EDR چیست؟ آشنایی کامل با نحوه عملکرد، مزایا و کاربردهای EDR

با پیچیده‌تر شدن حملات سایبری، استفاده از ابزارهای سنتی مانند آنتی‌ویروس به‌تنهایی نمی‌تواند امنیت کامل کامپیوترها، لپ‌تاپ‌ها، سرورها و سایر دستگاه‌های متصل به شبکه را تضمین کند. مهاجمان امروزی از روش‌هایی مانند حملات بدون فایل، سرقت حساب‌های کاربری، سوءاستفاده از ابزارهای قانونی سیستم‌عامل و تکنیک‌های پیشرفته پنهان‌سازی استفاده می‌کنند؛ روش‌هایی که ممکن است از سد ابزارهای امنیتی سنتی عبور کنند.

در چنین شرایطی، سازمان‌ها به راهکاری نیاز دارند که علاوه بر جلوگیری از تهدیدات شناخته‌شده، بتواند فعالیت دستگاه‌ها را به‌صورت مستمر زیر نظر بگیرد، رفتارهای مشکوک را شناسایی کند، مسیر حمله را در اختیار کارشناسان قرار دهد و در سریع‌ترین زمان ممکن به تهدید پاسخ دهد. در این مقاله از پیرامون امنیت، به‌صورت کامل با مفهوم EDR، قابلیت‌ها، مزایا، محدودیت‌ها و معیارهای انتخاب یک راهکار EDR سازمانی آشنا می‌شویم.

EDR چیست؟

EDR مخفف عبارت Endpoint Detection and Response و به معنای «شناسایی و پاسخ‌گویی به تهدیدات نقاط پایانی» است.

EDR یک راهکار امنیت سایبری است که فعالیت دستگاه‌های نهایی یا Endpointهای یک سازمان را به‌طور مداوم ثبت و تحلیل می‌کند. هدف این فناوری، شناسایی رفتارهای مشکوک، بررسی حوادث امنیتی و واکنش سریع به تهدیداتی است که ممکن است از لایه‌های پیشگیرانه عبور کرده باشند.

راهکار EDR اطلاعات مختلفی مانند اجرای برنامه‌ها، ارتباطات شبکه، ورود کاربران، تغییر فایل‌ها، فعالیت حافظه، تغییرات رجیستری و اتصال تجهیزات جانبی را از دستگاه‌ها جمع‌آوری می‌کند. سپس با استفاده از تحلیل رفتاری، اطلاعات تهدید، قوانین امنیتی و در برخی محصولات الگوریتم‌های یادگیری ماشین، فعالیت‌های عادی را از رفتارهای خطرناک تشخیص می‌دهد.

در صورت شناسایی تهدید، EDR می‌تواند اقداماتی مانند توقف فرایند مخرب، قرنطینه فایل، مسدود کردن ارتباط، ایزوله کردن دستگاه آلوده و ارسال هشدار برای تیم امنیت را انجام دهد.

به زبان ساده، EDR مانند یک دوربین امنیتی هوشمند برای نقاط پایانی عمل می‌کند. این راهکار فقط به جلوگیری از ورود تهدید اکتفا نمی‌کند، بلکه اتفاقات روی دستگاه را ثبت کرده و به سازمان کمک می‌کند بفهمد:

  • چه اتفاقی افتاده است؟
  • حمله از کجا شروع شده است؟
  • مهاجم چه اقداماتی انجام داده است؟
  • کدام دستگاه‌ها تحت تأثیر قرار گرفته‌اند؟
  • چگونه می‌توان تهدید را مهار کرد؟
  • چگونه می‌توان از تکرار حمله جلوگیری کرد؟
EDR چیست و چگونه کار میکند؟
EDR چیست و چگونه کار میکند؟

منظور از Endpoint چیست؟

برای درک بهتر اینکه EDR چیست، ابتدا باید مفهوم Endpoint یا نقطه پایانی را بشناسیم.

Endpoint به هر دستگاهی گفته می‌شود که به شبکه، سامانه‌ها، اطلاعات یا برنامه‌های سازمان متصل می‌شود. برخی از مهم‌ترین Endpointها عبارت‌اند از:

  • کامپیوترهای رومیزی
  • لپ‌تاپ‌ها
  • سرورها
  • ماشین‌های مجازی
  • تلفن‌های همراه
  • تبلت‌ها
  • تجهیزات اینترنت اشیا
  • دوربین‌های تحت شبکه
  • دستگاه‌های فروشگاهی
  • تجهیزات صنعتی متصل به شبکه

هرکدام از این دستگاه‌ها می‌توانند به مسیری برای ورود مهاجمان تبدیل شوند. برای مثال، یک لپ‌تاپ آلوده، حساب کاربری سرقت‌شده، سرور به‌روزرسانی‌نشده یا دستگاه اینترنت اشیا با رمز عبور ضعیف ممکن است امکان دسترسی غیرمجاز به شبکه سازمان را فراهم کند.

گسترش دورکاری، استفاده از سرویس‌های ابری، اتصال کاربران از خارج سازمان و افزایش تعداد دستگاه‌های هوشمند باعث شده است محافظت از Endpointها به یکی از مهم‌ترین بخش‌های امنیت سایبری تبدیل شود.

چرا سازمان‌ها به EDR نیاز دارند؟

هیچ راهکار امنیتی نمی‌تواند صد درصد حملات را متوقف کند. حتی در سازمان‌هایی که از آنتی‌ویروس، فایروال، سیستم جلوگیری از نفوذ و سایر کنترل‌های امنیتی استفاده می‌کنند، ممکن است یک تهدید از لایه‌های اولیه عبور کند. در چنین شرایطی، سازمان باید بتواند فعالیت مهاجم را مشاهده کند، مسیر نفوذ را تشخیص دهد و پیش از گسترش خسارت، حمله را مهار کند.

محدودیت ابزارهای امنیتی سنتی

آنتی‌ویروس‌های سنتی معمولاً فایل‌ها را با پایگاه داده‌ای از امضاهای شناخته‌شده مقایسه می‌کنند. اگر فایل با یک بدافزار ثبت‌شده مطابقت داشته باشد، آنتی‌ویروس آن را حذف یا قرنطینه می‌کند.

