ESET Protect zahŕňa aj svoje vlastné Endpoint Detection and Response (EDR) riešenie. Ako každý nástroj svojho druhu, aj on po nasadení okamžite zbiera dáta zo všetkých endpointov. V Binary Confidence sme hrdým platinovým partnerom ESET-u a ako dobrý partner sme sa pozreli na to, ako by sa dalo nastavenie ESET EDR nástroja ešte zlepšiť. Ak ste užívateľom alebo pokukujete po nákupe ESET Protect s EDR, máme pár tipov, ktoré zvýšia vašu bezpečnosť nad rámec “továrenského nastavenia“ produktu.
Väčšina firiem si kúpi EDR riešenie, nasadí ho a nechá bežať. Nástroj má sám o sebe fungovať automaticky a logicky to teda dáva zmysel. V našej praxi sa však ukázalo, že často to znamená na konzole stovky a niekedy aj tisíce upozornení. Ľudská psychológia nepustí a časom si toto zahltenie vyberá svoju daň. Upozorneniam bezpečnostní špecialisti nevenujú dostatočnú pozornosť, čo môže narobiť viac škody ako úžitku.
Keď sme s nasadzovaním a správou ESET riešenia získali skúsenosti u rôznych klientov, identifikovali sme tri veci, ktoré rozhodujú o tom, či firma zo svojho EDR vyťaží maximum alebo len platí za konzolu, do ktorej sa nikto nepozerá.
1. Vyčistite si pravidlá, kým vás zahltia falošné upozornenia
Po nasadení ESET EDR riešenia začne konzola úplne prirodzene okamžite hlásiť detekcie. Veľa detekcií. Bavíme sa o stovkách až tisíckach upozornení denne. Závisí od počtu počítačov a od toho, aké procesy a služby firma prevádzkuje.
Technológia je navrhnutá na zachytenie aj najmenších odchýlok a hlási aktivitu, ktorá sa môže podobať na škodlivé správanie. V mnohých prípadoch preto nástroj vyhodnocuje ako podozrivé aj legitímne firemné skripty, interné aplikácie či automatizované procesy. Pre IT administrátora môže byť orientovanie sa v množstve upozornení náročné.
„Buď to nekontrolujú vôbec alebo sa pozerajú iba na tie kritické upozornenia. Bez ladenia pravidiel musí analytik hľadať, ktorý alert vôbec má zmysel otvoriť, a to nie je želaný stav,“ vysvetľuje Stanislav Stančík, bezpečnostný analytik a ESET Optimization Specialist v Binary Confidence
Riešenie samozrejme nie je vypnúť detekcie. Namiesto toho je potrebné vyladiť pravidlá. V praxi to znamená prejsť detekcie, identifikovať opakujúce sa false positives, zistiť od klienta, či ide o legitímne procesy, a následne vytvoriť výnimky. Tento proces si vyžaduje čas a znalosť prostredia, ale výsledkom je naozaj dramatický boost výkonu. Z konzoly zahltenej stovkami alertov sa stane nástroj, kde vidíte 5 až 10 relevantných upozornení denne. Šum klesá pokojne aj o 80 percent. „Z prostredia citlivého na najmenšie výkyvy spravíte nástroj vyladený špeciálne pre vaše potreby,“ dodáva Stančík.
2. Skenovanie raz za týždeň znižuje šance útočníkov na minimum
EDR je nástroj, ktorý beží 24/7 a monitoruje každý pohyb na endpointe. Pri jeho používaní očakávate, že zachytí všetko, čo sa na zariadení “šuchne“. Je to logické očakávanie, ale má jednu výnimku. EDR sleduje správanie v reálnom čase a preto mu môžu uniknúť nové udalosti na “trhu so zraniteľnosťami“, ktoré sú schované v nepoužívaných častiach systému.

Antivírusový skener naproti tomu porovnáva súbory voči databáze definícií, ktorá sa priebežne aktualizuje. Toto je kľúčový rozdiel medzi ich funkciami. Súbor, ktorý bol pred tromi mesiacmi pri stiahnutí vyhodnotený ako neškodný, môže byť dnes identifikovaný ako malvér, pretože medzičasom bol pridaný do globálnych databáz hrozieb.
„Skenovanie je dôležitý spôsob, ako zaistiť všetky potenciálne úniky. Pravidelnou on-demand kontrolou viete odhaliť nepovšimnuté hrozby,“ vysvetľuje Stano Stančík scenáre, ktoré v praxi nie sú výnimočné. Je to pritom drobnosť, na ktorú veľa firiem nemyslí a pritom ju stačí raz zapnúť a zabudnúť na ňu.
3. Agresívny mód si zapnite len ak ste, alebo máte doma experta
EDR riešenie od ESET-u ponúka možnosť prepnúť detekciu malvéru z vyváženého režimu do agresívneho. Na prvé počutie to zrejme znie lákavo. Kto by nechcel agresívnejšiu respektíve agilnejšiu ochranu?
V praxi to funguje menej jednoducho a agresívny mód zachytí viac. Dokonca aj veci, ktoré nie sú hrozby. „Agresívne nastavenie produkuje množstvo upozornení, v ktorých sa môžu niektorí administrátori strácať. ESET sám upozorňuje, že nastavenie si vyžaduje ladenie,“ popisuje Stano Stančík realitu, s ktorou sa stretávame u klientov.

Neodporúčame ho zapínať plošne a bez prípravy. Uvažovať o ňom má zmysel vtedy, keď máte konzolu vyčistenú, rozumiete prostrediu a viete rozlíšiť, čo je legitímne a čo nie. Len vtedy agresívnejší mód naozaj pridáva hodnotu – zachytí reálne hrozby, ktoré by inak prešli bez povšimnutia, a vy ich máte kapacitu vyšetriť.
Nasadenie je prvý krok, druhý je nastavenie ESET EDR
ESET EDR riešenie je bez pochybností od výroby skutočne fungujúci bezpečnostný nástroj. Ak sa oň budete intenzívnejšie starať aj po nasadení, vašej bezpečnosti to vie dať významný boost. Pravidelné čistenie false positives, komunikácia s IT tímom klienta o tom, čo je v ich prostredí legitímne, a ladenie môžu významne zvýšiť vašu efektivitu a výkon samotného EDR nástroja.
„Pointa EDR je, že prináša analytikovi rýchly a prehľadný pohľad na dianie na koncových zariadeniach. Tým pádom ho chráni pred zbytočným zahlcovaním a rýchlou únavou,“ hovorí Stanislav Stančík.
Binary Confidence ako platinový partner firmy ESET má s touto starostlivosťou bohaté skúsenosti. Čistenie alertov, ladenie pravidiel a ďalšie nastavenia vieme urobiť za vás, alebo vás nimi prevedie náš špecialista. Výsledok je konzola, do ktorej sa oplatí pozerať, a bezpečnostný nástroj, ktorý naozaj chráni.
Potrebujete pomôcť nastaviť EDR alebo iné ESET produkty?
Kontaktujte nás na info@binconf.com
Táto aktivita je podporovaná European Cybersecurity Competence Centre (ECCC) ako súčasť projektu s grantovým kódom: 101145856 a Ministerstvom investícií, regionálneho rozvoja a informatizácie ako súčasť projektu Plán obnovy pod grantovým kódom: 17I04-04-V02-00001.
