第229篇:终端检测与响应(EDR)在网络侧联动
关键词
EDR、终端检测响应、端网联动、XDR、威胁溯源、自动隔离、SOAR、APT 检测
一、EDR 基本概念
1.1 什么是 EDR
EDR(Endpoint Detection and Response)是对终端进行持续监控、检测和响应的安全方案:
EDR 的核心能力:
持续监控 ├─ 进程活动监控 (创建/终止/注入) ├─ 文件系统活动 (创建/修改/删除) ├─ 注册表操作 (创建/修改/删除键值) ├─ 网络连接 (DNS/HTTP/反向连接) ├─ 内存活动 (代码注入/Hook) └─ 用户活动 (登录/权限提升) 检测 ├─ 已知威胁:签名匹配 ├─ 未知威胁:行为分析 + ML ├─ 无文件攻击:内存/脚本行为检测 └─ 横向移动:异常登录/连接检测 响应 ├─ 自动隔离:断网 + 终止进程 ├─ 手动处置:远程 Shell 操作 └─ 回滚:文件还原 + 注册表恢复
1.2 EDR 与反病毒的区别
传统反病毒(AV) vs EDR:
传统反病毒 EDR
| 签名检测 静态扫描 已知威胁 孤立防护 无溯源能力 | 行为检测 持续监控 已知+未知 联动分析 全链路溯源 | |
|---|---|---|
举例对比:
场景:PowerShell 无文件攻击 AV:PowerShell.exe 本身是合法签名程序 → 放行 EDR:检测到 PowerShell 执行未知网络下载 检测到内存中加载反射 DLL 检测到注册表 Run 键持久化 → 判定恶意 → 阻断 + 溯源
场景:勒索软件加密 AV:如果已有签名 → 阻断 未知变种 → 漏过(允许加密) EDR:检测到大量文件被快速修改 检测到文件扩展名批量更改 在加密前即可判定 → 阻断
二、EDR 架构与部署
2.1 EDR 部署架构
EDR 系统架构:
| EDR 管理平台 (华为 HiSec EDR / CrowdStrike / SentinelOne) ┌──────────┐ ┌──────────┐ ┌──────────┐ ┌──────────┐ | 数据聚合 | 检测引擎 | 响应编排 | 威胁情报 | ||||
|---|---|---|---|---|---|---|---|---|
| │ | ||||||||
| --- | --- | --- | --- | --- | ||||
| ┌─────┴─────┐ ┌────┴────┐ ┌──────┴──────┐ | ||||||||
| Agent Windows PC-001 | Agent Linux SVR-001 | Agent macOS Mac-001 |
Agent 采集: ETW (Event Tracing for Windows) on Windows eBPF (Extended Berkeley Packet Filter) on Linux EndpointSecurity API on macOS
2.2 华为 EDR 方案
华为 HiSec EDR:
| HiSec EDR 管理平台 ┌───────────┐ ┌────────────┐ ┌──────────────┐ └───────────┘ └────────────┘ └──────────────┘ ┌───────────┐ ┌────────────┐ ┌──────────────┐ | 终端管理 溯源分析 | 威胁分析 IOC 管理 | 应急处置 报表审计 | |||
|---|---|---|---|---|---|---|
| │ HTTPS | ||||||
| --- | --- | --- | --- | --- | ||
| ┌────┴────┐ ┌────┴────┐ ┌─────┴─────┐ | ||||||
| Win Agent | Linux Agent | 服务器 Agent |
Agent 功能: 行为采集:进程/文件/网络/注册表/内存 本地检测:即使在离线状态也能检测 本地缓存:断网时缓存告警,恢复后上报 资源控制:CPU < 5%, 内存 < 200MB
三、EDR 与网络的联动
3.1 端网联动的价值
网络与终端各自的局限性:
网络侧(NGFW/IPS):
┌──────────────┐ 只能看到网络流量
│ 看到 IP、应用 │ 看不到终端内部
│ 检测 C2 通信 │ 无法判断进程
└──────┬───────┘ 不能隔离文件
终端侧(EDR):
┌──────────────┐ 只能看到本机
│ 看到进程、文件│ 看不到全局流量
│ 检测恶意行为 │ 不能阻断网络
└──────┬───────┘
端网联动的优势(1+1 > 2):
网络侧发现可疑连接 → 通知 EDR 检查终端 → 精确定位恶意进程
终端侧发现可疑行为 → 通知 NGFW 阻断 C2 → 源头 + 路径双阻断
3.2 联动架构
端网联动架构:
┌──────────────────────────────┐
│ 安全管理平台(SOC) │
│ (华为 SecoManager/SIEM) │
└──┬───────────────┬───────────┘
│ API │ API
| NGFW (网络侧) | EDR 平台 (终端侧) | |
|---|---|---|
| │ │ | ||
| 流经 NGFW C2 通信 | ||
| --- | --- | --- |
3.3 四种联动场景
场景 1:NGFW 发现 C2 → EDR 定位进程
NGFW 检测到内网 IP 10.0.1.100 访问已知恶意域名 evil.com
│
├─ NGFW 阻断该连接
│
├─ NGFW 通过 API 通知 EDR 平台:"10.0.1.100 存在可疑连接"
│
├─ EDR 平台查询该终端 Agent:
│ └─ 哪个进程访问了 evil.com?