این روش همچنان مفید است، اما در برابر برخی تهدیدات مدرن محدودیت دارد؛ زیرا مهاجمان ممکن است:

  • از بدافزارهای جدید و فاقد امضای شناخته‌شده استفاده کنند.
  • کد مخرب را فقط در حافظه اجرا کنند.
  • از PowerShell و سایر ابزارهای قانونی سیستم سوءاستفاده کنند.
  • با سرقت حساب کاربری، فعالیت خود را شبیه کاربر مجاز نشان دهند.
  • تغییرات کوچکی در بدافزار ایجاد کنند تا امضای آن عوض شود.
  • فعالیت‌های مخرب را به‌تدریج و در مدت طولانی انجام دهند.
  • از آسیب‌پذیری‌های جدید یا روز صفر بهره‌برداری کنند.

EDR با بررسی رفتار و ارتباط میان رویدادها، امکان شناسایی چنین تهدیداتی را افزایش می‌دهد.

شناسایی فعالیت پس از نفوذ

ابزارهای پیشگیرانه بیشتر روی جلوگیری از ورود تهدید تمرکز دارند. اما اگر مهاجم وارد شبکه شود، سازمان به اطلاعاتی درباره فعالیت‌های او نیاز دارد.

EDR می‌تواند مشخص کند:

  • مهاجم از کدام دستگاه وارد شده است.
  • چه برنامه‌ها و دستوراتی اجرا شده‌اند.
  • چه حساب‌های کاربری مورد استفاده قرار گرفته‌اند.
  • دستگاه با چه آدرس‌هایی ارتباط داشته است.
  • چه فایل‌هایی ایجاد، حذف یا تغییر کرده‌اند.
  • آیا مهاجم به دستگاه‌های دیگر منتقل شده است.
  • چه اطلاعاتی احتمالاً در معرض خطر قرار گرفته‌اند.

این دید امنیتی برای بررسی و مهار حملات پیشرفته اهمیت زیادی دارد.

EDR چه تهدیداتی را شناسایی می‌کند؟

راهکار EDR بسته به قابلیت‌های محصول، نحوه پیکربندی و اطلاعاتی که از Endpoint جمع‌آوری می‌کند، می‌تواند در شناسایی طیف گسترده‌ای از تهدیدات مؤثر باشد.

باج‌افزار

باج‌افزارها معمولاً رفتارهایی مانند رمزگذاری سریع تعداد زیادی فایل، حذف نسخه‌های پشتیبان، توقف سرویس‌های امنیتی یا تلاش برای انتشار در شبکه دارند.

EDR می‌تواند این رفتارها را شناسایی کرده و پیش از گسترش حمله، فرایند مخرب را متوقف یا دستگاه را ایزوله کند.

حملات بدون فایل

در حملات Fileless، بخش اصلی کد مخرب ممکن است در حافظه اجرا شود و فایل مشخصی روی دیسک باقی نگذارد. مهاجم همچنین ممکن است از ابزارهای قانونی مانند PowerShell، WMI یا اسکریپت‌های سیستم استفاده کند. از آنجا که EDR رفتار فرایندها و ارتباط میان رویدادها را بررسی می‌کند، می‌تواند برخی از این حملات را بهتر از اسکنرهای صرفاً فایل‌محور شناسایی کند.

تهدیدات مداوم پیشرفته

در حملات APT، مهاجم ممکن است پس از نفوذ برای مدت طولانی در شبکه باقی بماند، اطلاعات جمع‌آوری کند، دسترسی خود را گسترش دهد و در زمان مناسب عملیات اصلی را اجرا کند. ثبت تاریخی رویدادها و قابلیت Threat Hunting در EDR به کارشناسان کمک می‌کند نشانه‌های چنین حضور پنهانی را پیدا کنند.

سوءاستفاده از حساب‌های کاربری

مهاجم ممکن است به‌جای اجرای مستقیم بدافزار، اطلاعات ورود یک کاربر را سرقت کرده و با استفاده از حساب معتبر وارد سیستم شود.

EDR می‌تواند برخی رفتارهای غیرعادی مانند اجرای ابزارهای مدیریتی توسط کاربری که قبلاً چنین فعالیتی نداشته، دسترسی در ساعات غیرمعمول یا اجرای زنجیره‌ای از دستورات مشکوک را تشخیص دهد.

حرکت جانبی در شبکه

پس از نفوذ اولیه، مهاجم ممکن است برای دسترسی به سرورها و اطلاعات حساس، از یک Endpoint به دستگاه‌های دیگر منتقل شود. به این فرایند Lateral Movement گفته می‌شود.

EDR می‌تواند ارتباطات غیرعادی، استفاده مشکوک از ابزارهای مدیریتی، ورود از راه دور و اجرای فرایندها روی سیستم‌های مختلف را ثبت کند.

سوءاستفاده از آسیب‌پذیری‌ها

برخی راهکارهای EDR می‌توانند رفتارهای مرتبط با Exploit، اجرای کد غیرعادی، افزایش سطح دسترسی و ایجاد فرایندهای مشکوک را شناسایی کنند. البته EDR جایگزین مدیریت آسیب‌پذیری و نصب وصله‌های امنیتی نیست و باید در کنار آن‌ها استفاده شود.

EDR چگونه کار می‌کند؟

راهکارهای EDR معمولاً مجموعه‌ای از قابلیت‌های جمع‌آوری اطلاعات، تحلیل، شناسایی، بررسی و پاسخ را در کنار یکدیگر ارائه می‌کنند.

مرحله عملکرد EDR
جمع‌آوری اطلاعات ثبت فعالیت فرایندها، کاربران، فایل‌ها، شبکه، حافظه و تنظیمات دستگاه
انتقال و ذخیره‌سازی ارسال داده‌ها به یک پلتفرم مرکزی ابری، داخلی یا ترکیبی
تحلیل تهدید استفاده از قوانین، تحلیل رفتاری، اطلاعات تهدید و یادگیری ماشین
ایجاد هشدار شناسایی رفتار مشکوک و اولویت‌بندی حادثه
پاسخ و مهار توقف فرایند، قرنطینه فایل، قطع ارتباط یا ایزوله کردن Endpoint
بررسی و اصلاح تحلیل ریشه حمله، پاک‌سازی سیستم و جلوگیری از تکرار حادثه
شکار تهدید جست‌وجوی فعالانه برای یافتن تهدیدات پنهان در داده‌های تاریخی

در ادامه، هرکدام از این مراحل را دقیق‌تر بررسی می‌کنیم.

۱. جمع‌آوری مستمر داده‌های Endpoint

در بیشتر راهکارهای EDR، یک Agent روی دستگاه نصب می‌شود. این عامل امنیتی، فعالیت‌های مرتبط با امنیت را ثبت کرده و به پلتفرم مرکزی ارسال می‌کند.

