Les terminaux incluent couramment postes de travail et serveurs, même si les types d'appareils pris en charge et la profondeur de visibilité varient selon le produit et le système d'exploitation.
Un agent EDR peut observer une activité comme la création de processus, les changements de fichiers, les ouvertures de session, les mécanismes de persistance et les connexions réseau. Selon la politique et les capacités du produit, les intervenants peuvent isoler un hôte, terminer un processus, mettre un fichier en quarantaine ou collecter des preuves d'investigation.
Points clés
Objectif principalFournir la visibilité et la réponse au niveau de l'hôte pendant les investigations de sécurité.
Valeur opérationnelleAide à reconstruire les chaînes d'attaque, à chasser l'activité liée et à contenir les machines affectées.
Dépendance de déploiementLes agents doivent être installés, sains, correctement configurés, protégés de la falsification et supervisés par des personnes ou une automatisation.
Limite importanteL'EDR ne peut voir chaque appareil ou chemin d'attaque et ne remplace ni la configuration sécurisée, ni les mesures d'identité, ni la supervision réseau, ni les sauvegardes récupérables.