0Pricing
Cyber Security Academy · Урок

Телеметрия и обнаружение

Узнайте, какие данные собирает EDR

«Телеметрия и обнаружение» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое телеметрия

Телеметрия — это данные, которые агент EDR собирает с конечного устройства.

Это исходная запись происходящего на устройстве и основа каждого обнаружения.

Активность процессов

EDR записывает каждый запускаемый процесс, в том числе сведения о том, кто его запустил и какой командной строкой воспользовался.

Telemetry sample:
parent: winword.exe
child: powershell.exe
args: -enc ZQBjAGgAbwA...

Изменения файлов и реестра

Агент отслеживает файловую систему и, в Windows, реестр.

  • Новые или изменённые файлы
  • Быстрое шифрование файлов (признак программы-вымогателя)
  • Ключи реестра, используемые для закрепления

Сетевые подключения

EDR записывает, какие процессы и куда подключаются.

Подключение к известному вредоносному серверу или необычная крупная отправка данных может выявить кражу данных либо трафик управления и контроля.

События пользователей и входа в систему

Телеметрия включает входы в систему и использование учётных записей.

  • Входы в необычное время
  • Много неудачных попыток входа
  • Обычный пользователь внезапно использует права администратора

Это может указывать на скомпрометированные учётные записи.

Обнаружение на основе сигнатур

Один из методов обнаружения сопоставляет активность с известными сигнатурами вредоносных программ, например с хешем файла или известным вредоносным доменом.

Этот метод быстр и надёжен для угроз, которые уже были занесены в каталог.

Обнаружение на основе поведения

Обнаружение на основе поведения анализирует закономерности действий, а не фиксированные сигнатуры.

Например, документ текстового редактора, запускающий PowerShell, который затем загружает файл, выглядит подозрительно, даже если этот файл совершенно новый.

Правила обнаружения

Многие платформы EDR используют правила для описания подозрительного поведения.

Популярным открытым форматом является Сигма, который позволяет командам обмениваться логикой обнаружения независимо от поставщика.

title: Office app spawns shell
detection:
  selection:
    ParentImage: winword.exe
    Image: powershell.exe
  condition: selection

Сопоставление с MITRE ATTACK

Фреймворк MITRE ATTACK содержит каталог техник злоумышленников.

Оповещения EDR часто сопоставляются с техниками ATTACK, помогая аналитикам понять, на каком этапе атаки они находятся.

Снижение числа ложных срабатываний

Не каждое оповещение свидетельствует о реальной угрозе. Ложное срабатывание — это безопасное действие, ошибочно отмеченное как угроза.

Команды настраивают правила и создают исключения, чтобы аналитики сосредоточились на действительно важных оповещениях.

Поиск угроз

Сохранённая телеметрия позволяет выполнять поиск угроз: аналитики проактивно ищут скрытых злоумышленников.

Они запрашивают прошлые данные в поисках незаметных признаков, которые автоматические оповещения могли пропустить.

Быстрая проверка

Проверьте свои знания о телеметрии и обнаружении угроз.

Краткое повторение

EDR собирает такую телеметрию, как:

  • события процессов, файлов, реестра, сети и входа в систему

Система обнаруживает угрозы с помощью сигнатурных и поведенческих методов, сопоставляет их с MITRE ATTACK и поддерживает проактивный поиск угроз.

Часто задаваемые вопросы

Урок «Телеметрия и обнаружение» бесплатный?

Да — полный текст урока «Телеметрия и обнаружение» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Телеметрия и обнаружение»?

Узнайте, какие данные собирает EDR Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Телеметрия и обнаружение»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Что такое EDR
  2. Телеметрия и обнаружение
  3. Действия по реагированию
  4. EDR и антивирус
← Назад к Cyber Security Academy