اطلاعات جمع‌آوری‌شده ممکن است شامل موارد زیر باشد:

  • فرایندهای اجراشده
  • رابطه والد و فرزند میان فرایندها
  • اجرای فایل‌ها و اسکریپت‌ها
  • تغییرات فایل و پوشه
  • تغییرات رجیستری
  • بارگذاری درایورها
  • ورود و خروج کاربران
  • ارتباطات داخلی و خارجی
  • درخواست‌های DNS
  • آدرس‌های IP و پورت‌ها
  • دسترسی به حافظه
  • استفاده از حافظه‌های جانبی
  • اجرای ابزارهای مدیریتی
  • ایجاد فایل‌های فشرده
  • تغییر تنظیمات امنیتی
  • دانلود و بارگذاری فایل

جمع‌آوری مستمر این داده‌ها باعث می‌شود تیم امنیت فقط به وضعیت فعلی دستگاه محدود نباشد و بتواند تاریخچه فعالیت آن را نیز بررسی کند.

۲. انتقال اطلاعات به پلتفرم مرکزی

داده‌های Endpointها معمولاً به یک کنسول یا پلتفرم مرکزی ارسال می‌شوند. این پلتفرم ممکن است در فضای ابری، زیرساخت داخلی سازمان یا به‌صورت Hybrid مستقر شده باشد.

متمرکز شدن داده‌ها به EDR اجازه می‌دهد رویدادهای چندین دستگاه را با یکدیگر مرتبط کند. برای مثال، ممکن است یک رفتار روی یک دستگاه به‌تنهایی خطرناک نباشد، اما مشاهده همان رفتار روی چند دستگاه یا پس از یک رویداد خاص، نشانه وقوع حمله باشد.

پلتفرم مرکزی همچنین امکانات زیر را در اختیار کارشناسان قرار می‌دهد:

  • مشاهده وضعیت امنیتی Endpointها
  • جست‌وجو در اطلاعات تاریخی
  • بررسی هشدارها
  • مشاهده زنجیره حمله
  • اجرای اقدامات پاسخ
  • ایجاد گزارش
  • تعریف سیاست‌های امنیتی
  • مدیریت Agentها

۳. تحلیل بلادرنگ و شناسایی تهدید

EDR داده‌های جمع‌آوری‌شده را با استفاده از چند روش تحلیل می‌کند.

تحلیل مبتنی بر قوانین

در این روش، فعالیت‌ها با قوانین امنیتی از پیش تعریف‌شده مقایسه می‌شوند. برای مثال، اجرای یک دستور خاص پس از باز شدن فایل Office می‌تواند به‌عنوان رفتار مشکوک شناسایی شود.

تحلیل رفتاری

تحلیل رفتاری به‌جای تمرکز صرف بر نام یا امضای فایل، نحوه عملکرد آن را بررسی می‌کند. برای مثال، ممکن است PowerShell یک ابزار قانونی باشد؛ اما اگر پس از اجرای یک فایل پیوست ایمیل، کدی را از اینترنت دریافت کرده و تنظیمات امنیتی را تغییر دهد، زنجیره این رفتارها می‌تواند نشانه حمله باشد.

یادگیری ماشین

برخی محصولات از الگوریتم‌های یادگیری ماشین برای شناسایی ناهنجاری‌ها و رفتارهای غیرعادی استفاده می‌کنند. میزان اثربخشی این قابلیت به کیفیت داده‌ها، مدل تحلیلی و نحوه پیکربندی محصول بستگی دارد.

اطلاعات تهدید

Threat Intelligence اطلاعاتی درباره فایل‌های مخرب، دامنه‌ها، آدرس‌های IP، زیرساخت مهاجمان، آسیب‌پذیری‌ها و تکنیک‌های حمله ارائه می‌دهد.

ترکیب داده‌های Endpoint با اطلاعات تهدید باعث می‌شود هشدارها زمینه و مفهوم بیشتری پیدا کنند.

چارچوب MITRE ATT&CK

بسیاری از راهکارهای EDR فعالیت‌های شناسایی‌شده را با تاکتیک‌ها و تکنیک‌های چارچوب MITRE ATT&CK تطبیق می‌دهند.

MITRE ATT&CK یک پایگاه دانش درباره روش‌های مورد استفاده مهاجمان است. این چارچوب به کارشناسان کمک می‌کند بفهمند فعالیت مشاهده‌شده به کدام مرحله یا تکنیک حمله مربوط است؛ برای مثال:

  • دسترسی اولیه
  • اجرای کد
  • ماندگاری
  • افزایش سطح دسترسی
  • فرار از دفاع
  • دسترسی به اطلاعات ورود
  • شناسایی محیط
  • حرکت جانبی
  • جمع‌آوری اطلاعات
  • استخراج داده
  • ایجاد اختلال

۴. تشخیص IOC و IOA

دو مفهوم مهم در EDR، شاخص نفوذ و شاخص حمله هستند.

IOC چیست؟

IOC مخفف Indicator of Compromise و به معنای شاخص نفوذ است. IOC نشانه‌ای است که می‌تواند بیانگر وقوع یا تلاش برای وقوع یک رخداد امنیتی باشد.

نمونه‌های IOC عبارت‌اند از:

  • هش یک فایل مخرب
  • دامنه آلوده
  • آدرس IP مرتبط با مهاجم
  • فایل ایجادشده توسط بدافزار
  • کلید رجیستری غیرعادی
  • نام فرایند یا سرویس مخرب
  • ارتباط با یک زیرساخت فرماندهی و کنترل

IOC معمولاً روی شواهد قابل مشاهده یا آثار به‌جامانده از حمله تمرکز دارد.

IOA چیست؟

IOA مخفف Indicator of Attack و به معنای شاخص حمله است. IOA بیشتر به رفتار، هدف و زنجیره اقدامات مهاجم توجه دارد. برای مثال، ترکیب رویدادهای زیر می‌تواند یک IOA باشد:

  1. باز شدن یک فایل Office
  2. اجرای PowerShell توسط آن فایل
  3. دریافت کد از یک دامنه ناشناس
  4. ایجاد یک Scheduled Task
  5. تلاش برای غیرفعال کردن ابزار امنیتی

هرکدام از این رویدادها ممکن است به‌تنهایی دلیل قطعی حمله نباشند، اما قرار گرفتن آن‌ها در یک زنجیره می‌تواند نشانه فعالیت مخرب باشد.

