EDR - Endpoint Detection and Response
Endpoint Detection and Response (EDR) adalah solusi keamanan yang memberikan visibilitas mendalam ke setiap endpoint - laptop, server, workstation - dan memungkinkan deteksi serta respons terhadap ancaman secara real-time.
Endpoint Visibility
EDR mengatasi keterbatasan antivirus tradisional yang hanya mendeteksi known malware. EDR memberikan gambaran lengkap aktivitas endpoint:
- Semua proses yang berjalan beserta parent-child relationship.
- Koneksi jaringan keluar dan masuk.
- Perubahan registry, file sistem, dan scheduled task.
- Memory content dan loaded modules.
- Aktivitas user account (logon, privilege escalation).
Telemetry Collection
EDR menggunakan sensor yang di-deploy di setiap endpoint untuk mengumpulkan telemetri secara kontinu. Telemetri dikirim ke backend cloud atau on-premises untuk dianalisis. Data mencakup:
- Process events: create, terminate, inject, access token.
- File events: create, modify, delete, rename (termasuk alternate data stream).
- Registry events: create key, set value, delete.
- Network events: DNS queries, TCP/UDP connections, HTTP requests.
- Memory events: allocation, protection change, suspicious pattern.
Volume telemetri bisa mencapai jutaan event per endpoint per hari - ED* menggunakan machine learning dan behavioral analytics untuk memilah sinyal dari noise.
Behavioral Detection
Tidak seperti signature-based detection AV, EDR mendeteksi berdasarkan perilaku. Contoh:
- powershell.exe menjalankan encoded command → indikasi fileless attack.
- svchost.exe membuat koneksi ke IP asing → lateral movement atau C2.
- rundll32.exe memuat DLL dari temp folder → DLL sideloading.
- Proses legitimate melakukan process hollowing → malicious code injection.
EDR menyusun process tree untuk melihat hubungan induk-anak antar proses, memungkinkan analis melacak root cause infeksi.
Response Capabilities
Ketika ancaman terdeteksi, EDR menyediakan remote response:
| Kemampuan | Deskripsi |
|---|---|
| Isolate | Putuskan koneksi jaringan endpoint untuk mencegah penyebaran |
| Kill process | Hentikan proses malicious secara langsung |
| Quarantine file | Pindahkan file mencurigakan ke safe storage |
| Collect forensic | Ambil memory dump, event log, registry hive untuk analisis |
| Run live command | Eksekusi skrip atau perintah di endpoint jarak jauh |
| Rollback | Kembalikan perubahan registry dan file (tersedia di SentinelOne) |
Popular EDR Solutions
| Produk | Keunggulan |
|---|---|
| CrowdStrike Falcon | Cloud-native, AI-based, ancaman non-malware, real-time indicator graph |
| SentinelOne Singularity | Autonomous response, rollback, script execution, Purple AI |
| Microsoft Defender for Endpoint | Terintegrasi dengan Microsoft 365 Defender, KQL hunting, AMD TPM |
| Wazuh | Open source, XDR-capable, SIEM integration, FIM, vulnerability detection |
EDR vs AV
| Aspek | Antivirus (AV) | EDR |
|---|---|---|
| Deteksi | Berbasis signature dan heuristic dasar | Behavioral, ML, threat intel, IOC |
| Visibilitas | Terbatas | Full endpoint telemetry |
| Response | Hanya quarantine otomatis | Isolate, kill, collect, rollback |
| Analisis | Tidak ada | Process tree, timeline, root cause |
| Cocok untuk | Home user / lingkungan kecil | Perusahaan / SOC |
EDR bukan pengganti AV - keduanya saling melengkapi. AV sebagai lapisan pertama, EDR sebagai lapisan deteksi dan respons mendalam.