第229篇:终端检测与响应(EDR)在网络侧联动

关键词

EDR、终端检测响应、端网联动、XDR、威胁溯源、自动隔离、SOAR、APT 检测


一、EDR 基本概念

1.1 什么是 EDR

EDR(Endpoint Detection and Response)是对终端进行持续监控、检测和响应的安全方案:

EDR 的核心能力:

持续监控 ├─ 进程活动监控 (创建/终止/注入) ├─ 文件系统活动 (创建/修改/删除) ├─ 注册表操作 (创建/修改/删除键值) ├─ 网络连接 (DNS/HTTP/反向连接) ├─ 内存活动 (代码注入/Hook) └─ 用户活动 (登录/权限提升) 检测 ├─ 已知威胁:签名匹配 ├─ 未知威胁:行为分析 + ML ├─ 无文件攻击:内存/脚本行为检测 └─ 横向移动:异常登录/连接检测 响应 ├─ 自动隔离:断网 + 终止进程 ├─ 手动处置:远程 Shell 操作 └─ 回滚:文件还原 + 注册表恢复

1.2 EDR 与反病毒的区别

传统反病毒(AV) vs EDR:

    传统反病毒             EDR
签名检测 静态扫描 已知威胁 孤立防护 无溯源能力 行为检测 持续监控 已知+未知 联动分析 全链路溯源

举例对比:

场景:PowerShell 无文件攻击 AV:PowerShell.exe 本身是合法签名程序 → 放行 EDR:检测到 PowerShell 执行未知网络下载 检测到内存中加载反射 DLL 检测到注册表 Run 键持久化 → 判定恶意 → 阻断 + 溯源

场景:勒索软件加密 AV:如果已有签名 → 阻断 未知变种 → 漏过(允许加密) EDR:检测到大量文件被快速修改 检测到文件扩展名批量更改 在加密前即可判定 → 阻断


二、EDR 架构与部署

2.1 EDR 部署架构

EDR 系统架构:

EDR 管理平台 (华为 HiSec EDR / CrowdStrike / SentinelOne) ┌──────────┐ ┌──────────┐ ┌──────────┐ ┌──────────┐ 数据聚合 检测引擎 响应编排 威胁情报
--- --- --- --- ---
┌─────┴─────┐ ┌────┴────┐ ┌──────┴──────┐
Agent Windows PC-001 Agent Linux SVR-001 Agent macOS Mac-001

Agent 采集: ETW (Event Tracing for Windows) on Windows eBPF (Extended Berkeley Packet Filter) on Linux EndpointSecurity API on macOS

2.2 华为 EDR 方案

华为 HiSec EDR:

HiSec EDR 管理平台 ┌───────────┐ ┌────────────┐ ┌──────────────┐ └───────────┘ └────────────┘ └──────────────┘ ┌───────────┐ ┌────────────┐ ┌──────────────┐ 终端管理 溯源分析 威胁分析 IOC 管理 应急处置 报表审计
│ HTTPS
--- --- --- --- ---
┌────┴────┐ ┌────┴────┐ ┌─────┴─────┐
Win Agent Linux Agent 服务器 Agent

Agent 功能: 行为采集:进程/文件/网络/注册表/内存 本地检测:即使在离线状态也能检测 本地缓存:断网时缓存告警,恢复后上报 资源控制:CPU < 5%, 内存 < 200MB


三、EDR 与网络的联动

3.1 端网联动的价值

网络与终端各自的局限性:

网络侧(NGFW/IPS):
  ┌──────────────┐    只能看到网络流量
  │ 看到 IP、应用 │    看不到终端内部
  │ 检测 C2 通信  │    无法判断进程
  └──────┬───────┘    不能隔离文件

终端侧(EDR):
  ┌──────────────┐    只能看到本机
  │ 看到进程、文件│    看不到全局流量
  │ 检测恶意行为  │    不能阻断网络
  └──────┬───────┘