تحلیل IOA به EDR کمک می‌کند حملات جدید را حتی در نبود امضای مشخص شناسایی کند.

۵. ایجاد و اولویت‌بندی هشدار

پس از تشخیص رفتار مشکوک، EDR یک هشدار امنیتی ایجاد می‌کند. راهکارهای پیشرفته تلاش می‌کنند چند رویداد مرتبط را در قالب یک Incident واحد نمایش دهند. این موضوع باعث می‌شود تیم امنیت به‌جای بررسی تعداد زیادی هشدار پراکنده، تصویر کامل‌تری از حمله مشاهده کند. هشدارها ممکن است بر اساس معیارهای زیر اولویت‌بندی شوند:

  • شدت تهدید
  • ارزش دستگاه یا کاربر هدف
  • تعداد Endpointهای درگیر
  • تکنیک مورد استفاده مهاجم
  • ارتباط با اطلاعات تهدید
  • احتمال مثبت کاذب
  • سطح دسترسی به‌دست‌آمده
  • احتمال انتشار حمله
  • حساسیت اطلاعات در معرض خطر

اولویت‌بندی صحیح هشدارها به کاهش Alert Fatigue یا خستگی ناشی از حجم زیاد هشدارها کمک می‌کند.

۶. پاسخ خودکار به تهدید

بخش Response در EDR به قابلیت واکنش و مهار تهدید اشاره دارد. بسته به امکانات محصول و سیاست‌های سازمان، EDR می‌تواند اقدامات زیر را به‌صورت خودکار یا با تأیید کارشناس انجام دهد:

  • ارسال هشدار
  • توقف یک فرایند مشکوک
  • خاتمه دادن به زنجیره فرایندهای مرتبط
  • قرنطینه فایل مخرب
  • جلوگیری از اجرای مجدد فایل
  • مسدود کردن هش یا Indicator مشخص
  • قطع ارتباط با دامنه یا آدرس مخرب
  • غیرفعال کردن حساب کاربری
  • ایزوله کردن دستگاه از شبکه
  • اجرای اسکریپت اصلاحی
  • جمع‌آوری اطلاعات تکمیلی
  • اسکن سایر Endpointها
  • ایجاد تیکت امنیتی
  • فعال کردن Playbook پاسخ به حادثه

خودکارسازی باید با دقت تنظیم شود؛ زیرا اجرای واکنش اشتباه روی یک سیستم حیاتی ممکن است باعث اختلال در فعالیت سازمان شود. برای تهدیدات با اطمینان بالا می‌توان پاسخ کاملاً خودکار تعریف کرد، اما در موارد حساس بهتر است اقدام نهایی با تأیید کارشناس انجام شود.

۷. ایزوله کردن Endpoint آلوده

یکی از مهم‌ترین قابلیت‌های EDR، Network Containment یا ایزوله‌سازی دستگاه است. در این حالت، دستگاه مشکوک از ارتباط با سایر بخش‌های شبکه منع می‌شود تا بدافزار نتواند به سرورها یا Endpointهای دیگر منتقل شود. در بسیاری از محصولات، ارتباط دستگاه با کنسول مدیریتی EDR حفظ می‌شود. بنابراین تیم امنیت همچنان می‌تواند:

  • دستگاه را بررسی کند.
  • فایل‌ها و فرایندها را مشاهده کند.
  • دستورات اصلاحی اجرا کند.
  • شواهد لازم را جمع‌آوری کند.
  • تهدید را پاک‌سازی کند.

ایزوله‌سازی سریع در حملاتی مانند باج‌افزار و Wormها می‌تواند از گسترش آلودگی جلوگیری کند.

۸. بررسی، فارنزیک و ریشه‌یابی حمله

پس از مهار اولیه، کارشناسان باید بفهمند حادثه چگونه رخ داده است. EDR با ثبت فعالیت‌های تاریخی می‌تواند به پرسش‌های زیر پاسخ دهد:

  • نقطه ورود مهاجم چه بوده است؟
  • کدام فایل یا فرایند حمله را آغاز کرده است؟
  • چه حساب‌هایی مورد استفاده قرار گرفته‌اند؟
  • مهاجم چه دستوراتی اجرا کرده است؟
  • چه تغییراتی در سیستم ایجاد شده است؟
  • آیا مهاجم به دستگاه‌های دیگر منتقل شده است؟
  • چه اطلاعاتی مشاهده یا استخراج شده‌اند؟
  • آیا مکانیزم ماندگاری ایجاد شده است؟
  • کدام آسیب‌پذیری یا تنظیم اشتباه مورد سوءاستفاده قرار گرفته است؟

این اطلاعات در تحقیقات فارنزیک دیجیتال، تعیین دامنه حادثه و تهیه گزارش امنیتی کاربرد دارند.

۹. اصلاح و بازیابی سیستم

پس از مشخص شدن ریشه و گستره حادثه، اقدامات Remediation انجام می‌شوند. این اقدامات ممکن است شامل موارد زیر باشند:

  • حذف فایل و کد مخرب
  • متوقف کردن سرویس یا فرایند آلوده
  • حذف Scheduled Task مخرب
  • پاک‌سازی تغییرات رجیستری
  • حذف حساب یا دسترسی غیرمجاز
  • تغییر رمز عبور کاربران درگیر
  • نصب وصله امنیتی
  • بازگردانی تنظیمات سالم
  • بازیابی فایل‌ها از نسخه پشتیبان
  • به‌روزرسانی قوانین EDR
  • مسدود کردن Indicatorهای شناسایی‌شده
  • اصلاح پیکربندی‌های آسیب‌پذیر

برخی راهکارها قابلیت Rollback یا بازگردانی بعضی تغییرات مخرب را ارائه می‌کنند، اما دامنه این قابلیت در محصولات مختلف متفاوت است.

