擴散至其他用戶端。

EDR 的好處包括能加快調查速度、快速識別漏洞,以及利用手動及自動選項更快回應任何惡意活動。

EDR 與 XDR 的分別

雖然 EDR 及 XDR 都提供能提升機構網絡保安狀態的方案,但當中有一些關鍵差異,例如:

偵測範圍

EDR 專注於用戶端防護,偵測手提電腦及伺服器等裝置的威脅。XDR 將偵測擴展至多個層面,包括網絡、電郵、雲端及應用程式,以識別複雜的多階段攻擊。

資料收集範圍

EDR 會收集及分析用戶端特定數據,例如系統記錄及執行模式。XDR 匯聚來自不同來源的數據,包括 SIEM、防火牆及雲端服務,提供更廣闊的保安視野。

自動化事故回應

EDR 自動化用戶端回應,例如隔離受感染的裝置,但通常需要人工干預。XDR 可自動化多個保安層面的回應,阻截惡意流量、撤銷憑證及調整防火牆規則以達致更協調的防護。

擴展性和適應性

EDR 是用戶端導向保安的理想之選,但隨著資訊科技環境的增長,XDR 提供更具規模的整合方案。它整合了保安工具及情報,更適合擁有複雜基建的組織。

EDR 與 XDR

EDR 與 XDR 的相似之處

儘管兩者不同,但 EDR 及 XDR 卻在偵測、分析及回應威脅方面都具有重要相似之處,例如:

主動威脅偵測與回應

EDR 及 XDR 都採取主動的網絡保安方案,持續監察惡意活動。在威脅升級前分析行為模式及識別潛在威脅,有助機構在網絡攻擊前保持領先狀態,而非在入侵發生後作出回應。

實時監控及事故回應

EDR 及 XDR 提供持續實時監控,以偵測可疑活動及自動化回應行動。偵測保安事故時,兩種方案都有助快速回應,例如隔離已遭入侵的裝置、阻截惡意活動及提醒保安團隊採取進一步行動。

威脅捕獵與調查

EDR 及 XDR 都支援進階威脅捕獵,讓保安分析員在潛在風險受到傷害前進行調查。它們提供深入的鑑識功能,讓團隊分析歷史資料、發掘隱藏威脅及追蹤攻擊者的行為,以防止日後發生的事故。

人工智能驅動偵測及自動化

EDR 及 XDR 利用人工智能及機器學習來強化威脅偵測及自動化保安程序。這些技術有助減少誤判、識別複雜的攻擊模式及加快決策,令保安運作更有效率。

為何 EDR 未能提供充份防護? 真實使用案例

EDR 是一個支援事件回應的功能,它可收集、分析及將用戶端裝置(個人電腦、伺服器等)上確認的資訊視作遙測。具體而言,它可收集檔案,包括建立及刪除、應用程式啟動及檔案發送及接收等行為,不論其是否合法或惡意,並與保安廠商過去確認的網絡攻擊方法作比較,以優先處理可疑行為、展現應該處理的事件,並以容易理解的方式顯示威脅入侵程序。

讓我們考慮一個 EDR 偵測攻擊後期階段的案例,例如執行可疑檔案或存取可疑網址。利用 EDR 來追蹤在用戶端內可視化一系列入侵程序的流程鏈,就能確認攻擊是從電郵開始。  

然而,由於 EDR 只會顯示安裝傳感器的用戶端,故不會提供電郵的詳細資料,例如發件人/收件人、電郵主旨、電郵內含的連結等。因此,保安人員必須比較 EDR 調查結果及電郵伺服器發送及接收記錄來調查可疑電郵,最終需要員工努力找出根本原因。

這就是 XDR 的便利之處。顧名思義,XDR(延伸偵測回應)是一個將 EDR 延伸至其他保安產品的概念,以偵測及回應。XDR 會收集來自多個保安層面的遙測數據,包括電郵、伺服器、雲端工作負載及網絡,以自動關聯及視覺化數據以偵測有否網絡攻擊及需要採取甚麼行動。就這個主題而言,“電郵保安產品”包含在 XDR 的感應器範圍內,因此若然有電郵相關產品可與 XDR 整合,亦可進行記錄的關聯分析。

XDR 可關聯及分析用戶端及電郵遙測數據、關聯及視覺化用戶端資料及電郵資料,因此保安人員毋須根據 EDR 資料及電郵發送及接收記錄來調查及分析可疑電郵,以找出根本原因。此外,反制措施可以根據在 XDR 調查中發現的項目而制定,令調查及回應更有效率。

Trend Micro XDR 方案

原生 XDR 進場。開放式 XDR 已經過時。

透過單一保安平台使用 XDR、搜尋、偵測、調查及回應威脅。

Jayce Chang

產品管理副總裁

筆

Jayce Chang 是產品管理副總裁,專長於保安運作、XDR 及 Agentic SIEM/SOAR。