0Pricing
Cyber Security Academy · Lekcja

Telemetria i wykrywanie

Poznaj dane zbierane przez EDR

Telemetria i wykrywanie to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Czym jest telemetria

Telemetria to dane gromadzone przez agenta EDR z endpointu.

Jest to surowy zapis tego, co dzieje się na urządzeniu, i podstawa każdego mechanizmu wykrywania.

Aktywność procesów

EDR rejestruje każdy uruchamiany proces, w tym informację o tym, kto go uruchomił i jakiego wiersza poleceń użyto.

Telemetry sample:
parent: winword.exe
child: powershell.exe
args: -enc ZQBjAGgAbwA...

Zmiany plików i rejestru

Agent monitoruje system plików oraz, w systemie Windows, rejestr.

  • Nowe lub zmodyfikowane pliki
  • Pliki szybko szyfrowane (oznaka ransomware)
  • Klucze rejestru używane do utrzymania dostępu

Połączenia sieciowe

EDR rejestruje, które procesy łączą się z poszczególnymi miejscami.

Połączenie ze znanym złośliwym serwerem lub nietypowe przesłanie dużej ilości danych może ujawnić kradzież danych albo ruch command-and-control.

Zdarzenia użytkowników i logowania

Telemetria obejmuje logowania i użycie kont.

  • Logowania o nietypowych porach
  • Wiele nieudanych prób logowania
  • Typowy użytkownik nagle korzystający z uprawnień administratora

Może to wskazywać na przejęte konta.

Wykrywanie oparte na sygnaturach

Jedna z metod wykrywania polega na porównywaniu aktywności ze znanymi sygnaturami malware, takimi jak skrót pliku lub znana złośliwa domena.

Metoda ta jest szybka i niezawodna w przypadku zagrożeń, które zostały już skatalogowane.

Wykrywanie behawioralne

Wykrywanie behawioralne analizuje wzorce działań zamiast stałych sygnatur.

Przykład: dokument programu Word uruchamiający PowerShell, który następnie pobiera plik, jest podejrzany, nawet jeśli plik ten jest zupełnie nowy.

Reguły wykrywania

Wiele platform EDR używa reguł do opisywania podejrzanego zachowania.

Popularnym otwartym formatem jest Sigma, który umożliwia zespołom udostępnianie logiki wykrywania niezależnie od dostawcy.

title: Office app spawns shell
detection:
  selection:
    ParentImage: winword.exe
    Image: powershell.exe
  condition: selection

Mapowanie na MITRE ATTACK

Struktura MITRE ATTACK zawiera katalog technik stosowanych przez atakujących.

Alerty EDR są często mapowane na techniki ATTACK, co pomaga analitykom zrozumieć, z jakim etapem ataku mają do czynienia.

Ograniczanie liczby fałszywych alarmów

Nie każdy alert oznacza rzeczywiste zagrożenie. Fałszywy alarm to nieszkodliwe działanie oznaczone jako zagrożenie.

Zespoły dostrajają reguły i tworzą wyjątki, aby analitycy mogli skupić się na alertach, które naprawdę mają znaczenie.

Polowanie na zagrożenia

Przechowywane dane telemetryczne umożliwiają polowanie na zagrożenia: analitycy aktywnie szukają ukrytych atakujących.

Przeszukują dane historyczne w poszukiwaniu subtelnych oznak, które mogły umknąć automatycznym alertom.

Szybki test

Sprawdź swoją wiedzę na temat danych telemetrycznych i wykrywania zagrożeń.

Podsumowanie

EDR gromadzi dane telemetryczne, takie jak:

  • zdarzenia dotyczące procesów, plików, rejestru, sieci i logowania

Wykrywa zagrożenia za pomocą metod opartych na sygnaturach i zachowaniu, mapuje je na MITRE ATTACK oraz obsługuje proaktywne polowanie na zagrożenia.

Często zadawane pytania

Czy lekcja „Telemetria i wykrywanie” jest bezpłatna?

Tak — pełny tekst „Telemetria i wykrywanie” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Telemetria i wykrywanie”?

Poznaj dane zbierane przez EDR Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Telemetria i wykrywanie”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Czym jest EDR
  2. Telemetria i wykrywanie
  3. Działania reagowania
  4. EDR a antywirus
← Powrót do Cyber Security Academy