TDCTF Academy Logo TDCTF ACADEMY

EDR - Endpoint Detection and Response

Endpoint Detection and Response (EDR) adalah solusi keamanan yang memberikan visibilitas mendalam ke setiap endpoint - laptop, server, workstation - dan memungkinkan deteksi serta respons terhadap ancaman secara real-time.

Endpoint Visibility

EDR mengatasi keterbatasan antivirus tradisional yang hanya mendeteksi known malware. EDR memberikan gambaran lengkap aktivitas endpoint:

  • Semua proses yang berjalan beserta parent-child relationship.
  • Koneksi jaringan keluar dan masuk.
  • Perubahan registry, file sistem, dan scheduled task.
  • Memory content dan loaded modules.
  • Aktivitas user account (logon, privilege escalation).

Telemetry Collection

EDR menggunakan sensor yang di-deploy di setiap endpoint untuk mengumpulkan telemetri secara kontinu. Telemetri dikirim ke backend cloud atau on-premises untuk dianalisis. Data mencakup:

  • Process events: create, terminate, inject, access token.
  • File events: create, modify, delete, rename (termasuk alternate data stream).
  • Registry events: create key, set value, delete.
  • Network events: DNS queries, TCP/UDP connections, HTTP requests.
  • Memory events: allocation, protection change, suspicious pattern.

Volume telemetri bisa mencapai jutaan event per endpoint per hari - ED* menggunakan machine learning dan behavioral analytics untuk memilah sinyal dari noise.

Behavioral Detection

Tidak seperti signature-based detection AV, EDR mendeteksi berdasarkan perilaku. Contoh:

  • powershell.exe menjalankan encoded command → indikasi fileless attack.
  • svchost.exe membuat koneksi ke IP asing → lateral movement atau C2.
  • rundll32.exe memuat DLL dari temp folderDLL sideloading.
  • Proses legitimate melakukan process hollowingmalicious code injection.

EDR menyusun process tree untuk melihat hubungan induk-anak antar proses, memungkinkan analis melacak root cause infeksi.

Response Capabilities

Ketika ancaman terdeteksi, EDR menyediakan remote response:

Kemampuan Deskripsi
Isolate Putuskan koneksi jaringan endpoint untuk mencegah penyebaran
Kill process Hentikan proses malicious secara langsung
Quarantine file Pindahkan file mencurigakan ke safe storage
Collect forensic Ambil memory dump, event log, registry hive untuk analisis
Run live command Eksekusi skrip atau perintah di endpoint jarak jauh
Rollback Kembalikan perubahan registry dan file (tersedia di SentinelOne)
Produk Keunggulan
CrowdStrike Falcon Cloud-native, AI-based, ancaman non-malware, real-time indicator graph
SentinelOne Singularity Autonomous response, rollback, script execution, Purple AI
Microsoft Defender for Endpoint Terintegrasi dengan Microsoft 365 Defender, KQL hunting, AMD TPM
Wazuh Open source, XDR-capable, SIEM integration, FIM, vulnerability detection

EDR vs AV

Aspek Antivirus (AV) EDR
Deteksi Berbasis signature dan heuristic dasar Behavioral, ML, threat intel, IOC
Visibilitas Terbatas Full endpoint telemetry
Response Hanya quarantine otomatis Isolate, kill, collect, rollback
Analisis Tidak ada Process tree, timeline, root cause
Cocok untuk Home user / lingkungan kecil Perusahaan / SOC

EDR bukan pengganti AV - keduanya saling melengkapi. AV sebagai lapisan pertama, EDR sebagai lapisan deteksi dan respons mendalam.

PADA HALAMAN INI