Telemetri og detektion
Forstå, hvad EDR indsamler
Telemetri og detektion er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad er telemetri
Telemetri er de data, som en EDR-agent indsamler fra et endepunkt.
Det er den rå registrering af, hvad der sker på en enhed, og det danner grundlaget for al detektering.
Procesaktivitet
EDR registrerer hver proces, der starter, herunder hvem der startede den, og hvilken kommandolinje der blev brugt.
Telemetry sample:
parent: winword.exe
child: powershell.exe
args: -enc ZQBjAGgAbwA...Ændringer i filer og registreringsdatabase
Agenten overvåger filsystemet og på Windows registreringsdatabasen.
- Nye eller ændrede filer
- Filer, der hurtigt bliver krypteret (tegn på ransomware)
- Registreringsdatabasenøgler, der bruges til at sikre vedvarende adgang
Netværksforbindelser
EDR registrerer, hvilke processer der opretter forbindelse til hvad.
En forbindelse til en kendt ondsindet server eller en usædvanligt stor udgående overførsel kan afsløre datatyveri eller kommando- og kontroltrafik.
Bruger- og loginhændelser
Telemetri omfatter login og brug af konti.
- Login på mærkelige tidspunkter
- Mange mislykkede loginforsøg
- En almindelig bruger, der pludselig bruger administratorrettigheder
Det kan tyde på kompromitterede konti.
Signaturbaseret detektering
En detekteringsmetode sammenligner aktivitet med kendte signaturer for malware, f.eks. en fil-hash eller et kendt ondsindet domæne.
Den er hurtig og pålidelig over for trusler, der allerede er blevet katalogiseret.
Adfærdsbaseret detektering
Adfærdsbaseret detektering ser på handlingsmønstre i stedet for faste signaturer.
Eksempel: Et Word-dokument, der starter PowerShell, som derefter henter en fil, er mistænkeligt, selvom filen er helt ny.
Detektionsregler
Mange EDR-platforme bruger regler til at beskrive mistænkelig adfærd.
Et populært åbent format er Sigma, som gør det muligt for teams at dele detektionslogik på en leverandørneutral måde.
title: Office app spawns shell
detection:
selection:
ParentImage: winword.exe
Image: powershell.exe
condition: selectionTilknytning til MITRE ATTACK
Rammeværket MITRE ATTACK katalogiserer angribernes teknikker.
EDR-alarmer knyttes ofte til ATTACK-teknikker, så analytikere bedre kan forstå, hvilket trin i et angreb de ser.
Reduktion af falske positiver
Ikke alle alarmer er ægte. En falsk positiv er en harmløs handling, der markeres som en trussel.
Teams finjusterer regler og opretter undtagelser, så analytikere kan fokusere på de alarmer, der virkelig betyder noget.
Trusselsjagt
Gemt telemetri muliggør trusselsjagt: Analytikere søger proaktivt efter skjulte angribere.
De forespørger tidligere data for at finde subtile tegn, som automatiske alarmer måske har overset.
Hurtigt tjek
Test din viden om telemetri og detektion.
Opsummering
EDR indsamler telemetri som:
- Proces-, fil-, registreringsdatabase-, netværks- og loginhændelser
Det registrerer trusler ved hjælp af signaturbaserede og adfærdsbaserede metoder, knytter dem til MITRE ATTACK og understøtter proaktiv trusselsjagt.
Lær Cyber Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 76
- Lektioner
- 303
Ofte stillede spørgsmål
Er lektionen “Telemetri og detektion” gratis?
Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Telemetri og detektion”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Telemetri og detektion”?
Forstå, hvad EDR indsamler Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cyber Security Academy?
Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.
Hvor lang tid tager lektionen “Telemetri og detektion”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?
Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Hvad er EDR
- Telemetri og detektion
- Responsforanstaltninger
- EDR kontra antivirus