Microsoft Defender for Endpoint – ochrona urządzeń w środowisku enterprise
Microsoft Microsoft Defender for Endpoint (MDE) to platforma klasy EDR/XDR, która monitoruje urządzenia organizacji, wykrywa podejrzane zachowania, pomaga reagować na incydenty i dostarcza zespołom bezpieczeństwa telemetrykę dotyczącą endpointów.
To znacznie więcej niż klasyczny antywirus.
Microsoft Defender for Endpoint
|
+--------------------+--------------------+
| | |
Prevention Detection Response
| | |
Defender Telemetry Isolation
Antivirus EDR Remediation
| | |
+--------------------+--------------------+
|
Security Portal
EPP vs EDR
Najważniejsze rozróżnienie:
EPP (Endpoint Protection Platform) koncentruje się przede wszystkim na zapobieganiu zagrożeniom.
EDR (Endpoint Detection and Response) obserwuje zachowanie urządzenia i pomaga wykrywać oraz analizować ataki.
Można to zobrazować:
EPP
|
+--> Malware detected
+--> File blocked
+--> Process stopped
EDR
|
+--> Process started
+--> PowerShell executed
+--> Credential access attempted
+--> Network connection created
+--> Suspicious child process
+--> Attack chain detected
MDE łączy oba podejścia.
Dlaczego EDR jest potrzebny?
Tradycyjny antywirus może wykryć:
malware.exe
ale współczesny atak często wygląda zupełnie inaczej:
phishing
↓
Office / browser
↓
PowerShell
↓
credential access
↓
lateral movement
↓
data access
↓
ransomware
Poszczególne elementy mogą wyglądać niepozornie.
EDR próbuje zobaczyć cały łańcuch zachowania.
Process A
↓
Process B
↓
PowerShell
↓
Network connection
↓
Credential access
↓
Suspicious activity
To właśnie jedna z największych różnic między antywirusem a EDR.
Telemetria endpointa
Agent MDE zbiera informacje dotyczące aktywności urządzenia.
Przykładowo:
Device
|
+-- Processes
+-- Files
+-- Registry
+-- Network connections
+-- Logons
+-- Services
+-- Drivers
+-- Security events
Dzięki temu administrator może analizować nie tylko:
„Czy znaleziono wirusa?”
ale również:
„Co dokładnie wydarzyło się na tym komputerze?”
Process Tree
Jednym z najbardziej przydatnych elementów EDR jest łańcuch procesów.
Przykład:
winword.exe
|
+--> powershell.exe
|
+--> cmd.exe
|
+--> suspicious.exe
Sam powershell.exe nie jest malware.
Sam cmd.exe również nie.
Ale taka kombinacja może być interesująca analitycznie, szczególnie jeśli dodatkowo pojawia się nietypowe połączenie sieciowe.
EDR może więc analizować kontekst, a nie tylko pojedynczy plik.
Detection vs Alert
To również warto rozróżnić.
System może zaobserwować:
Suspicious behavior
i wygenerować:
Alert
W większym środowisku wiele alertów może następnie zostać połączonych w:
Incident
Przykład:
Alert 1 → suspicious PowerShell
Alert 2 → credential access
Alert 3 → unusual network connection
Alert 4 → lateral movement
|
v
INCIDENT
Dzięki temu SOC nie musi analizować każdego zdarzenia całkowicie niezależnie.
Automated Investigation and Response
MDE może automatyzować część analizy i reakcji.
Uproszczony schemat:
Detection
↓
Investigation
↓
Determine scope
↓
Response
W zależności od konfiguracji i scenariusza system może np. pomóc:
- zatrzymać proces,
- zablokować plik,
- usunąć zagrożenie,
- odizolować urządzenie,
- wskazać inne urządzenia związane z incydentem.
Device Isolation
Jedną z najważniejszych funkcji reagowania jest możliwość izolacji urządzenia.
Załóżmy:
Corporate Network
PC-01
PC-02
PC-03 ← compromised
PC-04
PC-05
Zamiast natychmiast wyłączać komputer fizycznie:
PC-03
|
v
MDE
|
v
Network Isolation
Urządzenie może zostać odizolowane od sieci, jednocześnie pozostając dostępne dla określonych mechanizmów zarządzania i analizy.
To bardzo przydatne przy ransomware i aktywnym ataku.
MDE a ransomware
Typowy scenariusz:
Phishing
↓
Initial Access
↓
Malware
↓
Credential Theft
↓
Lateral Movement
↓
File Encryption
MDE może obserwować poszczególne etapy:
ATTACK
|
+----------+----------+
| | |
Process Network Credentials
| | |
+----------+----------+
|
Detection
|
Response
Celem nie jest wyłącznie wykrycie zaszyfrowanego pliku. Znacznie lepiej jest zatrzymać atak wcześniej.
MDE a MITRE ATT&CK
EDR bardzo dobrze pasuje do modelu MITRE ATT&CK.
Przykładowy atak:
Initial Access
↓
Execution
↓
Persistence
↓
Credential Access
↓
Discovery
↓
Lateral Movement
↓
Impact
Telemetryka MDE może pomagać analitykom określić:
„Które techniki ATT&CK zostały prawdopodobnie wykorzystane?”
To jest znacznie bardziej użyteczne niż samo:
„Antywirus wykrył malware.”
