ADG Оставить заявку
Блог Информационная безопасность 6 мин чтения

От антивируса к EDR: как мы переводили клиента на Kaspersky EDR после ransomware-инцидента

Ransomware в марте убедил лучше, чем любые слова. Разворачиваем Kaspersky EDR, настраиваем политики обнаружения и реакции - что из этого получилось на практике.

Контекст момента

Рост спроса на EDR-решения (CrowdStrike, Carbon Black, Kaspersky EDR) на фоне COVID-удалёнки после волны ransomware-атак в марте 2020

После мартовского инцидента с Ryuk у нас в работе появился проект, который давно напрашивался, но всё откладывался: переход клиента с классического корпоративного антивируса на EDR. Антивирус не обнаружил ни загрузчик, ни lateral movement - только в конце, когда шифрование уже шло, поднял какой-то алерт, который никто не смотрел. Разворачиваем Kaspersky Endpoint Detection & Response, делимся тем, что заметили в процессе.

Почему именно EDR и почему именно сейчас

Разговор про EDR у нас с этим клиентом был и раньше - примерно в январе, в рамках плановой встречи. Тогда решение отложили: дорого, непонятно как встраивается в процессы, «у нас и так Kaspersky стоит везде, что ещё надо». Ransomware в марте закрыл этот вопрос быстрее, чем любые наши аргументы.

EDR - это не замена антивируса в смысле «новая версия с другим названием». Принципиальная разница: классический AV ищет известные сигнатуры и блокирует то, что уже классифицировано. EDR записывает всё, что происходит на конечных точках - запуск процессов, сетевые соединения, операции с файлами, изменения реестра - и ищет аномалии в поведении. Загрузчик с неизвестной сигнатурой не обнаруживается сигнатурным антивирусом. Но загрузчик, который запускает PowerShell, который делает schtasks, который устанавливает сетевое соединение с подозрительным IP - это паттерн, который EDR поймает.

Спрос на эти решения сейчас заметно вырос. CrowdStrike Falcon, VMware Carbon Black, Kaspersky EDR, Microsoft Defender ATP - у каждого вендора в последние недели разговоры стали заметно конкретнее. Понятно почему: домашние устройства, незащищённые RDP, общий рост атак создали ровно ту ситуацию, для которой EDR и предназначен.

Что выбрали и по каким соображениям

Клиент крупный российский производственник, на всём парке уже стоит Kaspersky Endpoint Security. Это само по себе сильный аргумент в пользу Kaspersky EDR: агент меняется с минимальными изменениями для пользователей, консоль управления знакома, лицензионная история есть. Carbon Black и CrowdStrike рассмотрели как альтернативы - хорошие продукты, но для российского контекста с учётом требований ФСТЭК и ФСБ вопросов к ним больше.

Kaspersky EDR существует в двух вариантах: Expert (автономный, с отдельной консолью) и интеграция с Kaspersky Anti Targeted Attack (KATA) - для компаний, у которых в планах ещё и защита на уровне сети. Выбрали Expert - достаточно, чтобы закрыть задачу по конечным точкам, без избыточного усложнения.

Развёртывание: что гладко, что нет

Развёртывание агентов через Kaspersky Security Center прошло предсказуемо - инфраструктура под управлением KSC уже была, так что массовое обновление агентов до версии с EDR-функциональностью это рядовая задача. По времени - несколько дней на весь парк ~600 хостов, с плановым рестартом части серверов.

Неочевидный момент: EDR начинает собирать телеметрию сразу после активации, но первые несколько дней консоль показывает много того, что с непривычки выглядит как инциденты. Легитимный скрипт обслуживания, запускаемый каждую ночь из планировщика и делающий что-то с реестром, поднимает алерты. Корпоративный установщик ПО с нестандартными параметрами командной строки - тоже. Это не баги и не ложные срабатывания в классическом смысле - это именно то поведение, за которым EDR следит. Задача первых недель - размаркировать легитимное, чтобы оставалось только то, что реально требует внимания.

На это уходит время. Хорошего способа сильно ускорить нет - приходится смотреть алерты, разбирать каждый, добавлять исключения осознанно, а не огульно. Мы провели вместе с командой клиента что-то вроде ускоренного курса: что за события система фиксирует, как читать цепочку процессов, где смотреть сетевые соединения процесса. Без этого понимания EDR-консоль - просто источник тревоги, а не инструмент.

Политики обнаружения и реакции: что настроили

Из коробки Kaspersky EDR поставляется с набором правил обнаружения, покрывающих наиболее распространённые техники из MITRE ATT&CK. Это хорошая база, но не финальная конфигурация.

Первое - политики по реакции. EDR умеет не только обнаруживать, но и реагировать: изолировать хост от сети, завершить процесс, удалить файл. Мы намеренно не включили автоматическую изоляцию хостов на первое время. Причина простая: автоматика, которая изолирует рабочую станцию кого-то из руководства по сработке, которая окажется ложной, создаёт острый конфликт. Первый месяц - ручная реакция, с накоплением понимания что и почему срабатывает.

Второе - покрытие серверов отдельно. Рабочие станции и серверы требуют разных правил и разных порогов. На серверах легитимная активность скриптов и управляющих инструментов выше - там подходы к настройке иные. Сделали разные политики для workstation-сегмента и для серверов.

Третье - интеграция с тикетной системой. Алерты EDR уходят в нашу систему мониторинга в рамках managed-сервиса, откуда создаются тикеты с приоритетами. Без этого алерты просто накапливаются и никто их не смотрит - ровно та проблема, которая была с антивирусом.

Что видно через две недели

Несколько реальных находок за две недели работы EDR в режиме мониторинга. Ничего критичного, но ничего из этого антивирус не показывал.

На одной из рабочих станций обнаружилось ПО для удалённого доступа, поставленное не через корпоративный канал - TeamViewer, установленный пользователем самостоятельно, работающий в фоне. Само по себе не обязательно злонамеренное, но неконтролируемый канал удалённого доступа после мартовского инцидента - это разговор с сотрудником и вопрос к процессу согласования ПО.

На одном из файловых серверов EDR зафиксировал повторяющиеся попытки перечисления общих папок с одного конкретного хоста в нерабочее время. Хост оказался принтер-сервером, на котором кто-то давно поставил скрипт инвентаризации - безобидно, но бесконтрольно, и никто об этом уже не помнил.

Это и есть реальная ценность: не только блокировка атак, но и видимость того, что происходит в инфраструктуре в принципе.

Где сейчас

Проект в активной фазе - двух недель мало, чтобы считать настройку завершённой. Работа с исключениями продолжается, планируем к концу апреля включить автоматическую изоляцию хостов для явно высококритичных сценариев. По итогам первого месяца сделаем ретроспективу с командой клиента.

Если коротко: EDR - это не кнопка «включить и забыть». Это инструмент, который требует людей, процессов и времени на настройку. Но то, что он показывает о состоянии инфраструктуры, стоит этих усилий.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.