EDR jest systemem detekcji i przeciwdziałań włamaniom na stacje robocze (ang. Endpoint Detection & Response).
Sekcja EDR zawiera 4 zakładki.
EDR Settings
Globalne ustawienia dla EDR:
– Enable EDR – włączenie EDR w jednym z 3 trybów: paranoicznym (“Paranoid mode”), bezpiecznym (“Safe mode”) lub uczenia (“Training Mode”).
Tryb Paranoiczny (Paranoid Mode): Jest to najwyższy poziom bezpieczeństwa. Oznacza to, że moduł EDR monitoruje i kontroluje wszystkie pliki wykonywalne poza tymi, które zostały przez Ciebie uznane za bezpieczne. Program Xcitium Client Security nie próbuje uczyć się zachowań żadnych aplikacji – nawet tych znajdujących się na białej liście (bezpiecznych aplikacji) Xcitium – i do filtrowania krytycznych aktywności systemu używa wyłącznie Twoich ustawień konfiguracyjnych. Podobnie, Xcitium Client Security nie tworzy automatycznie reguł typu „Zezwalaj” dla żadnych plików wykonywalnych – choć użytkownik końcowy nadal ma możliwość oznaczenia aplikacji jako „Zaufana” na poziomie alertu EDR. Wybór tej opcji generuje największą liczbę alertów EDR i jest zalecany dla zaawansowanych użytkowników, którzy wymagają pełnej świadomości tego, co dzieje się w ich systemie.
Tryb Bezpieczny (Safe Mode): Podczas monitorowania krytycznych aktywności systemu, EDR automatycznie uczy się zachowań plików wykonywalnych i aplikacji certyfikowanych przez Xcitium jako „Bezpieczne”. Automatycznie tworzy również reguły „Zezwalaj” dla tych aktywności, jeśli zaznaczona jest opcja „Twórz reguły dla bezpiecznych aplikacji”. W przypadku aplikacji niecertyfikowanych i nieznanych, użytkownik końcowy otrzyma alert za każdym razem, gdy taka aplikacja spróbuje się uruchomić. Jeśli użytkownik tak zdecyduje, może dodać nową aplikację do bezpiecznej listy, wybierając opcję „Traktuj tę aplikację jako zaufaną” na poziomie alertu. Informuje to moduł EDR, aby nie generował alertu przy następnym uruchomieniu. Jeśli punkt końcowy (komputer) nie jest nowy lub istnieje pewność, że jest wolny od złośliwego oprogramowania i innych zagrożeń, „Tryb Bezpieczny” jest zalecanym ustawieniem dla większości użytkowników – łączy on najwyższy poziom bezpieczeństwa z łatwą do opanowania liczbą alertów EDR.
Tryb Nauki (Training Mode): EDR monitoruje i uczy się zachowań wszystkich (bez wyjątku) plików wykonywalnych oraz automatycznie tworzy reguły „Zezwalaj” do momentu zmiany poziomu bezpieczeństwa. W „Trybie Nauki” użytkownik końcowy nie będzie otrzymywać żadnych alertów EDR. Jeśli wybierzesz „Tryb Nauki”, radzimy mieć 100% pewności, że wszystkie aplikacje i pliki wykonywalne zainstalowane na komputerach są bezpieczne.
Uwaga – W razie potrzeby możesz włączyć tryb nauki tymczasowo. Aby to zrobić, zaznacz opcję „Tymczasowo przełącz EDR w tryb nauki” i ustaw liczbę dni / godzin.
Monitoring settings
Ustawienia monitorowania określają zakres działania podsystemu bezpieczeństwa EDR.
– Activities to Monitor – rodzaje aktywności do monitorowania:
—— Interprocess memory access – międzyprocesowy dostęp do pamięci.
—— Windows/WinEvent hooks – uchwyty zdarzeń systemu Windows.
—— Device driver installations – instalacje sterowników urządzeń.
—— Processes terminations – zakończenia procesów.
