KO

EDR Solution

동훈아이텍은 EDR 기능을 최적화하여 제공하는 솔루션 만을 취급합니다.

EDR 이란 무엇입니까?

EDR(Endpoint Detection & Response)은 솔루션이 아닌 개념입니다. 전통적인 엔드포인트 보안 솔루션들의 기술적 한계를 극복하기 위해서 최근에 전 세계적으로 도입의 필요성을 인식하고 있는 엔드포인트 보안을 위한 방법론의 일종이라고 할 수 있습니다. 가시성(Visibility)을 확보하여 전통적인 엔드포인트 보안 솔루션들이 발견하지 못하는 포렌식 증거를 확보하여 조직의 보안을 유지하는 것을 목표로 합니다.

왜 EDR이 필요합니까?
대표적인 엔드포인트 보안 솔루션에는 DLP, AV 등이 있습니다. 조직 내 중요한 정보가 유출되는 것을 방지하고, 악성코드 감염으로부터 조직의 디지털 자산을 보호하는 역할을 수행합니다. 하지만 이러한 솔루션을 도입하여 운영함에도 불구하고 조직의 중요 디지털 자산은 유출사고를 당하거나 랜섬웨어 등의 악성코드로 피해를 입고 있습니다. 조직내 데이터를 유출하려는 행위나 악성코드의 방법이 지능화되고 고도화되고 있습니다. 즉, 기존의 전통적인 엔드포인트 보안솔루션으로는 그 한계점이 명확하게 드러나고 있습니다. 이러한 기존의 전통적인 엔드포인트 보안솔루션들의 단점을 해결하기 위해서는 EDR 이라는 엔드포인트 보안 방법론을 조직에 적용할 필요가 있습니다. 엔드포인트 단말 내에서 실행되는 모든 실행 가능한 파일들의 실행로그 및 비정형 데이터인 문서 파일들에 대한 라이프사이클 로그를 수집하여 가시성(visibility)을 확보하여, 그러한 가시성을 기반으로 조직의 디지털 자산의 유출 행위를 사전에 모니터링하고 제어한다면, 악성코드의 모든 행위를 모니터링 하고 제어한다면 조직의 엔드포인트 보안성은 높아질 것입니다.

어떤 역량이 포함됩니까?

EDR 기능을 제공하는 솔루션을 도입 검토 시에는 다음과 같은 내용을 고려해야 합니다.

1. EDR 기능을 어떠한 엔드포인트 보안 영역에 적용할지 결정해야 합니다.
EDR 기능을 통해서 조직의 내부 디지털 데이터의 유출을 모니터링하고 제어할 것인지, 악성코드의 공격으로 부터 조직의 디지털 자산을 보호하는데 집중할 것인지 등, 그 목적을 명확하게 판단해야 합니다.

2. 100 % 가시성(Visibility)이 제공되는지 확인해야 합니다.
시장에는 수 많은 EDR 기능을 제공하는 솔루션들이 존재합니다. 하지만, EDR 기능의 핵심인 가시성을 100% 제공해 주는 솔루션은 몇 개 뿐입니다. 즉, 이상 징후로 판단되는 경우에만 관련 전/후 로그를 수집하는 솔루션들은 진정한 EDR 솔루션이라고 할 수 없습니다. 기본적으로 엔드포인트에서 발생하는 모든 실행 가능한 파일들 및 문서들에 대한 라이프사이클 정보를 100% 수집할 수 있어야 합니다.

3. 의심스러운 행위에 대한 Timeline 기준의 상관관계 정보가 제공되는지 확인해야 합니다.

4. ML 기능을 제공한다면 수 많은 로그들 중에서 중요한 내용만 확인할 수 있는 업무의 편의성이 제공될 것입니다.

5. 그 외에 “경고 분류와 필터링”, “다중위협보호”, “다른 솔루션과의 연동” 등을 고려해야 합니다.

어떤 장점을 갖고 있습니까?
동훈아이텍에서 EDR 기능을 가진 다음과 같은 솔루션을 취급 합니다.
1. 내부정보유출 징후를 모니터링하고 제어하는 EDR 기반의 Endpoint DLP인 디지탈가디언(Digital Guardian)
2. ML 기반의 차세대 백신 기능과 EDR 기반의 탐지 및 위협 사냥 및 사고 대응 기능을 제공하는 크라우드스트라이크(CrowdStrike)
  • 디지탈가디언(Digital Guardian)은 EDR 기능을 제공하는 엔드포인트 기반 차세대 DLP 입니다. 전통적인 DLP 솔루션들은 엔드포인트 외부로 데이터가 유출되려는 시점에 문서의 내용을 검색하여 제어하는 기능을 제공합니다. 하지만 디지탈가디언(Digital Guardian)은 엔드포인트에서 발생하는 모든 실행 가능한 파일들에 대한 모든 로그 및 문서들에 대한 라이프사이클 로그를 기반으로 데이터 유출을 모니터링 제어하기 때문에 기존의 경쟁 제품들에 비해 높은 유연성과 넓은 제어 기능을 제공합니다.
  • 크라우드스트라이크(CrowdStrike)는 전통적인 백신 솔루션들의 단점을 해결해 주는 NGAV 기능과 악성코드의 행위를 추적하여 탐지 및 제어하는 EDR 기능을 제공하는 솔루션입니다. 크라우드스트라이크(CrowdStrike)는 단일 에이전트로 NGAV, EDR 포렌식 분석, DarkWeb/DeepWeb 모니터링 기능을 제공해 주는 솔루션입니다.
어떤 도움을 줍니까?
동훈아이텍은 EDR 기능을 최적화하여 제공하는 솔루션 만을 취급합니다.
1. Digital Guardian은 정형데이터 및 비정형데이터의 100% 가시성을 제공하는 로그를 기반으로하는 차세대 Endpoint DLP 입니다.
2. CrowdStrike는 Falcon 단일 플랫폼, 단일 에이전트를 기반으로 NGAV, EDR, OverWatch, Darkweb/Deepweb Monitoring 기능을 제공하는 차세대 EDR + EPP 솔루션입니다.
  • 디지털가디언(Digital Guardian)은 단일에이전트를 통해 EDR 모니터링(정형, 비정형 데이터 전체 로그 수집) 기능을 기반으로 유입되거나 유출되는 데이터들에 대한 Endpoint DLP 기능을 제공합니다. 또한, 매체제어 기능을 통합하여, 고객의 에이전트 기반 보안솔루션의 수를 획기적으로 줄일 수 있습니다.
    팔로알토, 파이어아이와 같은 네트워크 기반 APT 솔루션과의 연동을 통해 엔드포인트 영역에서 대신 보안 처리를 수행하는 역할을 제공합니다.
  • 크라우드스트라이크(CrowdStrike)는 Falcon 플랫폼의 강력한 기능을 기반으로 단일 에이전트를 통해 EPP, EDR 기능을 기본적으로 제공하며, 추가적으로 Darkweb/Deepweb 모니터링 기능을 제공합니다.
    SaaS 기반 보안 솔루션으로, 랜섬웨와 같은 공격으로 인해 고객사의 주요 서버들(보안 관련 서버들)이 셧다운되는 상황을 방지할 수 있도록 도와줍니다. 최소한 보안 솔루션들에 대한 관리 서버는 어떠한 상황에도 무중단으로 운영되어야 하며, 이러한 서비스를 위해서 CrowdStrike는 SaaS 기반의 보안 솔루션을 제공합니다.