
На нашем бесплатном образовательном портале TS University появился практический курс, посвящённый работе с MaxPatrol EDR — решением класса Endpoint Detection and Response (EDR) от компании Positive Technologies, предназначенным для выявления угроз и оперативного реагирования на инциденты на конечных устройствах корпоративной инфраструктуры.
В курсе вы найдёте:
- Введение в продукт и его место в экосистеме
- Архитектура и компоненты системы
- Установка системы
- Настройка в пользовательском интерфейсе
- Рекомендации по настройке модулей и работе с событиями MaxPatrol EDR
- Диагностика и решение проблем
- Обновление и обслуживание системы
В конце вас ждёт тестирование, которое поможет закрепить знания!
Предлагаем к ознакомлению фрагмент первой статьи курса.
Почему важно защищать конечные узлы?
Endpoint Detection and Response (EDR) — класс решений для мониторинга конечных устройств (рабочих станций, серверов), обнаружения угроз и реагирования на них в реальном времени.
EDR ведёт непрерывное наблюдение за тем, что происходит на устройстве: какие процессы запущены, какие файлы созданы или изменены, какие сетевые соединения установлены. При обнаружении аномалий система фиксирует инцидент и предоставляет аналитику инструменты для расследования и устранения угрозы.
Почему злоумышленники атакуют именно конечные узлы?
На это есть несколько причин:
- Широкая поверхность атаки. Рабочие станции и серверы постоянно подключены к корпоративной сети, имеют доступ к данным и нередко управляются сотрудниками с избыточными привилегиями — всё это делает их привлекательной точкой входа.
- Человеческий фактор. Подавляющее большинство атак эксплуатирует поведение пользователей: клик по фишинговой ссылке, открытие вредоносного вложения, использование слабого пароля. Конечное устройство — там, где живёт человек, и именно там начинается большинство инцидентов.
- Слабая защищённость. Устаревшее П О без обновлений, отсутствие средств защиты, мягкие политики безопасности — всё это превращает endpoint в наиболее уязвимое звено инфраструктуры.
- Маскировка под легитимную активность. Оказавшись на конечном устройстве, атакующий может действовать от имени реального пользователя: запускать привычные инструменты, собирать данные, закрепляться в системе — не вызывая подозрений у традиционных средств защиты.
- Плацдарм для развития атаки. Захваченный endpoint становится отправной точкой для горизонтального перемещения по инфраструктуре, кражи учётных данных и атак на серверы, Active Directory и критические бизнес-системы.
Статистика атак на конечные узлы
- 76% успешных кибератак начинаются с компрометации конечных устройств.
- Вредоносное ПО применялось в 66% успешных атак. Наиболее распространённые виды:
- программы-шифровальщики — 42% атак на организации;
- средства удалённого управления — 38%;
- шпионское ПО — 20%.
- Социальная инженерия и фишинг использовались в каждой второй атаке (50%):
- основной канал — электронная почта (84% случаев);
- растёт доля соцсетей (22%) и мессенджеров (18%);
- фишинговые сайты задействованы в 28% атак.
- Эксплуатация уязвимостей в ПО и ОС — один из самых эффективных методов: применяется в 32% успешных атак.
- Компрометация учётных данных фиксируется в 13% случаев.
Прочитать продолжение можно здесь.
До встречи на TS University!