Koncové zariadenia bežne zahŕňajú pracovné stanice a servery, hoci podporované typy zariadení a hĺbka viditeľnosti sa líšia podľa produktu a operačného systému.
Agent EDR môže pozorovať aktivitu, ako je vytváranie procesov, zmeny súborov, prihlásenia, mechanizmy perzistencie a sieťové spojenia. Podľa politiky a schopností produktu môžu respondéri izolovať hostiteľa, ukončiť proces, dať súbor do karantény alebo zbierať dôkazy vyšetrovania.
Kľúčové body
Primárny účelPoskytnúť viditeľnosť na úrovni hostiteľa a reakciu počas bezpečnostných vyšetrovaní.
Operačná hodnotaPomáha rekonštruovať reťazce útokov, loviť súvisiacu aktivitu a zadržiavať dotknuté stroje.
Závislosť nasadeniaAgenti musia byť nainštalovaní, zdraví, správne nakonfigurovaní, chránení pred manipuláciou a monitorovaní ľuďmi alebo automatizáciou.
Dôležité obmedzenieEDR nemôže vidieť každé zariadenie alebo útočnú cestu a nenahrádza bezpečnú konfiguráciu, kontroly identít, monitorovanie siete ani obnoviteľné zálohy.