ข้ามไปยังเนื้อหา

ศัพท์ไอที · Cybersecurity

EDR คืออะไร

ระบบตรวจจับและตอบสนองภัยคุกคามบนอุปกรณ์ปลายทาง · หรือ Endpoint Detection and Response

นิยามสั้น

เครื่องมือความปลอดภัยที่เฝ้าติดตามและเก็บข้อมูลพฤติกรรมบนอุปกรณ์ปลายทาง เช่น คอมพิวเตอร์และเซิร์ฟเวอร์ อย่างต่อเนื่อง เพื่อตรวจจับ สืบสวน และตอบสนองต่อภัยคุกคามได้ทันที

EDR คือเครื่องมือความปลอดภัยที่ผสานการเฝ้าติดตามและเก็บข้อมูลจากอุปกรณ์ปลายทางแบบเรียลไทม์อย่างต่อเนื่อง เข้ากับความสามารถวิเคราะห์และตอบสนองอัตโนมัติตามกฎ ย่อมาจาก Endpoint Detection and Response โดยอุปกรณ์ปลายทางหมายถึงเครื่องที่เชื่อมต่อเครือข่าย เช่น คอมพิวเตอร์พนักงาน โทรศัพท์มือถือ และเซิร์ฟเวอร์ ตามคำอธิบายในบันทึก M-22-01 ของสำนักบริหารและงบประมาณสหรัฐฯ (OMB)

EDR ทำงานอย่างไร

EDR ติดตั้งเซนเซอร์บนอุปกรณ์แต่ละเครื่องเพื่อเก็บข้อมูลพฤติกรรม เอกสารของ Microsoft Defender for Endpoint ยกตัวอย่างข้อมูลที่เก็บ ได้แก่ ข้อมูลโปรเซส กิจกรรมเครือข่าย การล็อกอินของผู้ใช้ และการเปลี่ยนแปลงรีจิสทรีกับระบบไฟล์ เมื่อพบพฤติกรรมที่เข้าข่ายการโจมตี ระบบจะสร้างการแจ้งเตือน แล้วรวมการแจ้งเตือนที่ใช้เทคนิคเดียวกันหรือมาจากผู้โจมตีรายเดียวกันเป็นเหตุการณ์เดียว (incident) นักวิเคราะห์จึงสืบสวนย้อนกลับไปถึงจุดเริ่มต้นของการโจมตีได้

จากนั้นทีมความปลอดภัยสั่งตอบสนองได้จากศูนย์กลาง เช่น แยกเครื่องออกจากเครือข่าย หยุดและกักกันไฟล์ หรือสั่งสแกนเครื่อง

ตัวอย่างการใช้งาน

  • หยุดการลุกลามของ Ransomware แยกเครื่องที่ถูกโจมตีออกจากเครือข่ายทันทีที่ตรวจพบ ก่อนลามไปเครื่องอื่น
  • สืบสวนหลังเกิดเหตุ ย้อนดูลำดับเหตุการณ์ว่าผู้โจมตีเข้ามาทางใด และแตะต้องไฟล์หรือบัญชีใดบ้าง
  • ป้อนข้อมูลให้ทีมเฝ้าระวัง ใช้ร่วมกับ SIEM เพื่อมองเห็นภาพรวมทั้งองค์กร
  • รองรับ Zero Trust OMB ระบุว่า EDR เป็นองค์ประกอบสำคัญของการเปลี่ยนผ่านสู่สถาปัตยกรรม Zero Trust เพราะอุปกรณ์ทุกเครื่องที่ต่อเครือข่ายเป็นช่องทางโจมตีได้

EDR ต่างจาก Antivirus อย่างไร

Antivirus แบบดั้งเดิมเน้นสกัดไฟล์อันตรายที่รู้จักอยู่แล้วก่อนไฟล์ทำงาน ส่วน EDR ตั้งอยู่บนแนวคิด assume breach คือยอมรับว่าภัยอาจหลุดเข้ามาได้เสมอ จึงเฝ้าดูพฤติกรรมต่อเนื่องและให้เครื่องมือตอบสนอง OMB ระบุว่าเมื่อเทียบกับโซลูชันความปลอดภัยแบบดั้งเดิม EDR ให้การมองเห็นที่จำเป็นต่อการรับมือภัยขั้นสูง เช่น มัลแวร์ที่เปลี่ยนรูปแบบตัวเองได้ กลุ่มผู้โจมตีแบบ APT และฟิชชิง

แหล่งอ้างอิง

  1. M-22-01: Improving Detection of Cybersecurity Vulnerabilities and Incidents on Federal Government Systems through Endpoint Detection and Response — Office of Management and Budget
  2. Overview of endpoint detection and response capabilities — Microsoft Learn

ปรับปรุงล่าสุด โดยกองบรรณาธิการ THAI DATA