—— Process execution – wykonywanie procesów.
—— Window messages – komunikaty w oknach.
—— DNS/RPC client service – sługa klienta DNS/RPC
– Objects to Monitor Against Modifications – obiekty monitorowane w celu zapobiegania modyfikacjom:
—— Protected COM interfaces – chronione interfejsy COM.
—— Protected files/folders – chronione pliki/foldery.
—— Protected registry keys – chronione klucze rejestru.
– Objects to Monitor Against Direct Access – obiekty monitorowane pod kątem ochrony przed dostępem bezpośrednim:
—— Physical memory – pamięć fizyczna.
—— Computer monitor – monitor komputera.
—— Disks – dyski.
—— Keyboard – klawiatura.
– Temporarily switch EDR to training mode – tymczasowe przełączenie EDR w tryb nauki na wybraną liczbę dni i godzin.
– Do NOT show popup alerts – NIE wyświetlaj wyskakujących powiadomień; zamiast powiadomienia – stałe zezwalanie (“Allow requests”) lub blokowanie (“Blosk requests”).
– Set popup alerts to verbose mode – ustaw wyskakujące alerty na tryb szczegółowy.
– Create rules for safe applications – opcja tworzenia reguł dla bezpiecznych aplikacji.
– Erase automatically created rules when settings are updated – usuwanie automatycznie utworzonych reguł po aktualizacji ustawień.
– Set new on-screen alert timeout to: – ustawienie limitu czasu alertu na ekranie (w sekundach).
– Enable adaptive mode under low system resources – włącz tryb adaptacyjny przy niskich zasobach systemowych.
– Block unknown requests when the application is not running – blokowanie nieznanych żądań, gdy aplikacja nie jest uruchomiona.
– Enable enhanced protection mode (requires a system restart) – włącz tryb rozszerzonej ochrony (wymaga ponownego uruchomienia systemu).
EDR Rules
Reguła w EDR składa się zasobu i zestawu mniejszych reguł szczegółowych.
Reguły w EDR mają charakter hierarchiczny, tzn.:
– reguła będąca wyżej na liście ma wyższy priorytet.
– reguła będąca niżej nie wykona się, jeśli reguła będąca wyżej ją przesłania lub wyklucza.
Przełącznikiem [ON/OFF] uaktywniamy lub dezaktywujemy regułę.
Ikony ołówka i kosza służą odpowiednio do edycji i usunięcia reguły.
Przyciskiem [Add Rule] ustalamy własną regułę podsystemu bezpieczeństwa EDR; więcej w poradniku: 2.2.2. EDR – (zabezpieczenia.it).
Rulesets
Zestawy reguł dotyczą poziomu dostępności elementów systemu operacyjnego, objętych ochroną EDR.
Producent udostępnia 4 predefiniowane zestawy reguł dla:
– Allowed Applications – aplikacji dozwolonych.
– Windows System Application – aplikacji systemowych Windows.
– Isolated Applications – aplikacji izolowanych.
– Limited Applications – aplikacji z ograniczeniami.
Aby dodać własny zestaw reguł, naciskamy [Add Ruleset]; więcej w poradniku: 2.2.2. EDR – (zabezpieczenia.it)
Protected Objects
Obiekty chronione, ujęte w liście rozwijanej Show dzielą się na:
– chronione pliki (“Protected files”); więcej tutaj: File Groups Variables (zabezpieczenia.it).
– klucze rejestru (“Registry keys”); więcej tutaj: COM Variables (zabezpieczenia.it).
– interfejsy COM (“COM interfaces”); więcej tutaj: Registry Variables (zabezpieczenia.it).
Lista By pozwala doprecyzować rodzaj obiektów chronionych (pojedyncze pliki, klucze, interfejsy COM lub ich grupy).
Wybór pozwala wyświetlić na liście obiekty chronione dodane przez użytkownika; więcej o dodawaniu obiektów chronionych w poradniku: 2.2.2. EDR – (zabezpieczenia.it)