Patching degli Endpoint e Avvisi EDR

Patching degli Endpoint e Avvisi EDR

Scopri cosa significa il tuo avviso EDR e cosa fare.

Cos’è Patching degli Endpoint e Avvisi EDR?

A metà mattina appare un avviso EDR: esecuzione sospetta del processo. La maggior parte delle persone si blocca, perché nessuno ha spiegato cosa significano queste notifiche. Questo esercizio ti mette di fronte a una dashboard EDR in tempo reale che mostra i tipi di avvisi reali: anomalie di processo, modifiche al registro, connessioni di rete strane, scritture di file sospette. Per ognuno di essi decidi se ignorare, indagare o intensificare. Controllerai anche lo stato della tua patch e imparerai a distinguere un aggiornamento di routine da una correzione di sicurezza di emergenza.

Cosa imparerai in Patching degli Endpoint e Avvisi EDR

Patching degli Endpoint e Avvisi EDR — Fasi della formazione

  1. Introduzione

    Oggi imparerai come i sistemi Endpoint Detection and Response (EDR) monitorano la tua workstation alla ricerca di minacce e cosa fare quando rilevano qualcosa di sospetto.

  2. Un giovedì di routine

    È giovedì pomeriggio. Alice sta terminando un rapporto di analisi trimestrale quando una notifica insolita attira la sua attenzione nella barra delle applicazioni. Una piccola icona a forma di scudo lampeggia in giallo: l'agente EDR dell'azienda sta cercando di attirare la sua attenzione.

  3. L'allarme EDR

    La notifica EDR si espande per mostrare maggiori dettagli: Sentinel Shield EDR - Avviso Gravità: elevata Tipo: Comportamento del processo sospetto Dettagli: un processo ha tentato di accedere ad aree sensibili della memoria. Questo modello di comportamento è associato agli strumenti di raccolta delle credenziali. Stato: parzialmente bloccato: è richiesta un'azione immediata Consigliato: esamina i dettagli dell'avviso, installa l'aggiornamento di sicurezza in sospeso e segnala l'incidente.

  4. Accesso al portale EDR

    Facendo clic su 'Visualizza dettagli' si apriva il portale Sentinel Shield EDR nel browser di Alice. Deve accedere per rivedere tutti i dettagli dell'avviso e lo stato di protezione del suo endpoint.

  5. Il cruscotto EDR

    La dashboard del portale EDR mostra a colpo d'occhio lo stato della workstation di Alice: Stato endpoint: protetto Ultima scansione: oggi, 14:30 Minaccia rilevata: 1 (oggi) - Parzialmente bloccato Versione agente: 8.2.1 (attuale) Stato patch: 1 aggiornamento In attesa Aggiornamento critico per la sicurezza KB5035853 disponibile In attesa da: 3 giorni fa Alice nota che lo stato dell'avviso è 'Parzialmente bloccato' - non completamente bloccato. L'aggiornamento di sicurezza mancante ha concesso all'aggressore una breve finestra di accesso.

  6. Dettagli avviso

    I dettagli dell'avviso rivelano cosa è successo: ID avviso: EDR-2024-847291 Ora di rilevamento: oggi, 14:47 Stato: Parzialmente bloccato Processo: svchost_update.exe (nome sospetto che imita un processo legittimo) Origine: file scaricato: esecuzione della macro 'Q3_Budget_Summary.xlsm' Indicatori comportamentali: Tentativo di accesso alla memoria LSASS (archiviazione delle credenziali) Processo PowerShell nascosto generato Tentativo di connessione di rete a un IP esterno sconosciuto Azione eseguita: Processo terminato dopo un'esecuzione parziale: le credenziali potrebbero essere state esposte Alice sente un brivido. Il processo non è stato semplicemente bloccato: è durato abbastanza a lungo da raccogliere potenzialmente le sue credenziali prima che l'EDR lo uccidesse.

  7. Revisione dello stato della patch

    La pagina di stato della patch mostra: Patch del sistema operativo: KB5035853 (Aggiornamento critico della sicurezza) — IN SOSPESO — 3 giorni KB5034123 (Aggiornamento delle funzionalità) — Installato KB5033891 (Aggiornamento della sicurezza) — Installato L'aggiornamento critico in sospeso (KB5035853) corregge la vulnerabilità CVE-2024-26169, una falla del servizio Segnalazione errori Windows che consente al codice già in esecuzione come utente normale di elevarsi a SYSTEM: l'esatta escalation di privilegi utilizzata nell'attacco di oggi una volta avviata la macro. Poiché questa patch era in sospeso da 3 giorni, la vulnerabilità era aperta quando l'aggressore ha colpito. EDR ha rilevato il comportamento dannoso, ma la patch mancante è il motivo per cui le credenziali sono state parzialmente esposte. Alice nota che qui non è presente alcun pulsante di installazione: EDR monitora lo stato delle patch, ma le patch vengono installate tramite Impostazioni di Windows .

  8. Le conseguenze

    Mentre Alice esamina le informazioni sulla patch, arriva una nuova email. La riga dell'oggetto le fa venire il mal di pancia. La sicurezza IT ha rilevato tentativi di accesso sospetti al suo account da un indirizzo IP non riconosciuto nell'Europa orientale, negli ultimi 15 minuti. L'esposizione delle credenziali derivante dall'avviso EDR non era teorica: qualcuno sta già tentando di utilizzare le sue credenziali compromesse.

  9. Verifica della conoscenza

    Prima di agire, assicuriamoci di capire cosa è successo e perché.

  10. Installazione della patch

    Seguendo le istruzioni di IT Security, Alice apre le Impostazioni di Windows per installare l'aggiornamento critico di sicurezza rimasto in sospeso per 3 giorni. Ecco come vengono effettivamente installate le patch del sistema operativo: tramite le impostazioni di aggiornamento del sistema operativo, non tramite il portale EDR.

Copertura dei framework di sicurezza

MITRE ATT&CK

  • T1068 Exploitation for Privilege Escalation

CIS Controls

  • CIS 7 Continuous Vulnerability Management
  • CIS 14.7 Train Workforce on How to Identify and Report if Their Enterprise Assets are Missing Security Updates

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • ID.RA Risk Assessment