│ └─ 进程 svchost.exe → 深入检查发现是 DLL 劫持
│
├─ EDR 自动处置:
│ ├─ 终止恶意进程
│ ├─ 删除恶意 DLL
│ └─ 隔离终端(可选)
│
└─ SOC 生成告警事件
场景 2:EDR 发现恶意 → NGFW 阻断网络
EDR Agent 检测到终端运行未知勒索软件
│
├─ EDR Agent 本地阻断进程
│
├─ EDR 平台通过 API 通知 NGFW:"10.0.1.100 已失陷"
│
├─ NGFW 自动:
│ ├─ 阻断该终端的所有外联(临时策略)
│ └─ 阻断已识别的 C2 域名
│
└─ 安全管理员评估后恢复
场景 3:横向移动检测
终端 A 的 EDR 检测到:
从终端 A 远程登录到终端 B(异常行为)
终端 B 上后续出现可疑进程
EDR 平台关联分析:
A(源) → B(目标) → C(横向扩散)
联动 NGFW:
阻断 A 与 B、B 与 C 之间的横向流量
联动交换机:
将 A、B、C 的端口切换到隔离 VLAN
场景 4:邮件钓鱼自动处置
邮件网关检测到钓鱼邮件(URL/附件)
│
├─ 自动删除所有已投递的钓鱼邮件
│
├─ 通知 NGFW 阻断钓鱼 URL
│
├─ 通知 EDR 检查已点击链接的终端
│
└─ EDR 对受影响终端执行:
├─ 终止可疑进程
├─ 删除下载的文件
└─ 回滚注册表更改
四、XDR(扩展检测与响应)
4.1 什么是 XDR
XDR(Extended Detection and Response)将 EDR 延伸到更多数据源:
XDR 的关键数据源:
| XDR 平台 | ||||||||
|---|---|---|---|---|---|---|---|---|
| ┌──────────┐ ┌──────────┐ ┌──────────┐ ┌──────┐ └──────────┘ └──────────┘ └──────────┘ └──────┘ ┌──────────┐ ┌──────────┐ ┌──────────┐ | 终端 (EDR) 邮件 (邮件安全) | 网络 (NTA) 身份 (IAM) | 服务器 (工作负载) DNS (DNS 安全) | 云 (CSP) |
XDR 对比 EDR: EDR:只看终端 XDR:终端 + 网络 + 邮件 + 云 + 身份
4.2 华为 XDR 方案
华为 HiSec XDR:
┌──────────────────────────────┐
│ SecoManager │
│ (安全运维管理平台) │
└──────┬───────────┬────────────┘
│ │
| 网络分析器 (NTA) NetStream/ sFlow | 终端分析器 (EDR) Agent 采集 进程/文件/网络 | |
|---|---|---|
| │ │ | ||
| └─────┬─────┘ | ||
| │ | ||
| ┌────────┴────────┐ | ||
| │ 关联分析引擎 │ | ||
| │ 告警融合 │ | ||
| │ 自动溯源 │ | ||
| │ 响应编排 │ | ||
| └─────────────────┘ |
五、SOAR 与自动化响应
5.1 SOAR 在联动中的作用
SOAR(Security Orchestration, Automation and Response)实现安全操作的自动化编排:
SOAR 联动 EDR + NGFW 的 Playbook 示例:
"终端异常外联自动处置"
触发器:
EDR 告警:终端 10.0.1.100 进程 malware.exe 外联 185.x.x.x:443
步骤 1:确认