۱۰. شکار تهدید یا Threat Hunting

Threat Hunting یک فرایند فعالانه برای جست‌وجوی تهدیدات پنهان در محیط سازمان است. در حالت عادی، سیستم امنیتی یک فعالیت را تشخیص داده و هشدار ایجاد می‌کند. اما در Threat Hunting، کارشناس بر اساس یک فرضیه یا سرنخ در داده‌های EDR جست‌وجو می‌کند. برای مثال، کارشناس ممکن است بررسی کند:

  • آیا PowerShell با پارامتر خاصی روی دستگاه‌ها اجرا شده است؟
  • آیا Endpointها با یک دامنه مشکوک ارتباط داشته‌اند؟
  • آیا ابزارهای سرقت Credential اجرا شده‌اند؟
  • آیا حسابی در ساعات غیرعادی وارد چند سیستم شده است؟
  • آیا مهاجم از تکنیک مشخصی در MITRE ATT&CK استفاده کرده است؟
  • آیا فایل یا هش خاصی در سازمان وجود دارد؟
  • آیا یک رفتار مشکوک در چند دستگاه تکرار شده است؟

EDR معمولاً امکان اجرای Query، جست‌وجوی اطلاعات تاریخی، بررسی Timeline و فیلتر کردن رویدادها را فراهم می‌کند. Threat Hunting برای شناسایی تهدیداتی اهمیت دارد که ممکن است هنوز به آستانه ایجاد هشدار نرسیده باشند.

مهم‌ترین قابلیت‌های یک راهکار EDR

قابلیت محصولات مختلف یکسان نیست، اما یک EDR مناسب باید بیشتر ویژگی‌های زیر را داشته باشد:

  • دید کامل نسبت به Endpointها: راهکار باید فعالیت‌های امنیتی دستگاه‌ها را به‌صورت لحظه‌ای و تاریخی نمایش دهد.
  • تحلیل رفتاری: وابستگی صرف به امضاهای شناخته‌شده کافی نیست. EDR باید بتواند رفتار و ارتباط میان رویدادها را بررسی کند.
  • شناسایی تهدیدات شناخته‌شده و ناشناخته: ترکیب IOC، IOA، یادگیری ماشین، قوانین امنیتی و Threat Intelligence می‌تواند دامنه شناسایی را گسترش دهد.
  • بررسی زنجیره حمله: راهکار باید رویدادهای مرتبط را در یک Timeline قابل‌فهم نمایش دهد تا تحلیل‌گر بتواند مسیر حمله را مشاهده کند.
  • پاسخ سریع: امکان توقف فرایند، قرنطینه فایل و ایزوله‌سازی دستگاه برای جلوگیری از گسترش حادثه ضروری است.
  • جست‌وجوی پیشرفته: کارشناسان باید بتوانند روی داده‌های لحظه‌ای و تاریخی Query اجرا کرده و Threat Hunting انجام دهند.
  • اطلاعات تهدید: یکپارچگی با Threat Intelligence می‌تواند اطلاعاتی درباره مهاجم، زیرساخت و تکنیک‌های حمله ارائه کند.
  • گزارش‌گیری: داشبوردها و گزارش‌های مناسب برای تیم امنیت، مدیریت و الزامات انطباق اهمیت دارند.
  • یکپارچه‌سازی: راهکار باید قابلیت اتصال به SIEM، SOAR، فایروال، سرویس‌های ابری و سایر محصولات امنیتی را داشته باشد.

تفاوت EDR و آنتی‌ویروس چیست؟

تفاوت اصلی آنتی‌ویروس و EDR در دامنه دید و نوع واکنش آن‌ها است. آنتی‌ویروس سنتی عمدتاً برای شناسایی و جلوگیری از بدافزارهای شناخته‌شده طراحی شده است. این ابزار فایل‌ها را اسکن کرده و موارد آلوده را حذف یا قرنطینه می‌کند. EDR علاوه بر قابلیت‌های پیشگیرانه، فعالیت دستگاه را به‌صورت مستمر ثبت و تحلیل می‌کند و امکان بررسی و پاسخ به تهدیدات پیچیده را فراهم می‌سازد.

آنتی‌ویروس سنتی EDR
تمرکز بر بدافزارهای شناخته‌شده تمرکز بر رفتار و فعالیت Endpoint
وابستگی بیشتر به امضای بدافزار استفاده از تحلیل رفتاری، IOC و IOA
دید محدود نسبت به زنجیره حمله نمایش Timeline و زمینه حادثه
واکنش معمولاً در سطح فایل پاسخ در سطح فایل، فرایند، ارتباط و دستگاه
امکانات محدود برای تحقیقات جست‌وجو، فارنزیک و Threat Hunting
تمرکز بر پیشگیری تمرکز بر شناسایی، بررسی، مهار و پاسخ

امروزه بسیاری از محصولات EDR همراه با آنتی‌ویروس نسل جدید ارائه می‌شوند. بنابراین EDR لزوماً جایگزین آنتی‌ویروس نیست، بلکه در بسیاری از راهکارها این قابلیت‌ها در یک Agent یکپارچه شده‌اند.

تفاوت EDR و EPP چیست؟

EPP مخفف Endpoint Protection Platform یا پلتفرم حفاظت از نقطه پایانی است. EPP مجموعه‌ای از قابلیت‌های پیشگیرانه برای محافظت از Endpointها ارائه می‌دهد. این قابلیت‌ها ممکن است شامل موارد زیر باشند:

  • آنتی‌ویروس نسل جدید
  • ضدبدافزار
  • کنترل برنامه
  • محافظت در برابر Exploit
  • فایروال میزبان
  • کنترل دستگاه‌های جانبی
  • فیلتر وب
  • تحلیل رفتاری پیشگیرانه
  • مدیریت سیاست‌های امنیتی

تمرکز اصلی EPP روی جلوگیری از اجرای تهدید و کاهش احتمال آلودگی است. در مقابل، EDR بر مشاهده مستمر، تحلیل عمیق، تحقیقات و پاسخ به فعالیت‌هایی تمرکز دارد که ممکن است از لایه‌های پیشگیرانه عبور کرده باشند. به‌طور خلاصه:

  • EPP بیشتر روی Prevention تمرکز دارد.
  • EDR بیشتر روی Detection, Investigation and Response تمرکز دارد.

در محصولات مدرن، مرز میان EPP و EDR تا حدی کمرنگ شده و بسیاری از شرکت‌ها هر دو قابلیت را در یک پلتفرم ارائه می‌کنند.

