Barriere: borg EDR, tamper protection en snelle endpointisolatie. Op elke werkplek en server draait een endpoint detection & response-agent die verdacht gedrag detecteert, isoleert en aan de centrale logverzameling rapporteert.
Antivirus alleen ziet bekende signatures. Moderne malware en living-off-the-land-technieken (PowerShell, WMI, scheduled tasks) blijven onder de radar. Zonder gedrags-detectie merkt niemand wat er draait.
Past zodra werkplekken beheerd zijn (eerste patroon). Wanneer niet zonder centrale logging of SOC-respons, een EDR die signalen produceert die niemand opvolgt is een dure ruisbron.
Een agent op het endpoint observeert proces-, netwerk- en bestandsacties, correleert gedrag tegen aanvalspatronen en kan automatisch reageren (isoleren, proces stoppen). Telemetrie gaat naar een centraal platform of naar de centrale logverzameling.
Kosten: midden.
Wat het oplevert
Waar je op moet letten
Aan de directie. Klassieke antivirus zit op de eind van zijn leven; aanvallen verlopen via legitieme tools en gedrag. EDR/XDR ziet dat gedrag en kan automatisch ingrijpen, voorwaarde voor moderne detectie.
Aan de informatiemanager. Inpassing op alle endpoints en servers, koppeling met de centrale logverzameling en de SOC-functie. Tuning is een doorlopende activiteit.
Aan het MT. De SOC-functie krijgt signalen die opgevolgd moeten worden. Reken op een afstemmoment over isolatie-mandaat (mag de tool zelf een laptop isoleren?).
Deze handleiding hoort bij barriere edr uit de zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
De configuratiecontrole hoort bij Werkplekanalyse op het Microsoft-platform: aan is niet hetzelfde als gekoppeld en actief.