今天登陆防火墙,发现有个紧急的待处理事件,提示内网的某台客户端存在僵尸主机风险。
点击前往处理按钮后,防火墙给出了参考解决方案,其中第一条是开通网端联动,绑定EDR可以联动终端自动取证分析并自动化影响,使僵尸网络问题发生就及时发现,发现就自动及时处置,实时闭环。刚好这两天EDR上线了,这么好的功能必须马上启用。
下一步,在AF的下一代安全防护体系-网端联动里配置好了EDR联动,中间过程还有个小插曲忘记截图了,AF要实现与EDR的联动版本必须升级至AF8.0.6以上。由于版本的限制,对AF的版本进行了一次升级。
在EDR的联动管理菜单,也可以方便的对接入的联动设备进行管理。
进一步学习了一下,EDR与AF联动,好处还是非常多的,可以实现网络与终端的充分联动,基于网络及终端各自的优势,网络可通过恶意流量特征进行深度检测与防御,而终端有丰富的威胁上下文信息,两者协同联动可充分定位泛化的恶意威胁。优势互补,信息共享,深度解析,快速闭环,形成最佳的威胁防御能力。 |