Microsoft Defender for Endpoint – ochrona urządzeń w środowisku enterprise
Informatyka

Microsoft Defender for Endpoint – ochrona urządzeń w środowisku enterprise

Microsoft Defender for Endpoint – ochrona urządzeń w środowisku enterprise

Microsoft Microsoft Defender for Endpoint (MDE) to platforma klasy EDR/XDR, która monitoruje urządzenia organizacji, wykrywa podejrzane zachowania, pomaga reagować na incydenty i dostarcza zespołom bezpieczeństwa telemetrykę dotyczącą endpointów.

To znacznie więcej niż klasyczny antywirus.

                  Microsoft Defender for Endpoint
                               |
          +--------------------+--------------------+
          |                    |                    |
       Prevention           Detection            Response
          |                    |                    |
       Defender             Telemetry             Isolation
       Antivirus             EDR                 Remediation
          |                    |                    |
          +--------------------+--------------------+
                               |
                         Security Portal

EPP vs EDR

Najważniejsze rozróżnienie:

EPP (Endpoint Protection Platform) koncentruje się przede wszystkim na zapobieganiu zagrożeniom.

EDR (Endpoint Detection and Response) obserwuje zachowanie urządzenia i pomaga wykrywać oraz analizować ataki.

Można to zobrazować:

EPP
 |
 +--> Malware detected
 +--> File blocked
 +--> Process stopped


EDR
 |
 +--> Process started
 +--> PowerShell executed
 +--> Credential access attempted
 +--> Network connection created
 +--> Suspicious child process
 +--> Attack chain detected

MDE łączy oba podejścia.


Dlaczego EDR jest potrzebny?

Tradycyjny antywirus może wykryć:

malware.exe

ale współczesny atak często wygląda zupełnie inaczej:

phishing
   ↓
Office / browser
   ↓
PowerShell
   ↓
credential access
   ↓
lateral movement
   ↓
data access
   ↓
ransomware

Poszczególne elementy mogą wyglądać niepozornie.

EDR próbuje zobaczyć cały łańcuch zachowania.

Process A
   ↓
Process B
   ↓
PowerShell
   ↓
Network connection
   ↓
Credential access
   ↓
Suspicious activity

To właśnie jedna z największych różnic między antywirusem a EDR.


Telemetria endpointa

Agent MDE zbiera informacje dotyczące aktywności urządzenia.

Przykładowo:

Device
 |
 +-- Processes
 +-- Files
 +-- Registry
 +-- Network connections
 +-- Logons
 +-- Services
 +-- Drivers
 +-- Security events

Dzięki temu administrator może analizować nie tylko:

„Czy znaleziono wirusa?”

ale również:

„Co dokładnie wydarzyło się na tym komputerze?”


Process Tree

Jednym z najbardziej przydatnych elementów EDR jest łańcuch procesów.

Przykład:

winword.exe
    |
    +--> powershell.exe
            |
            +--> cmd.exe
                    |
                    +--> suspicious.exe

Sam powershell.exe nie jest malware.

Sam cmd.exe również nie.

Ale taka kombinacja może być interesująca analitycznie, szczególnie jeśli dodatkowo pojawia się nietypowe połączenie sieciowe.

EDR może więc analizować kontekst, a nie tylko pojedynczy plik.


Detection vs Alert

To również warto rozróżnić.

System może zaobserwować:

Suspicious behavior

i wygenerować:

Alert

W większym środowisku wiele alertów może następnie zostać połączonych w:

Incident

Przykład:

Alert 1 → suspicious PowerShell
Alert 2 → credential access
Alert 3 → unusual network connection
Alert 4 → lateral movement
             |
             v
          INCIDENT

Dzięki temu SOC nie musi analizować każdego zdarzenia całkowicie niezależnie.


Automated Investigation and Response

MDE może automatyzować część analizy i reakcji.

Uproszczony schemat:

Detection
    ↓
Investigation
    ↓
Determine scope
    ↓
Response

W zależności od konfiguracji i scenariusza system może np. pomóc:

  • zatrzymać proces,
  • zablokować plik,
  • usunąć zagrożenie,
  • odizolować urządzenie,
  • wskazać inne urządzenia związane z incydentem.

Device Isolation

Jedną z najważniejszych funkcji reagowania jest możliwość izolacji urządzenia.

