适用场景
EDR 装了不用等于没装。运营重点是三件事:覆盖率 100%、高危告警有人处理、能隔离能取证。
配置步骤(隔离取证与恢复)
# 1) 隔离:断网但保持开机(保留内存)
# 2) 取证:内存镜像、磁盘镜像、日志导出
# 3) 分析:持久化点、账号、计划任务、服务
# 4) 恢复:重装或从干净备份恢复,加固后上线
关键参数与建议
- 覆盖率:服务器与离线终端最容易漏,按月核对资产清单
- 策略分级:先检测告警,观察误报后再开启阻断
- 告警研判:结合进程链、网络连接、文件落地判断是否真实攻击
- 处置:隔离主机、阻断外连、保留样本;高风险动作需人工确认
- 取证:内存与磁盘证据、进程树、持久化点清单
容易踩的坑
- 先重装再取证,证据全丢
- 隔离时直接关机,内存证据丢失
- 恢复后未加固,二次入侵
验证与巡检
# 证据:镜像文件哈希、取证记录、加固清单
- 巡检:取证流程文档、演练记录
小结
EDR 运营的验收:随机报一个告警时间点,能说清进程链、影响主机、处置动作与结论。说不出就是"告警堆积、无人闭环"。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。