Endpoint Patching en EDR-meldingen
Weet wat uw EDR-melding betekent en wat u vervolgens moet doen.
Wat is Endpoint Patching en EDR-meldingen?
Halverwege de ochtend verschijnt er een EDR-waarschuwing: verdachte procesuitvoering. De meeste mensen bevriezen, omdat niemand heeft uitgelegd wat deze meldingen betekenen. Deze oefening plaatst u voor een live EDR-dashboard dat echte waarschuwingstypen toont: procesafwijkingen, registerwijzigingen, vreemde netwerkverbindingen, verdachte bestandsschrijfbewerkingen. Voor elk daarvan beslist u of u deze negeert, onderzoekt of escaleert. U controleert ook uw eigen patchstatus en leert hoe u een routine-update kunt onderscheiden van een noodbeveiligingsoplossing.
Wat je leert in Endpoint Patching en EDR-meldingen
- Identificeer veelvoorkomende EDR-meldingstypen, waaronder procesanomalieën, ongeautoriseerde registerwijzigingen en verdachte netwerkverbindingen
- Triage endpoint-beveiligingsmeldingen op ernstniveau en bepaal de juiste reactie voor elke categorie
- Verifieer de huidige patchstatus van uw apparaat en herken het verschil tussen routinematige updates en noodbeveiligingspatches
- Escaleer echte EDR-meldingen via de juiste kanalen met nauwkeurige informatie over wat u heeft waargenomen
- Begrijp waarom endpoint-patching het aanvalsoppervlak van uw organisatie verkleint door de bekende kwetsbaarheden te dichten waarvoor exploitkits zijn ontwikkeld
Endpoint Patching en EDR-meldingen — Trainingsstappen
-
Introductie
Vandaag leert u hoe Endpoint Detection and Response (EDR)-systemen uw werkstation controleren op bedreigingen - en wat u moet doen als ze iets verdachts detecteren.
-
Een routinematige donderdag
Het is donderdagmiddag. Alice is bezig met het afronden van een kwartaalanalyserapport als haar aandacht wordt getrokken door een ongebruikelijke melding in het systeemvak. Een klein schildpictogram knippert oranje: de EDR-agent van het bedrijf probeert haar aandacht te trekken.
-
Het EDR-alarm
De EDR-melding wordt uitgevouwen en toont meer details: Sentinel Shield EDR - waarschuwing Ernst: hoog Type: Verdacht procesgedrag Details: een proces heeft geprobeerd toegang te krijgen tot gevoelige geheugenregio's. Dit gedragspatroon wordt geassocieerd met tools voor het verzamelen van inloggegevens. Status: Gedeeltelijk geblokkeerd: onmiddellijke actie vereist Aanbevolen: bekijk de waarschuwingsdetails, installeer een beveiligingsupdate die in behandeling is en meld het incident.
-
Inloggen op het EDR-portaal
Door op 'Details bekijken' te klikken, werd het Sentinel Shield EDR-portaal in de browser van Alice geopend. Ze moet inloggen om de volledige waarschuwingsgegevens en de beveiligingsstatus van haar eindpunt te bekijken.
-
Het EDR-dashboard
Het EDR-portaaldashboard toont de werkstationstatus van Alice in één oogopslag: Eindpuntstatus: beschermd Laatste scan: vandaag, 14:30 uur Bedreiging gedetecteerd: 1 (vandaag) — Gedeeltelijk geblokkeerd Agentversie: 8.2.1 (huidig) Patchstatus: 1 update in behandeling Kritische beveiliging Update KB5035853 beschikbaar In behandeling sinds: 3 dagen geleden Alice merkt dat de waarschuwingsstatus 'Gedeeltelijk geblokkeerd' is - niet volledig geblokkeerd. De ontbrekende beveiligingsupdate gaf de aanvaller een korte toegangsperiode.
-
Waarschuwingsdetails
Uit de waarschuwingsdetails blijkt wat er is gebeurd: Waarschuwings-ID: EDR-2024-847291 Detectietijd: vandaag, 14:47 uur Status: Gedeeltelijk geblokkeerd Proces: svchost_update.exe (verdachte naam die een legitiem proces nabootst) Bron: gedownload bestand: macro-uitvoering 'Q3_Budget_Summary.xlsm' Gedragsindicatoren: Poging tot toegang tot LSASS-geheugen (opslag van inloggegevens) Ontwikkeld een verborgen PowerShell-proces Poging tot netwerkverbinding met een onbekend extern IP-adres Ondernomen actie: Proces beëindigd na gedeeltelijke uitvoering: inloggegevens zijn mogelijk openbaar gemaakt Alice voelt een koude rilling. Het proces werd niet alleen geblokkeerd; het duurde lang genoeg om mogelijk haar inloggegevens te verzamelen voordat EDR het vernietigde.
-
Patchstatusoverzicht
De patchstatuspagina toont: Besturingssysteempatches: KB5035853 (kritieke beveiligingsupdate) — IN AFWACHTING — 3 dagen KB5034123 (functie-update) — geïnstalleerd KB5033891 (beveiligingsupdate) — geïnstalleerd De cruciale update die in behandeling is (KB5035853) herstelt kwetsbaarheid CVE-2024-26169, een lek in de Windows-foutrapportageservice waardoor code die al als normale gebruiker draait zichzelf kan verheffen naar SYSTEM: precies de rechtenescalatie die bij de aanval van vandaag werd gebruikt zodra de macro liep. Omdat deze patch al 3 dagen in behandeling was, was de kwetsbaarheid open toen de aanvaller toesloeg. EDR heeft het kwaadaardige gedrag opgemerkt, maar de ontbrekende patch is de reden waarom de inloggegevens gedeeltelijk openbaar zijn gemaakt. Alice merkt dat er hier geen installatieknop is. EDR controleert de patchstatus, maar patches worden geïnstalleerd via Windows-instellingen .
-
De gevolgen
Terwijl Alice de patchinformatie bekijkt, komt er een nieuwe e-mail binnen. De onderwerpregel doet haar maag samentrekken. IT Security heeft in de afgelopen 15 minuten verdachte inlogpogingen op haar account gedetecteerd vanaf een onbekend IP-adres in Oost-Europa. De blootstelling aan inloggegevens door de EDR-waarschuwing was niet theoretisch: iemand probeert al haar gecompromitteerde inloggegevens te gebruiken.
-
Kennischeck
Voordat we actie ondernemen, moeten we ervoor zorgen dat u begrijpt wat er is gebeurd en waarom.
-
Het installeren van de patch
Volgens de instructies van IT Security opent Alice de Windows-instellingen om de essentiële beveiligingsupdate te installeren die al drie dagen in behandeling is. Dit is hoe OS-patches daadwerkelijk worden geïnstalleerd: via de update-instellingen van uw besturingssysteem, niet via de EDR-portal.
Dekking van beveiligingsframeworks
MITRE ATT&CK
- T1068 Exploitation for Privilege Escalation
CIS Controls
- CIS 7 Continuous Vulnerability Management
- CIS 14.7 Train Workforce on How to Identify and Report if Their Enterprise Assets are Missing Security Updates
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- ID.RA Risk Assessment