همبستگی EDR/ITDR در Huntress: پایان شکاف امنیتی اندپوینت و هویت
خلاصهٔ کاملتر
یه اتفاق واقعی در محیط یه مشتری نشون داد که امنیت هویت چقدر میتونه پیشرفتهتر از الان باشه. یه اندپوینت با رفتار مشابه infostealer (بدافزاری که اطلاعات مرورگر، کوکیها و توکنهای نشست رو میدزده) هدف قرار گرفت. سیستم Huntress Managed EDR بدافزار رو شناسایی کرد — ولی به همینجا ختم نشد. در همون لحظه، ماشین آلوده رو به هویت ابری Microsoft 365 که روی اون لاگین بود متصل کرد، اکانت رو غیرفعال کرد، و نشستهای فعال رو لغو کرد. همه اینا قبل از اینکه مایکروسافت حتی لاگهای مربوطه رو تحویل داده باشه.
Infostealerها یکی از خطرناکترین بردارهای حمله امروزن. نه سروصدا دارن، نه به آسیبپذیری خاصی نیاز دارن. فقط روی دستگاه مینشینن و شروع میکنن به جمعآوری: پسوردهای ذخیرهشده در مرورگر، کوکیها، توکنهای نشست، و اطلاعات تکمیل خودکار. این دادهها بستهبندی، فروخته، و گاهی ظرف چند دقیقه مورد سوءاستفاده قرار میگیرن.
مشکل اصلی اینه که وقتی EDR یه بدافزار رو شناسایی میکنه، تیم امنیتی باید دستی بره سراغ سیستمهای هویتی مثل Microsoft 365 و Entra ID تا بفهمه کدوم اکانتها در معرض خطرن. این فرایند کُند، خطاپذیر، و پر از حدس و گمانه — در حالی که مهاجم داره همون لحظه از اطلاعات دزدیدهشده استفاده میکنه.
قابلیت EDR/ITDR Correlations برای حذف همین شکاف طراحی شده. وقتی Huntress Managed EDR یه حمله رو روی اندپوینت ویندوزی شناسایی میکنه، پلتفرم بهطور خودکار اون ماشین رو به هویتهای ابری لاگینشده روش مپ میکنه. این اطلاعات مستقیم داخل همون گزارش حادثه ظاهر میشه — نه ساعتها بعد در یه ابزار جداگانه. از اونجا، Managed ITDR اکشنهای لازم رو فعال میکنه: لغو نشست، غیرفعالسازی اکانت.
یه نکته فنی مهم: این رویکرد به جای منتظر موندن برای لاگهای audit که باید تولید، جمعآوری و آنالیز بشن، مستقیم از دادههای اندپوینت استفاده میکنه. یعنی اغلب قبل از اینکه سیگنالهای هویتی سنتی اصلاً وجود داشته باشن، اقدام انجام شده. این همون چیزیه که EDR/ITDR Correlations رو از XDR های معمولی متمایز میکنه — اونها روی پایپلاین داده تکیه میکنن که تأخیر داره؛ این رویکرد نه.
از زمان عرضه این قابلیت، ۶۴ حادثه با این روش متوقف شده — با صفر false positive. این یعنی یه پاسخ هماهنگ واقعی، نه فقط ادغام دو ابزار کنار هم. EDR/ITDR Correlations برای سازمانهایی که هر دو سرویس Huntress Managed EDR و Managed ITDR رو دارن در حال رولاوت شدنه.
نکات کلیدی:
- Infostealerها بدون نیاز به اکسپلویت، اطلاعات هویتی رو از دستگاهها میدزدن و سریع ازشون سوءاستفاده میکنن
- شکاف زمانی بین شناسایی بدافزار روی اندپوینت و واکنش به هویتهای آسیبدیده، محل اصلی آسیب رسیدنه
- EDR/ITDR Correlations این شکاف رو با مپ کردن خودکار اندپوینت به هویت ابری و اقدام فوری حذف میکنه
- این رویکرد به جای لاگهای audit، از دادههای مستقیم اندپوینت استفاده میکنه و تأخیر رو از بین میبره
- از زمان عرضه: ۶۴ حادثه متوقفشده، صفر false positive




