Varnostni agent na napravi še ne dokazuje, da bo ekipa pravočasno opazila napad. V dogovorjenem obsegu preverim celotno pot: stanje naprave, nastanek dogodka, opozorilo, preiskavo in odziv. Rezultat je dokazljivo stanje zaščite ter seznam popravkov, ki jih lahko ponovite in izmerite.
Kaj pravzaprav preverimo
EDR in protivirusna zaščita sta dela širše obrambe. Pri vsakem scenariju ločimo preprečitev, zapis dogodka, opozorilo in odziv. Brez te ločitve lahko blokirano dejanje napačno razglasimo za nezaznano, zabeležen dogodek pa za uspešno obravnavan incident.
Pred preizkusom potrdimo vključitev naprav, različico senzorja, veljavne politike, relevantne izjeme in pot prenosa podatkov. Šele nato izvajamo odobrene neškodljive teste s poskusnimi podatki. Izbor zahtevnejših scenarijev je odvisen od ciljev in pisno dogovorjenih meja.

Od dogodka do odločitve analitika
Za vsak test zabeležimo neodvisen čas, napravo, pričakovani rezultat in identifikator dogodka. Nato preverimo, ali se je dogodek pojavil v viru, ali je nastalo opozorilo, kdaj je prispelo in kdo ga je obravnaval. Odsotnost opozorila sama ne pojasni vzroka; lahko gre za politiko, pravilo, manjkajočo telemetrijo ali zamudo.

Pri dejavnosti legitimnih orodij gledamo kontekst: izvorni proces, uporabnika, napravo in povezane dogodke. Samo ime procesa ne zadostuje za sklep o zlorabi. Primerjava s poslovno pričakovanim vedenjem zmanjša šum in pomaga oblikovati uporabno pravilo.

Tehnični dokazi, ki jih je mogoče ponoviti
Če okolje uporablja Microsoft Defender XDR, lahko preverjanje vključuje poizvedbe nad tabelami, kot sta DeviceInfo za stanje senzorja in DeviceProcessEvents za dogodke procesov. Enakovredne podatke pri drugih ponudnikih preverimo v njihovih konzolah in izvozih. Polja, razpoložljivost in hramba se razlikujejo glede na storitev ter konfiguracijo.

Priložimo povezave do dogodkov ali redigirane izvoze, časovne pasove, identifikatorje testov, veljavne nastavitve ter omejitve sklepanja. Če dogodek manjka, preverimo zdravje senzorja in doseg poizvedbe, preden odsotnost zamenjamo z odsotnostjo dejavnosti.
Kako poteka sodelovanje
- Dogovor o cilju in mejah. Določimo naprave, scenarije, odgovorne osebe, varnostne omejitve in merilo uspeha.
- Izhodiščno stanje. Pregledamo vključitev naprav, stanje senzorjev, politike in razpoložljivost zapisov.
- Nadzorovani preizkusi. Izvedemo odobrene korake in zabeležimo čas, pričakovanje ter opažen rezultat.
- Skupna analiza. Z ekipo primerjamo telemetrijo, opozorila, dejanja analitikov in morebitne vrzeli.
- Popravek in ponovni preizkus. Priporočila razvrstimo po vplivu in ponovno preverimo dogovorjene scenarije.

To preverjanje lahko izvedemo samostojno ali kot del širših red team operacij. Vid Grosek izvaja angažmaje prek podjetja Telprom d.o.o. v Ljubljani.
Pogosta vprašanja
Ali odsotnost opozorila pomeni, da EDR ni deloval?
Ne nujno. Dogodek je lahko zabeležen brez opozorila, zaščita ga je lahko ustavila na drugi ravni ali pa naprava ni bila ustrezno vključena. Preveriti je treba dogodek, politiko, stanje senzorja in odziv analitika.
Ali test zahteva dejansko zlonamerno kodo?
Ne. Za začetno preverjanje uporabimo dogovorjene neškodljive preizkuse in poskusne podatke. Zahtevnejši scenariji zahtevajo ločeno odobritev, omejitve in načrt obnove.
Kaj prejmem po preizkusu?
Prejmete seznam preizkušenih scenarijev, časovnico in dokaze, razlago vrzeli, prednostne ukrepe ter rezultate ponovnega preizkusa, če je vključen v obseg.
Preverimo, kaj vaš EDR dejansko vidi
Opišite okolje in cilj. Predlagal bom omejen prvi preizkus z jasnimi merili uspeha.
Tehnična izhodišča: Microsoft DeviceInfo, Microsoft DeviceProcessEvents, Microsoft tamper resiliency, MITRE ATT&CK adversary emulation.