EDR (endpoint detection and response)
Bijgewerkt op · Door Maarten van den Bos
EDR in security staat voor endpoint detection and response: software op laptops, werkstations en servers die continu vastlegt wat er op het apparaat gebeurt en verdacht gedrag herkent. Anders dan een klassieke virusscanner let EDR op gedrag in plaats van alleen op bekende malware. Een analist kan een besmet apparaat vanuit EDR op afstand onderzoeken en van het netwerk isoleren.
Wat is EDR?
EDR is een onderdeel van endpoint security, de beveiliging van apparaten zoals laptops, werkstations en servers. Een endpoint is zo’n apparaat aan het uiteinde van het netwerk. EDR-software draait als kleine agent op elk apparaat en stuurt gegevens naar een centrale console.
Een klassieke virusscanner zoekt naar bestanden die lijken op bekende malware. Aanvallers omzeilen dat door nieuwe varianten te maken of door gewone beheertools te misbruiken die al op een computer staan. EDR kijkt daarom naar gedrag: welk programma start welk ander programma, wie wijzigt massaal bestanden, welk apparaat maakt ineens verbinding met een onbekend adres.
In een openbaar onderzoeksrapport voor de gemeente Buren vat het onderzoeksbureau Hunt & Hackett de kern van EDR samen in 3 punten: beschermen tegen bekende en onbekende aanvallen, telemetrie vastleggen over activiteit op de endpoints, en kunnen reageren door op afstand te onderzoeken of in te grijpen (bron: Hunt & Hackett, 2022).
EDR heeft een grens. Firewalls, VPN-servers en andere apparaten aan de rand van het netwerk worden volgens het NCSC vaak niet ondersteund door EDR-oplossingen (bron: NCSC, 2024). Voor die apparaten is XDR of netwerkmonitoring nodig.
Hoe werkt EDR?
EDR werkt in 4 stappen:
- Verzamel telemetrie: de agent legt processen, bestandswijzigingen, inlogpogingen en netwerkverbindingen vast.
- Analyseer gedrag: de software vergelijkt die gegevens met bekende aanvalspatronen en met normaal gedrag op het apparaat.
- Meld afwijkingen: een verdachte reeks gebeurtenissen wordt 1 melding met de volledige tijdlijn erbij.
- Grijp in: een analist isoleert het apparaat van het netwerk, stopt een proces of verwijdert een bestand, vanuit de console.
| Antivirus | EDR | |
|---|---|---|
| Herkent | Bekende malware op basis van kenmerken | Verdacht gedrag, ook zonder bekende malware |
| Legt vast | Vooral gevonden bestanden | Doorlopende tijdlijn van activiteit op het apparaat |
| Ingrijpen | Bestand verwijderen of in quarantaine zetten | Apparaat isoleren, proces stoppen, sporen onderzoeken |
| Wie bekijkt meldingen? | Vaak niemand, werkt automatisch | Een analist, zelf of via een dienstverlener |
De laatste rij is het zwakke punt van EDR. De software geeft meldingen, maar iemand moet ze beoordelen. Grotere organisaties doen dat in een SOC, kleinere kiezen vaak voor MDR, waarbij een dienstverlener de meldingen dag en nacht opvolgt.
Voorbeeld uit de praktijk
De gemeente Buren werd in 2022 getroffen door ransomware. Volgens het openbare onderzoeksrapport van Hunt & Hackett logde de aanvaller op 18 januari 2022 in met een legitiem VPN-account. Op 1 april 2022 begon de uitrol van ransomware, die in totaal 12 systemen versleutelde, waaronder een aantal bedrijfskritieke systemen. De aanvaller publiceerde later 126 GB aan gestolen gegevens (bron: Hunt & Hackett, 2022).
Op 2 april 2022 werd een EDR-tool uitgerold op servers en werkstations. Daarmee konden onderzoekers aanvallersactiviteit volgen en direct ingrijpen als de aanvaller terugkwam. Het rapport concludeert dat onder meer de data-exfiltratie en de uitrol van ransomware te detecteren waren geweest op basis van afwijkend gedrag. De aanvaller was ruim 2 maanden in het netwerk voordat de ransomware toesloeg.
