基于开放工具和威胁情报的EDR解决方案
需积分: 0 148 浏览量
更新于2024-07-16
收藏 26.52MB PDF 举报
吴迪-基于开放工具和威胁情报的EDR
吴迪在网络安全分析与情报大会上发表的演讲《基于开放工具和威胁情报的EDR》中,提出了基于开放工具和威胁情报的EDR解决方案。该解决方案旨在解决传统EPP解决方案的检测盲点问题,通过多维度的检测和纵深的分析研判来提高入侵事件的检测率。
EDR产品的要求:
1. 安装、配置方便快捷、轻量级,不影响系统性能。
2. 兼容当前部署的主流操作系统。
3. 兼容EPP及各类已安装agent。
4. 能够记录进程及命令行信息。
5. 能够记录网络信息。
6. 能够记录文件HASH信息。
7. 日志本地存储,格式标准化。
在选择EDR产品时,需要从务实的角度选择开放或商业的解决方案,不要“银弹”思维,将异构的商业产品与开放产品进行混搭,以解决实际问题为主导。同时,需要避免“浮躁”想法,持续优化运营和技术,推动解决方案落地。
Sysmon是Windows Sysinternals出品的一款工具,能够监视和记录系统活动,包括进程创建、文件创建、网络连接等,并记录到Windows事件日志中。Sysmon的安装、卸载和更新配置文件的命令分别为:
* 安装:sysmon –accepteula –ic:\windows\config.xml
* 卸载:sysmon –u
* 更新配置文件:sysmon –cc:\windows\config.xml
Sysmon的日志查看可以通过SYSMON日志类别来实现。Sysmon典型应用包括检测恶意word文档、检测powershell恶意执行和检测恶意网络连接等。
在使用Sysmon时,推荐使用SwiftOnSecurity的公版配置文件进行mod,实时采集,需要对各类事件做好进程过滤,以避免噪音过多。同时,需要对sysmon进程的保护和监控,日志文件及时上传集中存储,并不断优化检测机制。
Osquery是Facebook开源的操作系统检测和监控项目,使用系统API实现,不存在forkex。Osquery可以实时采集系统数据,提供了强大的查询语言,支持多种数据源和存储系统。
基于开放工具和威胁情报的EDR解决方案可以通过多维度的检测和纵深的分析研判来提高入侵事件的检测率,满足了EDR产品的要求,并提供了实践建议。
2023-05-14 上传
2023-05-14 上传
2021-09-27 上传
115 浏览量
2019-08-16 上传
2023-12-29 上传
mooyuan天天
- 粉丝: 332
- 资源: 52
最新资源
- 高清艺术文字图标资源,PNG和ICO格式免费下载
- mui框架HTML5应用界面组件使用示例教程
- Vue.js开发利器:chrome-vue-devtools插件解析
- 掌握ElectronBrowserJS:打造跨平台电子应用
- 前端导师教程:构建与部署社交证明页面
- Java多线程与线程安全在断点续传中的实现
- 免Root一键卸载安卓预装应用教程
- 易语言实现高级表格滚动条完美控制技巧
- 超声波测距尺的源码实现
- 数据可视化与交互:构建易用的数据界面
- 实现Discourse外聘回复自动标记的简易插件
- 链表的头插法与尾插法实现及长度计算
- Playwright与Typescript及Mocha集成:自动化UI测试实践指南
- 128x128像素线性工具图标下载集合
- 易语言安装包程序增强版:智能导入与重复库过滤
- 利用AJAX与Spotify API在Google地图中探索世界音乐排行榜