Cyber Security Academy · Lektion

Telemetri og detektion

Forstå, hvad EDR indsamler

Lektion 2 af 413 trin

Telemetri og detektion er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad er telemetri

Telemetri er de data, som en EDR-agent indsamler fra et endepunkt.

Det er den rå registrering af, hvad der sker på en enhed, og det danner grundlaget for al detektering.

Procesaktivitet

EDR registrerer hver proces, der starter, herunder hvem der startede den, og hvilken kommandolinje der blev brugt.

Telemetry sample:
parent: winword.exe
child: powershell.exe
args: -enc ZQBjAGgAbwA...

Ændringer i filer og registreringsdatabase

Agenten overvåger filsystemet og på Windows registreringsdatabasen.

  • Nye eller ændrede filer
  • Filer, der hurtigt bliver krypteret (tegn på ransomware)
  • Registreringsdatabasenøgler, der bruges til at sikre vedvarende adgang

Netværksforbindelser

EDR registrerer, hvilke processer der opretter forbindelse til hvad.

En forbindelse til en kendt ondsindet server eller en usædvanligt stor udgående overførsel kan afsløre datatyveri eller kommando- og kontroltrafik.

Bruger- og loginhændelser

Telemetri omfatter login og brug af konti.

  • Login på mærkelige tidspunkter
  • Mange mislykkede loginforsøg
  • En almindelig bruger, der pludselig bruger administratorrettigheder

Det kan tyde på kompromitterede konti.

Signaturbaseret detektering

En detekteringsmetode sammenligner aktivitet med kendte signaturer for malware, f.eks. en fil-hash eller et kendt ondsindet domæne.

Den er hurtig og pålidelig over for trusler, der allerede er blevet katalogiseret.

Adfærdsbaseret detektering

Adfærdsbaseret detektering ser på handlingsmønstre i stedet for faste signaturer.

Eksempel: Et Word-dokument, der starter PowerShell, som derefter henter en fil, er mistænkeligt, selvom filen er helt ny.

Detektionsregler

Mange EDR-platforme bruger regler til at beskrive mistænkelig adfærd.

Et populært åbent format er Sigma, som gør det muligt for teams at dele detektionslogik på en leverandørneutral måde.

title: Office app spawns shell
detection:
  selection:
    ParentImage: winword.exe
    Image: powershell.exe
  condition: selection

Tilknytning til MITRE ATTACK

Rammeværket MITRE ATTACK katalogiserer angribernes teknikker.

EDR-alarmer knyttes ofte til ATTACK-teknikker, så analytikere bedre kan forstå, hvilket trin i et angreb de ser.

Reduktion af falske positiver

Ikke alle alarmer er ægte. En falsk positiv er en harmløs handling, der markeres som en trussel.

Teams finjusterer regler og opretter undtagelser, så analytikere kan fokusere på de alarmer, der virkelig betyder noget.

Trusselsjagt

Gemt telemetri muliggør trusselsjagt: Analytikere søger proaktivt efter skjulte angribere.

De forespørger tidligere data for at finde subtile tegn, som automatiske alarmer måske har overset.

Hurtigt tjek

Test din viden om telemetri og detektion.

Opsummering

EDR indsamler telemetri som:

  • Proces-, fil-, registreringsdatabase-, netværks- og loginhændelser

Det registrerer trusler ved hjælp af signaturbaserede og adfærdsbaserede metoder, knytter dem til MITRE ATTACK og understøtter proaktiv trusselsjagt.

Gratis at komme i gang

Lær Cyber Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
76
Lektioner
303

Ofte stillede spørgsmål

Er lektionen “Telemetri og detektion” gratis?

Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Telemetri og detektion”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Telemetri og detektion”?

Forstå, hvad EDR indsamler Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cyber Security Academy?

Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Telemetri og detektion”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?

Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Hvad er EDR
  2. Telemetri og detektion
  3. Responsforanstaltninger
  4. EDR kontra antivirus
← Tilbage til Cyber Security Academy