تفاوت EDR و XDR چیست؟

XDR مخفف Extended Detection and Response و به معنای شناسایی و پاسخ‌گویی توسعه‌یافته است. EDR عمدتاً داده‌های Endpointها را بررسی می‌کند. XDR علاوه بر Endpoint، داده‌های منابع بیشتری را در کنار یکدیگر تحلیل می‌کند، مانند:

  • شبکه
  • ایمیل
  • سرویس‌های ابری
  • فایروال
  • سامانه‌های هویتی
  • برنامه‌های سازمانی
  • سرورها
  • ابزارهای امنیتی شخص ثالث

برای مثال، در یک حمله فیشینگ ممکن است مراحل زیر اتفاق بیفتد:

  1. ایمیل مخرب وارد صندوق کاربر شود.
  2. کاربر پیوست را باز کند.
  3. کد مخرب روی لپ‌تاپ اجرا شود.
  4. دستگاه با سرور مهاجم ارتباط برقرار کند.
  5. اطلاعات ورود کاربر سرقت شود.
  6. مهاجم وارد یک سرویس ابری شود.

EDR بیشتر فعالیت‌های لپ‌تاپ را بررسی می‌کند. اما XDR می‌تواند داده‌های ایمیل، Endpoint، شبکه، هویت و فضای ابری را با یکدیگر مرتبط کند.

بنابراین، XDR جایگزین ساده EDR نیست؛ بلکه دامنه شناسایی و پاسخ را به منابع مختلف توسعه می‌دهد.

تفاوت EDR و SIEM چیست؟

SIEM مخفف Security Information and Event Management است.

SIEM داده‌ها و لاگ‌های امنیتی را از منابع مختلف جمع‌آوری و تحلیل می‌کند؛ از جمله:

  • فایروال
  • سرور
  • دیتابیس
  • تجهیزات شبکه
  • برنامه‌ها
  • سرویس‌های ابری
  • سیستم‌های هویتی
  • EDR

EDR داده‌های عمیق و تخصصی از Endpoint ارائه می‌دهد و می‌تواند مستقیماً روی دستگاه اقداماتی مانند توقف فرایند یا ایزوله‌سازی انجام دهد.

SIEM دید گسترده‌تری از کل زیرساخت فراهم می‌کند، اما معمولاً برای واکنش مستقیم به Endpoint به EDR یا سایر ابزارها متکی است.

در بسیاری از سازمان‌ها، هشدارها و اطلاعات EDR به SIEM ارسال می‌شوند تا در کنار سایر رویدادها تحلیل شوند.

تفاوت EDR و SOAR چیست؟

SOAR مخفف Security Orchestration, Automation and Response است. SOAR برای هماهنگ کردن ابزارهای امنیتی و اجرای خودکار فرایندهای پاسخ به حادثه استفاده می‌شود. برای مثال، یک Playbook در SOAR می‌تواند پس از دریافت هشدار EDR اقدامات زیر را انجام دهد:

  1. اطلاعات دامنه مشکوک را از Threat Intelligence دریافت کند.
  2. دستگاه آلوده را از طریق EDR ایزوله کند.
  3. دامنه را در فایروال مسدود کند.
  4. حساب کاربر را غیرفعال کند.
  5. یک تیکت برای تیم امنیت ایجاد کند.
  6. گزارش حادثه را برای مسئولان ارسال کند.

EDR روی Endpoint تمرکز دارد، در حالی که SOAR اقدامات چند ابزار مختلف را هماهنگ و خودکار می‌کند.

تفاوت EDR و MDR چیست؟

MDR مخفف Managed Detection and Response است. EDR یک فناوری یا محصول امنیتی است، اما MDR یک سرویس مدیریت‌شده محسوب می‌شود. در سرویس MDR، یک تیم متخصص بیرونی معمولاً به‌صورت شبانه‌روزی هشدارها و تهدیدات سازمان را بررسی می‌کند. ارائه‌دهنده MDR ممکن است از EDR، XDR، SIEM و سایر ابزارها استفاده کند. MDR برای سازمان‌هایی مناسب است که:

  • تیم امنیتی داخلی کافی ندارند.
  • به نظارت ۲۴ ساعته نیاز دارند.
  • توان تحلیل حجم زیاد هشدارها را ندارند.
  • به کارشناسان Threat Hunting نیاز دارند.
  • می‌خواهند پاسخ‌گویی به حادثه را برون‌سپاری کنند.

به‌طور خلاصه:

  • EDR یک ابزار برای شناسایی و پاسخ روی Endpoint است.
  • MDR یک خدمت تخصصی برای مدیریت شناسایی و پاسخ به تهدیدات است.

مزایای استفاده از EDR

پیاده‌سازی صحیح EDR مزایای متعددی برای سازمان دارد.

  • افزایش دید امنیتی: EDR اطلاعات دقیقی درباره فعالیت دستگاه‌ها، کاربران، فرایندها و ارتباطات ارائه می‌دهد.
  • شناسایی سریع‌تر تهدیدات: تحلیل لحظه‌ای و رفتاری می‌تواند فاصله میان شروع حمله و شناسایی آن را کاهش دهد.
  • مقابله با تهدیدات ناشناخته: EDR فقط به امضای فایل متکی نیست و می‌تواند رفتارهای غیرعادی را نیز بررسی کند.
  • کاهش زمان پاسخ: توقف فرایند و ایزوله کردن دستگاه باعث می‌شود حمله پیش از گسترش مهار شود.
  • کمک به تحقیقات امنیتی: اطلاعات تاریخی امکان بررسی دقیق‌تر منشأ و دامنه حادثه را فراهم می‌کند.
  • پشتیبانی از Threat Hunting: کارشناسان می‌توانند به‌صورت فعالانه در داده‌ها به دنبال تهدیدات پنهان بگردند.
  • کاهش هزینه بازیابی: تشخیص دقیق دستگاه‌ها و فایل‌های درگیر می‌تواند از نصب مجدد غیرضروری تعداد زیادی سیستم جلوگیری کند.
  • محافظت از کاربران دورکار: EDR می‌تواند فعالیت Endpoint را حتی خارج از شبکه فیزیکی سازمان زیر نظر بگیرد.
  • بهبود انطباق و گزارش‌گیری: ثبت رویدادها و گزارش‌های امنیتی می‌تواند به پاسخ‌گویی بهتر در برابر الزامات قانونی و سازمانی کمک کند.

محدودیت‌ها و چالش‌های EDR

EDR راهکار قدرتمندی است، اما به‌تنهایی همه مشکلات امنیتی را حل نمی‌کند.

