0 / 4
エンドポイントでの検知と対応(EDR、Endpoint Detection and Response)
EDRは、PCやサーバーごとに入れたエージェントがプログラムの実行、ファイルの変更、ネットワーク接続を記録し続け、EDRサーバーへ送るセキュリティソリューションだ。EDRがこの記録から攻撃を見つけてアラートを出すと、セキュリティ担当者がそのPCを隔離し、原因を突き止めて感染前の状態に戻す。
例:社員がメールで受け取った見積書ファイルを開き、その中に隠れた命令(マクロ)の実行を許可した。マクロはPowerShellを実行して、攻撃者サーバーからランサムウェアをダウンロードしようとする。図の上の4つの枠は、GartnerがEDRの主な機能として挙げたものだ。
1 / 4
検知:怪しい実行の流れを見つける
文書作成ソフト(winword.exe)が、コマンドを実行するプログラムであるPowerShell(powershell.exe)を実行する。PowerShellは攻撃者サーバーからランサムウェアのファイル(locker.exe)をダウンロードして実行する。ランサムウェアはPCを起動するたびに自動で動くよう自分を自動実行リストに入れ、報告書.docxを暗号化する。エージェントはこの実行記録をEDRサーバーへ送る。このランサムウェアは初めて見るファイルなので、マルウェアのリストにはない。それでもEDRサーバーは、文書作成ソフトがPowerShellを経て外部のファイルをダウンロードし実行した流れを見てアラートを出す。
2 / 4
封じ込め:攻撃が広がらないようPCを隔離する
アラートを見たセキュリティ担当者が、管理コンソールから対応コマンドを送る。コマンドを受けたエージェントが社員PCをネットワークから隔離し、攻撃者サーバーや社内のほかのPCへの接続を切る。EDRサーバーとの接続だけは残すので、対応と調査は続けられる。エージェントはlocker.exeの実行を止め、ファイルを隔離保管庫(実行できないよう別に分けて置く場所)へ移す。残りのファイルはそれ以上暗号化されない。製品の設定によっては、セキュリティ担当者なしでEDRがこの対応を自動で行うこともある。
3 / 4
調査:どこから始まりどこまで広がったかをたどる
セキュリティ担当者が、EDRサーバーにたまった実行記録をランサムウェアからさかのぼる。すると、メールソフトが受け取った見積書.docmが攻撃の起点として出てくる。同じ記録から、PowerShellが接続した攻撃者サーバーのアドレス、暗号化されたファイル、自動実行リストに追加された項目を見つける。ほかのPCの記録にも同じ流れがなかったかを調べ、被害の範囲を決める。
4 / 4
修復:感染前の状態に戻す
調査で見つけたものを一つずつ元に戻す。隔離しておいたlocker.exeを削除し、自動実行リストに追加された項目も削除する。PCに保存された見積書.docmも削除する。文書作成ソフトとPowerShellはもともとある正常なプログラムなので削除しない。暗号化された報告書.docxはバックアップから戻す。攻撃者サーバーのアドレスとlocker.exeをブロックリストに登録してから、PCの隔離を解除する。
Gartnerの定義では、この機能は修復の方法を案内するところまでだ。実際の製品は削除やブロックを自ら行うこともあり、一部は事前に作っておいたスナップショット(ある時点のファイルの写し)からファイルを復元する。