Załóżmy:

Corporate Network

PC-01
PC-02
PC-03  ← compromised
PC-04
PC-05

Zamiast natychmiast wyłączać komputer fizycznie:

PC-03
  |
  v
MDE
  |
  v
Network Isolation

Urządzenie może zostać odizolowane od sieci, jednocześnie pozostając dostępne dla określonych mechanizmów zarządzania i analizy.

To bardzo przydatne przy ransomware i aktywnym ataku.


MDE a ransomware

Typowy scenariusz:

Phishing
   ↓
Initial Access
   ↓
Malware
   ↓
Credential Theft
   ↓
Lateral Movement
   ↓
File Encryption

MDE może obserwować poszczególne etapy:

             ATTACK
                |
     +----------+----------+
     |          |          |
   Process    Network   Credentials
     |          |          |
     +----------+----------+
                |
             Detection
                |
             Response

Celem nie jest wyłącznie wykrycie zaszyfrowanego pliku. Znacznie lepiej jest zatrzymać atak wcześniej.


MDE a MITRE ATT&CK

EDR bardzo dobrze pasuje do modelu MITRE ATT&CK.

Przykładowy atak:

Initial Access
      ↓
Execution
      ↓
Persistence
      ↓
Credential Access
      ↓
Discovery
      ↓
Lateral Movement
      ↓
Impact

Telemetryka MDE może pomagać analitykom określić:

„Które techniki ATT&CK zostały prawdopodobnie wykorzystane?”

To jest znacznie bardziej użyteczne niż samo:

„Antywirus wykrył malware.”


Advanced Hunting

Jedną z bardzo ciekawych funkcji MDE jest Advanced Hunting.

Pozwala analitykom wyszukiwać zdarzenia w telemetryce przy użyciu Kusto Query Language (KQL).

Przykładowa idea:

DeviceProcessEvents
        |
        v
Search suspicious processes
        |
        v
Filter by device / user / time
        |
        v
Investigate

KQL jest szczególnie ważny w środowiskach SOC korzystających również z Microsoft Sentinel.


MDE + Microsoft Sentinel

Tutaj zaczyna się architektura SOC.

Endpoints
   |
   v
Defender for Endpoint
   |
   v
Telemetry / Alerts
   |
   v
Microsoft Sentinel
   |
   +--> Correlation
   +--> Analytics
   +--> Automation
   +--> Incident Management

MDE koncentruje się na endpointach, natomiast Sentinel może korelować informacje z wielu źródeł.


MDE + Entra ID

Endpoint sam w sobie nie wystarczy.

Atakujący może przejść:

Endpoint
   ↓
Credentials
   ↓
Identity
   ↓
Cloud

Dlatego MDE może być elementem większego ekosystemu Microsoft:

Defender for Endpoint
          +
Microsoft Entra ID
          +
Microsoft Defender for Identity
          +
Microsoft Defender for Office 365
          +
Microsoft Sentinel

To pozwala patrzeć na atak nie tylko przez pryzmat jednego komputera.


MDE a XDR

EDR koncentruje się na endpointach.

XDR idzie szerzej.

                 XDR
                  |
      +-----------+-----------+
      |           |           |
 Endpoint      Identity     Email
      |           |           |
     MDE        Identity   Defender

W ekosystemie Microsoft dane z różnych produktów bezpieczeństwa mogą być korelowane w celu stworzenia szerszego obrazu incydentu.


MDE vs Microsoft Defender Antivirus

To nie jest dokładnie to samo.

Microsoft Defender Antivirus

Koncentruje się przede wszystkim na ochronie antymalware endpointa.

File
 ↓
Scan
 ↓
Detect
 ↓
Block

Defender for Endpoint

Dodaje warstwę enterprise:

Endpoint
 ↓
Telemetry
 ↓
Behavior Detection
 ↓
EDR
 ↓
Investigation
 ↓
Response
 ↓
Threat Hunting

Dlatego MDE można traktować jako platformę ochrony endpointów, a nie po prostu „kolejną wersję Defendera”.

Microsoft Defender for Endpoint – ochrona urządzeń w środowisku enterprise
Microsoft Defender for Endpoint – ochrona urządzeń w środowisku enterprise

MDE i Windows Defender

Nazwa potrafi być myląca.