  • حجم زیاد داده: جمع‌آوری مداوم اطلاعات از دستگاه‌ها می‌تواند حجم زیادی از داده ایجاد کند.
  • هشدارهای مثبت کاذب: تنظیم نامناسب قوانین و حساسیت سیستم ممکن است باعث تولید هشدارهای غیرواقعی شود.
  • نیاز به نیروی متخصص: استفاده از قابلیت‌های پیشرفته مانند Threat Hunting و تحلیل Timeline به دانش و تخصص امنیتی نیاز دارد.
  • هزینه خرید و نگهداری: هزینه لایسنس، ذخیره‌سازی داده، آموزش و مدیریت باید هنگام انتخاب محصول در نظر گرفته شود.
  • تأثیر احتمالی روی دستگاه: Agent باید به‌گونه‌ای طراحی و تنظیم شود که کمترین مصرف پردازنده، حافظه و پهنای باند را داشته باشد.
  • پوشش ناقص Endpointها: اگر Agent روی همه دستگاه‌های مهم نصب نشده باشد یا برخی سیستم‌عامل‌ها پشتیبانی نشوند، دید امنیتی سازمان ناقص خواهد بود.
  • وابستگی به پیکربندی صحیح: کیفیت عملکرد EDR به تنظیم دقیق سیاست‌ها، تعریف سطح دسترسی و بازبینی مداوم هشدارها وابسته است.
  • نیاز به سایر لایه‌های امنیتی: EDR جایگزین فایروال، پشتیبان‌گیری، امنیت ایمیل، مدیریت وصله، کنترل دسترسی یا آموزش کاربران نیست.

آیا EDR جلوی باج‌افزار را می‌گیرد؟

EDR می‌تواند نقش مهمی در شناسایی و مهار باج‌افزار داشته باشد.

رفتارهای زیر ممکن است به‌عنوان نشانه باج‌افزار شناسایی شوند:

  • تغییر سریع تعداد زیادی فایل
  • تغییر پسوند فایل‌ها
  • حذف Shadow Copy
  • غیرفعال کردن سرویس‌های پشتیبان‌گیری
  • اجرای دستورات مشکوک
  • تلاش برای دسترسی به پوشه‌های اشتراکی
  • انتشار به سایر دستگاه‌ها
  • ارتباط با زیرساخت فرماندهی و کنترل

پس از شناسایی، EDR می‌تواند فرایند را متوقف کرده و دستگاه را ایزوله کند.

با این حال، هیچ راهکاری تضمین نمی‌کند همه باج‌افزارها را متوقف کند. برای دفاع مؤثر باید EDR در کنار اقدامات زیر استفاده شود:

  • پشتیبان‌گیری آفلاین یا غیرقابل‌تغییر
  • امنیت ایمیل
  • مدیریت وصله‌ها
  • کنترل دسترسی
  • تفکیک شبکه
  • احراز هویت چندمرحله‌ای
  • آموزش کاربران
  • فایروال و IPS
  • محدود کردن دسترسی‌های مدیریتی

چه سازمان‌هایی به EDR نیاز دارند؟

EDR برای هر سازمانی که اطلاعات مهم، کاربران متعدد یا Endpointهای متصل به شبکه دارد قابل استفاده است.

این راهکار به‌ویژه برای مجموعه‌های زیر اهمیت دارد:

  • بانک‌ها و مؤسسات مالی
  • سازمان‌های دولتی
  • شرکت‌های فناوری
  • مراکز درمانی
  • شرکت‌های تجارت الکترونیک
  • مراکز داده
  • شرکت‌های دارای کاربران دورکار
  • سازمان‌های دارای شعب متعدد
  • صنایع و کارخانه‌ها
  • شرکت‌های دارای اطلاعات حساس مشتریان
  • سازمان‌های مشمول الزامات قانونی
  • ارائه‌دهندگان خدمات آنلاین

اندازه سازمان تنها معیار تصمیم‌گیری نیست. کسب‌وکارهای کوچک نیز ممکن است هدف باج‌افزار، فیشینگ یا سرقت اطلاعات قرار گیرند.

هنگام انتخاب EDR به چه نکاتی توجه کنیم؟

قابلیت‌ها و کیفیت محصولات EDR با یکدیگر متفاوت است. پیش از خرید باید معیارهای زیر بررسی شوند.

  1. پوشش سیستم‌عامل‌ها: بررسی کنید راهکار از سیستم‌عامل‌های مورد استفاده سازمان مانند Windows، Linux و macOS پشتیبانی می‌کند یا خیر.
  2. میزان دید نسبت به Endpoint: محصول باید اطلاعات کافی درباره فرایندها، فایل‌ها، شبکه، کاربران، حافظه و تغییرات سیستم ارائه دهد.
  3. تحلیل رفتاری: راهکار مناسب نباید فقط به امضای بدافزار وابسته باشد و باید توانایی شناسایی رفتارهای غیرعادی را نیز داشته باشد.
  4. سرعت جست‌وجو: جست‌وجوی سریع در داده‌های تاریخی در زمان Incident Response و Threat Hunting اهمیت زیادی دارد.
  5. مدت نگهداری اطلاعات: بررسی کنید داده‌های Endpoint برای چه مدت نگهداری می‌شوند و افزایش این مدت چه هزینه‌ای دارد.
  6. قابلیت پاسخ: امکان توقف فرایند، قرنطینه فایل، ایزوله‌سازی Endpoint و اجرای دستورات اصلاحی را بررسی کنید.
  7. Threat Intelligence: کیفیت و گستردگی اطلاعات تهدید می‌تواند در شناسایی و اولویت‌بندی حملات مؤثر باشد.
  8. پوشش MITRE ATT&CK: نمایش تکنیک‌های حمله بر اساس چارچوب MITRE ATT&CK می‌تواند بررسی حادثه را برای کارشناسان ساده‌تر کند.
  9. امکانات Threat Hunting: قابلیت Query، مشاهده Timeline، جست‌وجوی Indicator و اجرای جست‌وجوهای سفارشی ضروری است.
  10. یکپارچگی: محصول باید امکان اتصال به SIEM، SOAR، فایروال، سرویس‌های ابری و سایر ابزارهای سازمان را داشته باشد.
  11. میزان مصرف منابع: Agent نباید باعث کندی محسوس Endpoint یا مصرف بیش از حد پردازنده، حافظه و پهنای باند شود.
  12. مدیریت هشدارها: سیستم باید بتواند هشدارها را همبسته، اولویت‌بندی و دسته‌بندی کند.
  13. مدل استقرار: راهکار ممکن است به‌صورت Cloud، On-Premise یا Hybrid ارائه شود. انتخاب مدل مناسب باید بر اساس سیاست‌های امنیتی، زیرساخت و الزامات سازمان انجام شود.
  14. مقیاس‌پذیری: محصول باید توان مدیریت تعداد فعلی و آینده Endpointهای سازمان را داشته باشد.
  15. سهولت مدیریت: رابط کاربری، گزارش‌ها و فرایند بررسی حادثه باید برای تیم امنیت ساده و قابل استفاده باشند.
  16. پشتیبانی فنی: کیفیت خدمات فنی، آموزش، به‌روزرسانی و دسترسی به کارشناسان متخصص باید بررسی شود.
  17. مدل لایسنس: باید مشخص شود هزینه محصول بر اساس تعداد Endpoint، کاربر، سرور، حجم داده یا مدت نگهداری اطلاعات محاسبه می‌شود.

