适用场景

EDR 装了不用等于没装。运营重点是三件事:覆盖率 100%、高危告警有人处理、能隔离能取证。

配置步骤(告警研判与处置)

# 研判要点
# 1) 进程链:谁启动了它、父进程是什么
# 2) 网络:是否有外连、目标是否可疑
# 3) 文件:是否落地到临时目录、是否有自启动项
# 4) 关联:同一主机其它告警与登录记录
# 处置:隔离主机 -> 保留证据 -> 清理/重装 -> 复盘

关键参数与建议

  • 覆盖率:服务器与离线终端最容易漏,按月核对资产清单
  • 策略分级:先检测告警,观察误报后再开启阻断
  • 告警研判:结合进程链、网络连接、文件落地判断是否真实攻击
  • 处置:隔离主机、阻断外连、保留样本;高风险动作需人工确认
  • 取证:内存与磁盘证据、进程树、持久化点清单

容易踩的坑

  • 只点「已处理」不研判,真实攻击被放过
  • 直接杀掉进程不取证,无法评估影响面
  • 不关联登录记录,漏掉跳板来源

验证与巡检

# 证据:告警详情、进程树、外连记录、处置记录
  • 巡检:高危告警 100% 有处置记录、月度统计

小结

EDR 运营的验收:随机报一个告警时间点,能说清进程链、影响主机、处置动作与结论。说不出就是"告警堆积、无人闭环"。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。