EDR in de praktijk van een security-professional
SOC-analisten werken dagelijks met EDR: ze beoordelen meldingen, zoeken in de tijdlijn hoe een aanvaller binnenkwam en isoleren besmette apparaten. Bij een incident gebruiken incident responders EDR om snel zicht te krijgen op alle apparaten, zoals in Buren.
Een security officer bepaalt het beleid: op welke apparaten EDR verplicht is, wie de meldingen opvolgt en wat er buiten kantoortijd gebeurt. Systeembeheerders zorgen dat de agent op elk apparaat draait en niet is uitgeschakeld. Wie dit vak wil leren, vindt opleidingen bij cybersecurity.
Veelgestelde vragen
Waar staat de afkorting EDR voor?
EDR staat in security voor endpoint detection and response. EDR-software draait op laptops, werkstations en servers, registreert wat daar gebeurt en geeft een melding bij verdacht gedrag. Een analist kan vanuit EDR een besmet apparaat onderzoeken en isoleren. Buiten security heeft de afkorting EDR andere betekenissen.
Wat is het verschil tussen EDR en XDR?
EDR bewaakt alleen endpoints, zoals laptops, werkstations en servers. XDR (extended detection and response) verzamelt daarnaast signalen van het netwerk, e-mail, identiteiten en clouddiensten en koppelt die aan elkaar. EDR is de basis waarop XDR is gebouwd. XDR ziet daardoor ook aanvallen die buiten de endpoints beginnen.
Wat is het verschil tussen EDR en antivirus?
Antivirus herkent bekende malware aan vaste kenmerken en verwijdert of blokkeert die bestanden. EDR let op gedrag, legt een doorlopende tijdlijn vast en laat een analist ingrijpen, bijvoorbeeld door een apparaat te isoleren. EDR ziet daardoor ook aanvallen met nieuwe malware of met gewone beheertools. Veel EDR-producten bevatten ook antivirusfuncties.
Bronnen
Gerelateerde begrippen
- XDR (extended detection and response)
XDR staat voor extended detection and response: een beveiligingsplatform dat signalen van laptops, servers, netwerk, e-mail en cloud op 1 plek samenbrengt. Waar EDR alleen naar endpoints kijkt, koppelt XDR gebeurtenissen uit al die lagen aan elkaar. Zo ziet een analist een aanval als 1 samenhangend incident en kan hij vanuit 1 console ingrijpen.
- Endpoint security
Endpoint security is de beveiliging van apparaten die met het netwerk van een organisatie verbonden zijn, zoals laptops, werkstations, telefoons en servers. Het combineert maatregelen als antivirussoftware, EDR, updates, versleuteling en beheer van apparaten. Het doel is voorkomen dat aanvallers via 1 apparaat binnenkomen en zich daarna verder door het netwerk verspreiden.
- MDR (managed detection and response)
MDR staat in security voor managed detection and response: een dienst waarbij een externe partij doorlopend dreigingen op de systemen van een organisatie opspoort, onderzoekt en er direct op reageert. De dienstverlener combineert eigen detectietechniek met analisten die aanvallen beoordelen en indammen, bijvoorbeeld door een besmette laptop van het netwerk te isoleren.
- SOC (Security Operations Center)
SOC staat voor Security Operations Center: een team dat de computers, servers en netwerken van een organisatie continu bewaakt op aanvallen. Het SOC verzamelt logbestanden, zoekt daarin naar afwijkingen en start de afhandeling als er een beveiligingsincident is. Een organisatie kan een SOC zelf inrichten, uitbesteden of een combinatie van beide kiezen.
- Ransomware
Ransomware is een vorm van malware die bestanden, systemen of back-ups versleutelt, zodat het slachtoffer er niet meer bij kan. De aanvaller eist losgeld, meestal in cryptovaluta, in ruil voor de sleutel om alles weer te ontsleutelen. Vaak stelen criminelen eerst ook gegevens en dreigen ze die te publiceren.