Patching degli Endpoint e Avvisi EDR
Scopri cosa significa il tuo avviso EDR e cosa fare.
Cos’è Patching degli Endpoint e Avvisi EDR?
A metà mattina appare un avviso EDR: esecuzione sospetta del processo. La maggior parte delle persone si blocca, perché nessuno ha spiegato cosa significano queste notifiche. Questo esercizio ti mette di fronte a una dashboard EDR in tempo reale che mostra i tipi di avvisi reali: anomalie di processo, modifiche al registro, connessioni di rete strane, scritture di file sospette. Per ognuno di essi decidi se ignorare, indagare o intensificare. Controllerai anche lo stato della tua patch e imparerai a distinguere un aggiornamento di routine da una correzione di sicurezza di emergenza.
Cosa imparerai in Patching degli Endpoint e Avvisi EDR
- Identificare i tipi comuni di avvisi EDR tra cui anomalie di processo, modifiche non autorizzate al registro e connessioni di rete sospette
- Classificare gli avvisi di sicurezza degli endpoint per livello di gravita e determinare la risposta corretta per ogni categoria
- Verificare lo stato attuale delle patch del tuo dispositivo e riconoscere la differenza tra aggiornamenti di routine e patch di sicurezza di emergenza
- Inoltrare gli avvisi EDR genuini attraverso i canali appropriati con informazioni accurate su quanto osservato
- Scopri perché l'applicazione di patch agli endpoint riduce la superficie di attacco della tua organizzazione chiudendo le vulnerabilità note contro le quali sono progettati i kit di exploit
Patching degli Endpoint e Avvisi EDR — Fasi della formazione
-
Introduzione
Oggi imparerai come i sistemi Endpoint Detection and Response (EDR) monitorano la tua workstation alla ricerca di minacce e cosa fare quando rilevano qualcosa di sospetto.
-
Un giovedì di routine
È giovedì pomeriggio. Alice sta terminando un rapporto di analisi trimestrale quando una notifica insolita attira la sua attenzione nella barra delle applicazioni. Una piccola icona a forma di scudo lampeggia in giallo: l'agente EDR dell'azienda sta cercando di attirare la sua attenzione.
-
L'allarme EDR
La notifica EDR si espande per mostrare maggiori dettagli: Sentinel Shield EDR - Avviso Gravità: elevata Tipo: Comportamento del processo sospetto Dettagli: un processo ha tentato di accedere ad aree sensibili della memoria. Questo modello di comportamento è associato agli strumenti di raccolta delle credenziali. Stato: parzialmente bloccato: è richiesta un'azione immediata Consigliato: esamina i dettagli dell'avviso, installa l'aggiornamento di sicurezza in sospeso e segnala l'incidente.
-
Accesso al portale EDR
Facendo clic su 'Visualizza dettagli' si apriva il portale Sentinel Shield EDR nel browser di Alice. Deve accedere per rivedere tutti i dettagli dell'avviso e lo stato di protezione del suo endpoint.
-
Il cruscotto EDR
La dashboard del portale EDR mostra a colpo d'occhio lo stato della workstation di Alice: Stato endpoint: protetto Ultima scansione: oggi, 14:30 Minaccia rilevata: 1 (oggi) - Parzialmente bloccato Versione agente: 8.2.1 (attuale) Stato patch: 1 aggiornamento In attesa Aggiornamento critico per la sicurezza KB5035853 disponibile In attesa da: 3 giorni fa Alice nota che lo stato dell'avviso è 'Parzialmente bloccato' - non completamente bloccato. L'aggiornamento di sicurezza mancante ha concesso all'aggressore una breve finestra di accesso.
-
Dettagli avviso
I dettagli dell'avviso rivelano cosa è successo: ID avviso: EDR-2024-847291 Ora di rilevamento: oggi, 14:47 Stato: Parzialmente bloccato Processo: svchost_update.exe (nome sospetto che imita un processo legittimo) Origine: file scaricato: esecuzione della macro 'Q3_Budget_Summary.xlsm' Indicatori comportamentali: Tentativo di accesso alla memoria LSASS (archiviazione delle credenziali) Processo PowerShell nascosto generato Tentativo di connessione di rete a un IP esterno sconosciuto Azione eseguita: Processo terminato dopo un'esecuzione parziale: le credenziali potrebbero essere state esposte Alice sente un brivido. Il processo non è stato semplicemente bloccato: è durato abbastanza a lungo da raccogliere potenzialmente le sue credenziali prima che l'EDR lo uccidesse.
-
Revisione dello stato della patch
La pagina di stato della patch mostra: Patch del sistema operativo: KB5035853 (Aggiornamento critico della sicurezza) — IN SOSPESO — 3 giorni KB5034123 (Aggiornamento delle funzionalità) — Installato KB5033891 (Aggiornamento della sicurezza) — Installato L'aggiornamento critico in sospeso (KB5035853) corregge la vulnerabilità CVE-2024-26169, una falla del servizio Segnalazione errori Windows che consente al codice già in esecuzione come utente normale di elevarsi a SYSTEM: l'esatta escalation di privilegi utilizzata nell'attacco di oggi una volta avviata la macro. Poiché questa patch era in sospeso da 3 giorni, la vulnerabilità era aperta quando l'aggressore ha colpito. EDR ha rilevato il comportamento dannoso, ma la patch mancante è il motivo per cui le credenziali sono state parzialmente esposte. Alice nota che qui non è presente alcun pulsante di installazione: EDR monitora lo stato delle patch, ma le patch vengono installate tramite Impostazioni di Windows .
-
Le conseguenze
Mentre Alice esamina le informazioni sulla patch, arriva una nuova email. La riga dell'oggetto le fa venire il mal di pancia. La sicurezza IT ha rilevato tentativi di accesso sospetti al suo account da un indirizzo IP non riconosciuto nell'Europa orientale, negli ultimi 15 minuti. L'esposizione delle credenziali derivante dall'avviso EDR non era teorica: qualcuno sta già tentando di utilizzare le sue credenziali compromesse.
-
Verifica della conoscenza
Prima di agire, assicuriamoci di capire cosa è successo e perché.
-
Installazione della patch
Seguendo le istruzioni di IT Security, Alice apre le Impostazioni di Windows per installare l'aggiornamento critico di sicurezza rimasto in sospeso per 3 giorni. Ecco come vengono effettivamente installate le patch del sistema operativo: tramite le impostazioni di aggiornamento del sistema operativo, non tramite il portale EDR.
Copertura dei framework di sicurezza
MITRE ATT&CK
- T1068 Exploitation for Privilege Escalation
CIS Controls
- CIS 7 Continuous Vulnerability Management
- CIS 14.7 Train Workforce on How to Identify and Report if Their Enterprise Assets are Missing Security Updates
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- ID.RA Risk Assessment