Se alla lösningsområden

EDR – Endpoint Detection and Response

Vad EDR gör som antivirus inte gör, vad response-delen faktiskt innebär och vad som krävs för att skyddet ska ge effekt.

Antivirus, EDR och XDR – vad som skiljer

Antivirus känner igen det som redan är känt. Det fungerar mot massutskickad skadlig kod och missar allt som är nytt eller skräddarsytt.

EDR bevakar beteende på endpointen och kan rulla tillbaka det som hunnit hända. Det täcker datorer och servrar.

XDR tar samma logik och lägger till fler datakällor: molnkonton, e-post och identiteter. Angrepp som ser oskyldiga ut i varje enskilt system blir synliga när signalerna läggs ihop.

Utvecklingen speglar hur angreppen förändrats. Allt färre börjar med en fil som laddas ned, allt fler med en inloggning som ser korrekt ut.

Response-delen är halva produkten

Namnet innehåller ordet response, och det är inte dekoration.

Isolering. En komprometterad maskin kopplas bort från nätverket automatiskt medan den fortfarande kan administreras på distans. Det är skillnaden mellan en drabbad dator och en drabbad miljö.

Återställning. Filer som krypterats eller ändrats kan rullas tillbaka till läget före angreppet.

Händelsekedjan. Efteråt ska ni kunna se hur angriparen kom in, vad som kördes och vad som rördes. Utan den kedjan vet ni inte om ni är klara.

Det sista är skälet till att EDR ofta är ett krav i cyberförsäkringar. Utan händelsedata går en incident inte att utreda.

Ett larm som ingen läser är inget skydd

Det här är den vanligaste bristen vi ser, och den har ingenting med produktvalet att göra.

EDR genererar larm dygnet runt. En organisation utan bemanning när larmet kommer har köpt sig ett verktyg, inte ett skydd. För de flesta nordiska verksamheter är svängrummet mellan en automatisk isolering och en människa som börjar titta avgörande.

Därför kombineras EDR i praktiken nästan alltid med ett bemannat SOC – antingen ert eget eller en managed-tjänst.

Vad som avgör valet

Hur mycket kräver det av er? Vissa plattformar förutsätter en analytiker som finslipar regler. Andra är byggda för att fungera utan.

Vad händer när något upptäcks? Fråga specifikt vad som sker automatiskt och vad som kräver ett mänskligt beslut.

Hur länge sparas händelsedata? Kort lagring gör utredning omöjlig. Intrång upptäcks sällan samma dag de sker.

Klarar det era äldre system? Äldre Windows-versioner, Linux och virtuella miljöer stöds olika bra – och det är ofta där de känsligaste sakerna körs.

För MSP:er

Multi-tenant är inte förhandlingsbart. Ni behöver kundseparering, gemensam överblick och policyer som kan återanvändas i stället för att byggas om per kund.

Utrullningen sker via ert RMM, och larmen bör landa i ert ärendesystem med rätt kund och rätt avtal från början. Ett säkerhetslarm som bevakas i en separat konsol vid sidan av ärendekön är ett larm som förr eller senare missas.

EDR är ett lager bland flera. Hur de hänger ihop går vi igenom under IT-säkerhet.

EDR upptäcker angrepp på beteende i stället för signatur. Vi hjälper er välja, rulla ut och koppla larmen till någon som läser dem.

Vanliga frågor om EDR

Vad står EDR för?
Endpoint Detection and Response. Skydd som övervakar beteende på datorer och servrar, larmar vid avvikelser och kan åtgärda automatiskt.

Vad är skillnaden mellan antivirus och EDR?
Antivirus jämför filer mot känd skadlig kod. EDR tittar på vad som faktiskt görs på maskinen och upptäcker därför även angrepp som ingen sett tidigare.

Ersätter EDR vårt antivirus?
Ja. Moderna EDR-plattformar innehåller skyddet som antivirus gav och lägger till detektion, utredning och åtgärd. Ni behöver inte båda.

Vad är skillnaden mellan EDR och XDR?
EDR bevakar endpoints. XDR lägger till molnkonton, e-post och identiteter i samma analys, vilket behövs eftersom många angrepp i dag börjar med en inloggning i stället för en fil.

Behöver vi ett SOC också?
Om ingen hos er kan agera på ett larm nattetid, ja. EDR upptäcker och kan isolera automatiskt, men bedömningen av vad som faktiskt hänt kräver en människa.

Påverkar EDR datorernas prestanda?
Moderna agenter är lätta, men effekten varierar med plattform och miljö. Det är värt att mäta under en testperiod snarare än att lita på en broschyr.

Kräver vår cyberförsäkring EDR?
Allt oftare, i någon form. Kontrollera villkoren – kraven formuleras ibland som logglagring och möjlighet att utreda i efterhand snarare än med produktnamn.

Hur lång tid tar en utrullning?
Agentutrullning via RMM tar vanligtvis några dagar. Att finslipa policyer och undantag är ett löpande arbete.

Produkter inom området

Nordlo

Nordlo bygger skalbar IT-leverans med MSP Nordics som strategisk partner

37 % effektivare servicehantering genom standardiserade processer och automation
Läs mer
Läs mer
Med rätt plattform och tydliga processer kan vi skala vår leverans utan att öka administrationen i samma takt.
Nordlo

Vill du höra mer?

Vi berättar gärna mer om hur vi anpassat och skräddarsytt långsiktiga lösningar för våra kunder.