适用场景
EDR 装了不用等于没装。运营重点是三件事:覆盖率 100%、高危告警有人处理、能隔离能取证。
配置步骤(覆盖率与策略分级)
# 1) 覆盖率:客户端管理平台统计 vs 资产台账
# 2) 策略:检测模式(观察 1~2 周)→ 阻断模式
# 3) 例外:开发/测试机按需加白并记录
# 4) 版本:客户端与规则库保持更新
关键参数与建议
- 覆盖率:服务器与离线终端最容易漏,按月核对资产清单
- 策略分级:先检测告警,观察误报后再开启阻断
- 告警研判:结合进程链、网络连接、文件落地判断是否真实攻击
- 处置:隔离主机、阻断外连、保留样本;高风险动作需人工确认
- 取证:内存与磁盘证据、进程树、持久化点清单
容易踩的坑
- 服务器漏装,被攻击的是没有防护的那台
- 直接开阻断,业务软件被误拦
- 例外无限累积,等于开了后门
验证与巡检
# 验证:控制台覆盖率与资产台账比对,缺失清单闭环
- 巡检:覆盖率 100%、例外清单有人负责
小结
EDR 运营的验收:随机报一个告警时间点,能说清进程链、影响主机、处置动作与结论。说不出就是"告警堆积、无人闭环"。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。