W praktyce ekosystem Microsoft Defender obejmuje wiele różnych produktów:

Microsoft Defender
 |
 +-- Defender Antivirus
 |
 +-- Defender for Endpoint
 |
 +-- Defender for Identity
 |
 +-- Defender for Office 365
 |
 +-- Defender for Cloud

Dlatego warto zawsze sprawdzać konkretny produkt, o którym mówimy.


MDE a Windows Security

Na komputerze użytkownika możesz widzieć:

Windows Security

i:

Microsoft Defender Antivirus

natomiast organizacja może jednocześnie zarządzać urządzeniem przez:

Microsoft Defender for Endpoint.

Schemat:

User
 |
 v
Windows Security
 |
 v
Local Security Components
 |
 +--------------------+
                      |
                      v
             Defender for Endpoint
                      |
                      v
               Organization

Attack Surface Reduction

MDE jest również związany z mechanizmami ograniczania powierzchni ataku.

Przykładowe podejście:

Office
  |
  X
Suspicious child process

albo:

Credential access
  |
  X
Protected process / policy

Zamiast czekać na wykrycie pełnego ataku, organizacja może próbować zablokować określone zachowania już na początku.


MDE + WDAC + HVCI

I tutaj możemy połączyć nasze ostatnie tematy:

                     Windows Endpoint
                            |
             +--------------+--------------+
             |                             |
            HVCI                          WDAC
             |                             |
     Kernel Code Integrity          Allowed Code Policy
             |                             |
             +--------------+--------------+
                            |
                           MDE
                            |
                  Detection & Response
                            |
                     SOC / Security

To bardzo mocna kombinacja:

  • HVCI – ochrona integralności kodu,
  • WDAC – kontrola dozwolonego kodu,
  • MDE – detekcja, telemetryka i reakcja.

MDE nie oznacza, że endpoint jest „niehakowalny”

To ważne.

EDR nie daje:

100% protection

Atakujący mogą próbować:

  • omijać detekcję,
  • wykorzystywać legalne narzędzia,
  • kraść dane uwierzytelniające,
  • wykorzystywać podatności,
  • przeprowadzać ataki bez klasycznego malware.

Dlatego dobra architektura wygląda raczej tak:

Secure Boot
     ↓
TPM
     ↓
VBS / HVCI
     ↓
WDAC
     ↓
Defender
     ↓
MDE
     ↓
Identity Security
     ↓
Network Security
     ↓
Backups

To jest defense in depth.


Najważniejsze do zapamiętania

Można sprowadzić MDE do czterech słów:

Prevent → Detect → Investigate → Respond

                MDE
                 |
      +----------+----------+
      |          |          |
   PREVENT     DETECT    RESPOND
      |          |          |
      |       Telemetry   Isolate
      |       Alerts      Remediate
      |       Hunting     Investigate
      +----------+----------+
                 |
                 v
                SOC

Microsoft Defender for Endpoint to przede wszystkim enterprise’owa platforma EDR/XDR dla urządzeń. Jej największa wartość nie polega na samym blokowaniu malware, ale na możliwości obserwowania zachowania endpointów, łączenia zdarzeń w pełne łańcuchy ataku, prowadzenia threat huntingu i szybkiego reagowania na incydenty.

Polecane wpisy
Jak sprawdzić, czy pamięć RAM działa poprawnie?
Jak sprawdzić, czy pamięć RAM działa poprawnie?

Jak sprawdzić, czy pamięć RAM działa poprawnie? Pamięć RAM jest jednym z najważniejszych komponentów komputera. Odpowiada za przechowywanie danych, które Czytaj dalej

Dlaczego system generuje losowe błędy aplikacji bez konkretnej przyczyny
Dlaczego system generuje losowe błędy aplikacji bez konkretnej przyczyny

Dlaczego system generuje losowe błędy aplikacji bez konkretnej przyczyny Losowe błędy aplikacji w Windows 11 to jeden z najbardziej trudnych Czytaj dalej

Marek "Netbe" Lampart Inżynier informatyki Marek Lampart to doświadczony inżynier informatyki z ponad 25-letnim stażem w zawodzie. Specjalizuje się w systemach Windows i Linux, bezpieczeństwie IT, cyberbezpieczeństwie, administracji serwerami oraz diagnostyce i optymalizacji systemów. Na netbe.pl publikuje praktyczne poradniki, analizy i instrukcje krok po kroku, pomagając administratorom, specjalistom IT oraz zaawansowanym użytkownikom rozwiązywać realne problemy techniczne.