→ 查询威胁情报:185.x.x.x 是已知 C2
→ 证据确认:☑ 恶意 C2
步骤 2:终端处置
→ EDR API:terminate_process("malware.exe")
→ EDR API:quarantine_endpoint("10.0.1.100")
步骤 3:网络阻断
→ NGFW API:add_block_ip("185.x.x.x", ttl=3600)
→ NGFW API:add_block_ip("10.0.1.100", ttl=3600)
步骤 4:溯源
→ 查询 DNS 日志:malware.exe 通过 DNS 解析获取 C2 IP
→ 查询邮件日志:用户 3 分钟前打开钓鱼邮件附件
步骤 5:通知
→ 发送工单给安全运营团队
→ 发送邮件给终端用户
执行结果:
✅ 恶意进程已终止
✅ 终端已隔离
✅ C2 已阻断
✅ 攻击溯源完成
⏳ 等待人工确认恢复
5.2 联动策略配置
# 华为 NGFW + EDR 联动配置(示意)
# NGFW 侧:威胁情报联动
firewall threat-intelligence
server edr-platform https://10.0.100.10:8443
auth-key cipher EDR@2024
!
# 自动阻断规则
dynamic-blacklist
source edr-platform # 接收 EDR 的阻断建议
action block 3600 # 阻断 1 小时
# EDR 侧:联动配置
edr
integration ngfw
server https://10.0.200.1:8443
auth-key cipher NGFW@2024
auto-block enable # 自动触发 NGFW 阻断
block-duration 3600 # 阻断时长
!
六、端网联动的挑战
6.1 常见问题
挑战 1:告警风暴
大量终端同时触发告警
NGFW + EDR 都在产生告警
➤ 需要告警聚合和降噪
挑战 2:误封误判
自动阻断可能影响正常业务
合法软件被误判恶意
➤ 设置可信白名单
➤ 自动处置先"观察"后"阻断"
挑战 3:数据隐私
EDR 采集大量终端数据(进程/文件/网络)
可能涉及员工隐私
➤ 合规审查,数据脱敏
➤ 只采集安全相关数据
挑战 4:跨厂商兼容
不同厂商的 NGFW 和 EDR 联动困难
API 不统一,集成成本高
➤ 选择统一生态方案(如华为方案)
➤ 使用标准接口(OpenC2/STIX)
七、总结
| 知识点 | 核心要点 |
|---|---|
| EDR 核心能力 | 持续监控 + 行为检测 + 自动响应 + 溯源 |
| EDR vs AV | AV 签名检测已知,EDR 行为检测已知+未知 |
| 端网联动场景 | C2 检测定位进程、失陷阻断、横向移动检测 |
| XDR | EDR 扩展到网络/邮件/云/身份多数据源 |
| SOAR | 安全编排自动化,Playbook 自动响应 |
| 联动挑战 | 告警风暴、误封误判、数据隐私、跨厂商兼容 |
八、思考
- EDR 和传统反病毒软件(AV)的核心区别是什么?为什么 EDR 能检测无文件攻击?
- 端网联动中,NGFW 发现 C2 通信后如何与 EDR 配合定位感染进程?
- 横向移动检测场景中,EDR 和网络各自能检测到什么?如何协同?
- XDR 相比 EDR 增加了哪些数据源?为什么说 XDR 能提供更完整的攻击图景?
- SOAR 在端网联动中起什么作用?请描述一个典型的自动处置 Playbook。
下篇预告:第230篇《数据防泄漏(DLP)的网络侧实现》——从网络角度实现数据防泄漏,识别敏感数据、阻止外发和终端管控。