Windows Defender ATP preview: EDR прямо в ОС без агента - смотрим на телеметрию
Microsoft открыл preview Windows Defender ATP - EDR без отдельного агента для Windows 10 и Server 2016. Сравниваем телеметрию с нашим стеком Sysmon+ELK на пилоте.
Microsoft открывает preview Windows Defender Advanced Threat Protection - EDR-решение, встроенное в Windows 10 и Server 2016 без отдельного агента
Microsoft тихо открыл preview Windows Defender ATP для клиентов E5 и подписчиков Microsoft 365. ATP здесь расшифровывается не только как антивирус - это полноценный EDR: телеметрия процессов, сетевых соединений, файловых операций, с корреляцией на стороне Microsoft в облаке. Без агента, без отдельного сервиса - данные собирает встроенный компонент ОС через ETW (Event Tracing for Windows).
Мы занимаемся аудитом безопасности и давно строим детектирование на Sysmon + ELK. Поэтому, когда появился preview, мы записались и развернули его на пилотной группе машин - около двадцати Windows 10 рабочих станций у одного клиента. Посмотреть хотелось одно: насколько телеметрия из ATP перекрывает то, что мы получаем от Sysmon.
Как выглядит ATP изнутри
Портал - это веб-интерфейс Windows Defender ATP portal (securitycenter.windows.com). Машины появляются там через несколько минут после онбординга: скачиваешь пакет, раскатываешь через GPO или SCCM, и хост начинает репортить. На стороне машины никакого отдельного процесса не появляется - всё идёт через компоненты Windows Defender, которые уже есть в Windows 10.
Телеметрия в портале разбита на таймлайн событий по каждому хосту. Видно:
- Процессы - запуск с командной строкой, родительский процесс, хэш файла.
- Сетевые соединения - какой процесс, куда, порт. DNS-запросы отдельно.
- Файловые операции - создание, изменение, удаление, в разрезе процесса.
- Реестр - изменения ключей автозапуска и ряда других мест.
- Алерты - Microsoft коррелирует поток событий и поднимает оповещения по своим правилам.
Плюс есть раздел для охоты - поиск по телеметрии через собственный язык запросов (что-то похожее на SQL, называется Advanced Hunting). В preview он ещё сыроват, но работает.
Что получает Sysmon и где перекрытие
Для честного сравнения - наш текущий стек: Sysmon 6.x с конфигом примерно на 80 правил (в основном адаптированный SwiftOnSecurity), Winlogbeat, Logstash, Elasticsearch, Kibana. Про строительство этого стека мы писали раньше.
Перекрытие по базовым событиям большое. Запуск процессов с командной строкой - есть и там, и там. Сетевые соединения - есть. Создание файлов - есть. Реестр - есть.
Где ATP выигрывает - это полнота без конфигурации. Sysmon нужно настраивать: фильтровать шум, писать правила включения/исключения, обновлять конфиг по мере появления новых техник. У ATP этого нет - он просто пишет всё, что считает нужным, и коррелирует на стороне Microsoft. На старте это ощутимо удобнее.
Алерты из ATP на пилотной группе за первую неделю: несколько срабатываний на PowerShell с encoded-командами (на деле - корпоративные скрипты), одно реальное - машина пользователя скачала что-то с подозрительного домена и там было обнаружение. Алерт пришёл быстро, в таймлайне было видно цепочку: браузер - загрузка - запуск файла. Разобрать инцидент по этому таймлайну оказалось проще, чем по нашим Kibana-дашбордам, где всё надо собирать вручную через несколько индексов.
Где Sysmon+ELK выигрывает - это гибкость и контроль. Наши данные на нашей инфраструктуре. Мы можем настроить любое правило, построить любую корреляцию, интегрировать с нашими другими источниками - межсетевые экраны, AD-логи, почта. ATP пишет в облако Microsoft, и то что там происходит с данными - не очень прозрачно.
Практические наблюдения
Пара моментов, которые проявились за первые две недели.
Задержка телеметрии - события в портале появляются с лагом, иногда несколько минут. Для аналитики post-factum нормально, для real-time реагирования это нужно учитывать. Sysmon в нашем стеке - секунды от события до Kibana.
Охват версий OS - ATP в этом preview требует Windows 10 Anniversary Update (1607) или Server 2016. Windows 7, Windows 8.1, Server 2012 R2 - не поддерживаются. В реальном корпоративном парке Win10 ещё не везде, поэтому ATP не закрывает весь парк.
Алерты без контекста - несколько срабатываний пришли с рекомендацией «изолировать машину», без объяснения почему именно это событие опасно. Для tier-1 аналитика это нормально - изолируй, разбирайся. Для нас как внешнего аудитора хочется понимать логику срабатывания, а не только факт.
Интеграция с нашим стеком - пока не видим простого способа вытащить сырые события ATP в Elasticsearch. API у preview есть, но документация скудная. Это было бы ценно: объединить ATP-телеметрию с нашими другими источниками в одном месте.
Где мы сейчас
Пилот продолжается. Впечатление от ATP неплохое - как дополнительный слой детектирования на Windows 10/2016 он полезен, особенно для клиентов без собственного SOC и без желания держать Sysmon-стек. Заменить Sysmon+ELK полностью он не может - разные задачи и разный уровень контроля.
Для тех кто думает об EDR в корпоративной среде - ATP интересен именно отсутствием агента и встроенностью в ОС. Но enterprise E5 это дорого, и пока работает только на свежих версиях Windows. Смотрим что будет дальше с покрытием платформ и качеством коррелляций.