端网联动的优势(1+1 > 2):
  网络侧发现可疑连接 → 通知 EDR 检查终端 → 精确定位恶意进程
  终端侧发现可疑行为 → 通知 NGFW 阻断 C2 → 源头 + 路径双阻断

3.2 联动架构

端网联动架构:

           ┌──────────────────────────────┐
           │      安全管理平台(SOC)       │
           │   (华为 SecoManager/SIEM)     │
           └──┬───────────────┬───────────┘
              │ API            │ API
NGFW (网络侧) EDR 平台 (终端侧)
│ │
流经 NGFW C2 通信
--- --- ---

3.3 四种联动场景

场景 1:NGFW 发现 C2 → EDR 定位进程

  NGFW 检测到内网 IP 10.0.1.100 访问已知恶意域名 evil.com
     │
     ├─ NGFW 阻断该连接
     │
     ├─ NGFW 通过 API 通知 EDR 平台:"10.0.1.100 存在可疑连接"
     │
     ├─ EDR 平台查询该终端 Agent:
     │    └─ 哪个进程访问了 evil.com?
     │    └─ 进程 svchost.exe → 深入检查发现是 DLL 劫持
     │
     ├─ EDR 自动处置:
     │    ├─ 终止恶意进程
     │    ├─ 删除恶意 DLL
     │    └─ 隔离终端(可选)
     │
     └─ SOC 生成告警事件

场景 2:EDR 发现恶意 → NGFW 阻断网络

  EDR Agent 检测到终端运行未知勒索软件
     │
     ├─ EDR Agent 本地阻断进程
     │
     ├─ EDR 平台通过 API 通知 NGFW:"10.0.1.100 已失陷"
     │
     ├─ NGFW 自动:
     │    ├─ 阻断该终端的所有外联(临时策略)
     │    └─ 阻断已识别的 C2 域名
     │
     └─ 安全管理员评估后恢复

场景 3:横向移动检测

  终端 A 的 EDR 检测到:
    从终端 A 远程登录到终端 B(异常行为)
    终端 B 上后续出现可疑进程

  EDR 平台关联分析:
    A(源) → B(目标) → C(横向扩散)

  联动 NGFW:
    阻断 A 与 B、B 与 C 之间的横向流量

  联动交换机:
    将 A、B、C 的端口切换到隔离 VLAN

场景 4:邮件钓鱼自动处置

  邮件网关检测到钓鱼邮件(URL/附件)
     │
     ├─ 自动删除所有已投递的钓鱼邮件
     │
     ├─ 通知 NGFW 阻断钓鱼 URL
     │
     ├─ 通知 EDR 检查已点击链接的终端
     │
     └─ EDR 对受影响终端执行:
          ├─ 终止可疑进程
          ├─ 删除下载的文件
          └─ 回滚注册表更改

四、XDR(扩展检测与响应)

4.1 什么是 XDR

XDR(Extended Detection and Response)将 EDR 延伸到更多数据源:

XDR 的关键数据源:

XDR 平台
┌──────────┐ ┌──────────┐ ┌──────────┐ ┌──────┐ └──────────┘ └──────────┘ └──────────┘ └──────┘ ┌──────────┐ ┌──────────┐ ┌──────────┐ 终端 (EDR) 邮件 (邮件安全) 网络 (NTA) 身份 (IAM) 服务器 (工作负载) DNS (DNS 安全) 云 (CSP)

XDR 对比 EDR: EDR:只看终端 XDR:终端 + 网络 + 邮件 + 云 + 身份

4.2 华为 XDR 方案

华为 HiSec XDR:

            ┌──────────────────────────────┐
            │  SecoManager                  │
            │  (安全运维管理平台)             │
            └──────┬───────────┬────────────┘
                   │           │
网络分析器 (NTA) NetStream/ sFlow 终端分析器 (EDR) Agent 采集 进程/文件/网络
│ │
└─────┬─────┘
┌────────┴────────┐
│ 关联分析引擎 │
│ 告警融合 │
│ 自动溯源 │
│ 响应编排 │
└─────────────────┘

