Mais visibilidade sobre atividades suspeitas em estações e servidores, com ações de resposta definidas.
Proteção nos dispositivos da operação
EDR significa detecção e resposta em endpoints, como estações e servidores. A solução reúne informações desses dispositivos para apoiar a detecção e a investigação de atividades suspeitas. O projeto começa pelo inventário dos dispositivos, sistemas operacionais e aplicações que precisam ser considerados.
O inventário também deve considerar notebooks fora do escritório e servidores com aplicações específicas. Saber quais dispositivos fazem parte da cobertura permite acompanhar a implantação e identificar pontos que ainda precisam de adequação.
Implantação e políticas
A implantação envolve avaliação de compatibilidade, distribuição dos agentes e configuração de políticas. Exceções devem ser justificadas e revisadas, respeitando as particularidades dos sistemas de negócio.
Um grupo inicial de dispositivos pode ajudar a avaliar o comportamento das políticas antes da expansão. A etapa deve envolver os responsáveis pelas aplicações para tratar incompatibilidades sem transformar exceções temporárias em liberações permanentes.
Alertas que precisam de tratamento
Detectar um evento não encerra o atendimento. O serviço pode incluir triagem, análise e encaminhamento de ações de contenção, conforme as funcionalidades da ferramenta e as autorizações previstas no contrato.
O tratamento de um alerta considera o dispositivo envolvido, a atividade observada e o possível impacto sobre os dados e os serviços. Ações que interrompem o trabalho de uma equipe precisam seguir o procedimento de autorização definido.
EDR e SOC trabalhando juntos
Quando integrado ao SOC, o EDR fornece contexto para a análise de eventos de segurança. Cobertura de dispositivos, licenciamento, retenção de dados e autonomia para ações como isolamento são alinhados antes da contratação.
A ferramenta e a rotina de análise são partes diferentes do serviço. É importante definir quem acompanha os eventos, como o cliente recebe orientações e quais ações podem ser executadas diretamente pela equipe responsável.
Para preparar sua proposta
Quantidade de estações e servidores, com seus sistemas operacionais.
Ferramentas de proteção atuais e aplicações críticas.
Responsáveis e autorizações para ações de contenção.
EDR é apenas outro nome para antivírus?
O EDR amplia a visibilidade e o apoio à investigação e resposta nos dispositivos. A composição com recursos de prevenção varia conforme o produto. Na proposta, é importante distinguir as funções licenciadas do trabalho de acompanhamento dos alertas.