适用场景
EDR 装了不用等于没装。运营重点是三件事:覆盖率 100%、高危告警有人处理、能隔离能取证。
配置步骤(告警研判与处置)
# 研判要点
# 1) 进程链:谁启动了它、父进程是什么
# 2) 网络:是否有外连、目标是否可疑
# 3) 文件:是否落地到临时目录、是否有自启动项
# 4) 关联:同一主机其它告警与登录记录
# 处置:隔离主机 -> 保留证据 -> 清理/重装 -> 复盘
关键参数与建议
- 覆盖率:服务器与离线终端最容易漏,按月核对资产清单
- 策略分级:先检测告警,观察误报后再开启阻断
- 告警研判:结合进程链、网络连接、文件落地判断是否真实攻击
- 处置:隔离主机、阻断外连、保留样本;高风险动作需人工确认
- 取证:内存与磁盘证据、进程树、持久化点清单
容易踩的坑
- 只点「已处理」不研判,真实攻击被放过
- 直接杀掉进程不取证,无法评估影响面
- 不关联登录记录,漏掉跳板来源
验证与巡检
# 证据:告警详情、进程树、外连记录、处置记录
- 巡检:高危告警 100% 有处置记录、月度统计
小结
EDR 运营的验收:随机报一个告警时间点,能说清进程链、影响主机、处置动作与结论。说不出就是"告警堆积、无人闭环"。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。