مراحل پیاده‌سازی EDR در سازمان

پیاده‌سازی EDR فقط به نصب Agent محدود نمی‌شود.

  1. ارزیابی زیرساخت: ابتدا باید تعداد Endpointها، سیستم‌عامل‌ها، کاربران، شعب و ابزارهای امنیتی موجود شناسایی شوند.
  2. شناسایی دارایی‌های حساس: سرورها، کاربران مدیریتی و دستگاه‌های دارای اطلاعات مهم باید اولویت‌بندی شوند.
  3. انتخاب محصول: راهکار EDR باید بر اساس سطح ریسک، بودجه، نیازهای فنی و توان تیم امنیت انتخاب شود.
  4. اجرای Proof of Concept: پیش از خرید نهایی، بهتر است محصول روی گروه محدودی از دستگاه‌ها آزمایش شود. در این مرحله باید موارد زیر بررسی شوند:
    • میزان مصرف منابع
    • کیفیت هشدارها
    • سرعت جست‌وجو
    • سازگاری با برنامه‌ها
    • امکانات پاسخ
    • سهولت مدیریت
    • تعداد هشدارهای مثبت کاذب
  5. استقرار مرحله‌ای: بهتر است Agent ابتدا روی گروه‌های محدود نصب شود و پس از بررسی عملکرد، استقرار آن به‌صورت گسترده ادامه پیدا کند.
  6. تنظیم سیاست‌ها: سطح حساسیت، اقدامات خودکار، استثناها، دسترسی مدیران و قوانین پاسخ باید به‌دقت تعریف شوند.
  7. یکپارچه‌سازی: در صورت نیاز، EDR باید به SIEM، SOAR، سامانه تیکتینگ و سایر ابزارهای امنیتی متصل شود.
  8. آموزش تیم: کارشناسان باید با نحوه تحلیل هشدارها، جست‌وجوی رویدادها و پاسخ به حوادث امنیتی آشنا شوند.
  9. بازبینی مستمر: قوانین، سیاست‌ها و هشدارها باید به‌صورت دوره‌ای بررسی و بهینه‌سازی شوند.

جمع‌بندی

در پاسخ به سؤال EDR چیست می‌توان گفت EDR یک راهکار پیشرفته برای نظارت مستمر، شناسایی، بررسی و پاسخ‌گویی به تهدیدات نقاط پایانی است. EDR فعالیت کامپیوترها، لپ‌تاپ‌ها، سرورها و سایر Endpointها را ثبت می‌کند و با استفاده از تحلیل رفتاری، IOC، IOA، اطلاعات تهدید و سایر روش‌های تحلیلی، رفتارهای مشکوک را شناسایی می‌کند.در صورت وقوع حمله، این راهکار می‌تواند فرایند مخرب را متوقف کرده، فایل آلوده را قرنطینه کند یا Endpoint را از شبکه جدا سازد. داده‌های تاریخی EDR همچنین به تیم امنیت کمک می‌کنند منشأ، دامنه و مسیر حمله را بررسی کند.

EDR جایگزین همه ابزارهای امنیتی نیست. این فناوری باید در کنار EPP، فایروال، امنیت ایمیل، مدیریت وصله، پشتیبان‌گیری، کنترل هویت و آموزش کاربران استفاده شود. خرید EDR نیز باید بر اساس تعداد Endpointها، سیستم‌عامل‌ها، سطح ریسک، توان تیم امنیت، مدل استقرار و نیازهای یکپارچه‌سازی انجام شود.

سوالات متداول درباره EDR

EDR مخفف Endpoint Detection and Response و به معنای شناسایی و پاسخ‌گویی به تهدیدات نقاط پایانی است.

EDR برای نظارت مستمر بر نقاط پایانی، شناسایی رفتارهای مشکوک، بررسی حملات، شکار تهدید و مهار سریع حوادث امنیتی استفاده می‌شود.

خیر. آنتی‌ویروس عمدتاً روی جلوگیری از بدافزار تمرکز دارد، اما EDR فعالیت دستگاه را ثبت کرده و امکانات شناسایی، بررسی و پاسخ به تهدیدات پیچیده را فراهم می‌کند.

بله. نیاز به EDR به حساسیت اطلاعات و سطح ریسک بستگی دارد، نه فقط اندازه سازمان. کسب‌وکارهای کوچک نیز هدف باج‌افزار و سرقت اطلاعات قرار می‌گیرند.

قابلیت‌های پایه EDR قابل خودکارسازی هستند، اما تحلیل حملات پیشرفته و Threat Hunting به دانش تخصصی نیاز دارند. سازمان‌های فاقد نیروی کافی می‌توانند از MDR استفاده کنند.

نویسنده مقاله

تصویر تیم فنی شبکه گستر
تیم فنی شبکه گستر

این مقاله توسط تیم فنی شبکه گستر تهیه و توسط کارشناسان حوزه شبکه، امنیت و زیرساخت فناوری اطلاعات بازبینی شده است. تیم ما در زمینه مشاوره، طراحی، پیاده‌سازی، تأمین تجهیزات، پشتیبانی و ارائه راهکارهای تخصصی شبکه و امنیت فعالیت می‌کند و محتوای سایت بر اساس تجربه عملی، دانش فنی و نیازهای رایج سازمان‌ها و کسب‌وکارها تدوین می‌شود.

مطالعه سیاست محتوای سایت

شرکت مهندسی شبکه گستر

بیش از سی سال تجربه موفق در ارائه محصولات امنیت شبکه

برندهای ارائه شده در شبکه گستر

مشاوره رایگان با کارشناس فروش

"*"فیلدهای ضروری را نشان می دهد

نام*

شرکت مهندسی شبکه گستر

بیش از سی سال تجربه موفق در ارائه محصولات امنیت شبکه

products

راهنمای انتخاب ضدویروس