五、SOAR 与自动化响应

5.1 SOAR 在联动中的作用

SOAR(Security Orchestration, Automation and Response)实现安全操作的自动化编排:

SOAR 联动 EDR + NGFW 的 Playbook 示例:

"终端异常外联自动处置"

触发器:
  EDR 告警:终端 10.0.1.100 进程 malware.exe 外联 185.x.x.x:443

步骤 1:确认
  → 查询威胁情报:185.x.x.x 是已知 C2
  → 证据确认:☑ 恶意 C2

步骤 2:终端处置
  → EDR API:terminate_process("malware.exe")
  → EDR API:quarantine_endpoint("10.0.1.100")

步骤 3:网络阻断
  → NGFW API:add_block_ip("185.x.x.x", ttl=3600)
  → NGFW API:add_block_ip("10.0.1.100", ttl=3600)

步骤 4:溯源
  → 查询 DNS 日志:malware.exe 通过 DNS 解析获取 C2 IP
  → 查询邮件日志:用户 3 分钟前打开钓鱼邮件附件

步骤 5:通知
  → 发送工单给安全运营团队
  → 发送邮件给终端用户

执行结果:
  ✅ 恶意进程已终止
  ✅ 终端已隔离
  ✅ C2 已阻断
  ✅ 攻击溯源完成
  ⏳ 等待人工确认恢复

5.2 联动策略配置

# 华为 NGFW + EDR 联动配置(示意)

# NGFW 侧:威胁情报联动
firewall threat-intelligence
 server edr-platform https://10.0.100.10:8443
 auth-key cipher EDR@2024
!
# 自动阻断规则
 dynamic-blacklist
  source edr-platform                              # 接收 EDR 的阻断建议
  action block 3600                                # 阻断 1 小时

# EDR 侧:联动配置
edr
 integration ngfw
  server https://10.0.200.1:8443
  auth-key cipher NGFW@2024
  auto-block enable                                # 自动触发 NGFW 阻断
  block-duration 3600                              # 阻断时长
!

六、端网联动的挑战

6.1 常见问题

挑战 1:告警风暴
  大量终端同时触发告警
  NGFW + EDR 都在产生告警
  ➤ 需要告警聚合和降噪

挑战 2:误封误判
  自动阻断可能影响正常业务
  合法软件被误判恶意
  ➤ 设置可信白名单
  ➤ 自动处置先"观察"后"阻断"

挑战 3:数据隐私
  EDR 采集大量终端数据(进程/文件/网络)
  可能涉及员工隐私
  ➤ 合规审查,数据脱敏
  ➤ 只采集安全相关数据

挑战 4:跨厂商兼容
  不同厂商的 NGFW 和 EDR 联动困难
  API 不统一,集成成本高
  ➤ 选择统一生态方案(如华为方案)
  ➤ 使用标准接口(OpenC2/STIX)

七、总结

知识点 核心要点
EDR 核心能力 持续监控 + 行为检测 + 自动响应 + 溯源
EDR vs AV AV 签名检测已知,EDR 行为检测已知+未知
端网联动场景 C2 检测定位进程、失陷阻断、横向移动检测
XDR EDR 扩展到网络/邮件/云/身份多数据源
SOAR 安全编排自动化,Playbook 自动响应
联动挑战 告警风暴、误封误判、数据隐私、跨厂商兼容

八、思考

  1. EDR 和传统反病毒软件(AV)的核心区别是什么?为什么 EDR 能检测无文件攻击?
  2. 端网联动中,NGFW 发现 C2 通信后如何与 EDR 配合定位感染进程?
  3. 横向移动检测场景中,EDR 和网络各自能检测到什么?如何协同?
  4. XDR 相比 EDR 增加了哪些数据源?为什么说 XDR 能提供更完整的攻击图景?
  5. SOAR 在端网联动中起什么作用?请描述一个典型的自动处置 Playbook。

下篇预告:第230篇《数据防泄漏(DLP)的网络侧实现》——从网络角度实现数据防泄漏,识别敏感数据、阻止外发和终端管控。