Advanced Hunting
Jedną z bardzo ciekawych funkcji MDE jest Advanced Hunting.
Pozwala analitykom wyszukiwać zdarzenia w telemetryce przy użyciu Kusto Query Language (KQL).
Przykładowa idea:
DeviceProcessEvents
|
v
Search suspicious processes
|
v
Filter by device / user / time
|
v
Investigate
KQL jest szczególnie ważny w środowiskach SOC korzystających również z Microsoft Sentinel.
MDE + Microsoft Sentinel
Tutaj zaczyna się architektura SOC.
Endpoints
|
v
Defender for Endpoint
|
v
Telemetry / Alerts
|
v
Microsoft Sentinel
|
+--> Correlation
+--> Analytics
+--> Automation
+--> Incident Management
MDE koncentruje się na endpointach, natomiast Sentinel może korelować informacje z wielu źródeł.
MDE + Entra ID
Endpoint sam w sobie nie wystarczy.
Atakujący może przejść:
Endpoint
↓
Credentials
↓
Identity
↓
Cloud
Dlatego MDE może być elementem większego ekosystemu Microsoft:
Defender for Endpoint
+
Microsoft Entra ID
+
Microsoft Defender for Identity
+
Microsoft Defender for Office 365
+
Microsoft Sentinel
To pozwala patrzeć na atak nie tylko przez pryzmat jednego komputera.
MDE a XDR
EDR koncentruje się na endpointach.
XDR idzie szerzej.
XDR
|
+-----------+-----------+
| | |
Endpoint Identity Email
| | |
MDE Identity Defender
W ekosystemie Microsoft dane z różnych produktów bezpieczeństwa mogą być korelowane w celu stworzenia szerszego obrazu incydentu.
MDE vs Microsoft Defender Antivirus
To nie jest dokładnie to samo.
Microsoft Defender Antivirus
Koncentruje się przede wszystkim na ochronie antymalware endpointa.
File
↓
Scan
↓
Detect
↓
Block
Defender for Endpoint
Dodaje warstwę enterprise:
Endpoint
↓
Telemetry
↓
Behavior Detection
↓
EDR
↓
Investigation
↓
Response
↓
Threat Hunting
Dlatego MDE można traktować jako platformę ochrony endpointów, a nie po prostu „kolejną wersję Defendera”.

MDE i Windows Defender
Nazwa potrafi być myląca.
W praktyce ekosystem Microsoft Defender obejmuje wiele różnych produktów:
Microsoft Defender
|
+-- Defender Antivirus
|
+-- Defender for Endpoint
|
+-- Defender for Identity
|
+-- Defender for Office 365
|
+-- Defender for Cloud
Dlatego warto zawsze sprawdzać konkretny produkt, o którym mówimy.
MDE a Windows Security
Na komputerze użytkownika możesz widzieć:
Windows Security
i:
Microsoft Defender Antivirus
natomiast organizacja może jednocześnie zarządzać urządzeniem przez:
Microsoft Defender for Endpoint.
Schemat:
User
|
v
Windows Security
|
v
Local Security Components
|
+--------------------+
|
v
Defender for Endpoint
|
v
Organization
Attack Surface Reduction
MDE jest również związany z mechanizmami ograniczania powierzchni ataku.
Przykładowe podejście:
Office
|
X
Suspicious child process
albo:
Credential access
|
X
Protected process / policy
Zamiast czekać na wykrycie pełnego ataku, organizacja może próbować zablokować określone zachowania już na początku.
MDE + WDAC + HVCI
I tutaj możemy połączyć nasze ostatnie tematy:
Windows Endpoint
|
+--------------+--------------+
| |
HVCI WDAC
| |
Kernel Code Integrity Allowed Code Policy
| |
+--------------+--------------+
|
MDE
|
Detection & Response
|
SOC / Security
To bardzo mocna kombinacja:
- HVCI – ochrona integralności kodu,
- WDAC – kontrola dozwolonego kodu,
- MDE – detekcja, telemetryka i reakcja.
MDE nie oznacza, że endpoint jest „niehakowalny”
To ważne.
EDR nie daje:
100% protection
Atakujący mogą próbować:
- omijać detekcję,
- wykorzystywać legalne narzędzia,
- kraść dane uwierzytelniające,
- wykorzystywać podatności,
- przeprowadzać ataki bez klasycznego malware.
Dlatego dobra architektura wygląda raczej tak:
Secure Boot
↓
TPM
↓
VBS / HVCI
↓
WDAC
↓
Defender
↓
MDE
↓
Identity Security
↓
Network Security
↓
Backups
To jest defense in depth.
Najważniejsze do zapamiętania
Można sprowadzić MDE do czterech słów:
Prevent → Detect → Investigate → Respond
MDE
|
+----------+----------+
| | |
PREVENT DETECT RESPOND
| | |
| Telemetry Isolate
| Alerts Remediate
| Hunting Investigate
+----------+----------+
|
v
SOC
Microsoft Defender for Endpoint to przede wszystkim enterprise’owa platforma EDR/XDR dla urządzeń. Jej największa wartość nie polega na samym blokowaniu malware, ale na możliwości obserwowania zachowania endpointów, łączenia zdarzeń w pełne łańcuchy ataku, prowadzenia threat huntingu i szybkiego reagowania na incydenty.






