A végpontok általában munkaállomásokat és szervereket foglalnak magukban, bár a támogatott eszköztípusok és a láthatóság mélysége termékenként és operációs rendszerenként eltér.
Az EDR-agent olyan tevékenységeket figyelhet meg, mint a folyamatindítás, a fájlmódosítások, a bejelentkezések, a perzisztenciamechanizmusok és a hálózati kapcsolatok. A szabályzattól és a termékképességtől függően a reagálók izolálhatnak egy hosztot, leállíthatnak egy folyamatot, karanténba helyezhetnek egy fájlt vagy vizsgálati bizonyítékot gyűjthetnek.
Legfontosabb pontok
Elsődleges célHosztszintű láthatóság és reagálás biztosítása a biztonsági vizsgálatok során.
Operatív értékSegít rekonstruálni a támadási láncokat, kapcsolódó tevékenységre vadászni és megfékezni az érintett gépeket.
Bevezetési függőségAz agenteknek telepítve, egészségesen, helyesen konfigurálva, a manipulálástól védve kell lenniük, és embereknek vagy automatizálásnak kell monitoroznia őket.
Fontos korlátAz EDR nem lát minden eszközt vagy támadási útvonalat, és nem helyettesíti a biztonságos konfigurációt, az identitáskontrollokat, a hálózatmonitoringot vagy a visszaállítható mentéseket.