EDR 엔드포인트
이 기능은 무엇인가요?
EDR(Endpoint Detection and Response)은 PC, 서버 등 엔드포인트에 설치된 에이전트를 관리하고, 위협 탐지, 자동 대응, 행위 베이스라인을 통해 단말 보안을 강화하는 기능입니다.
포함된 화면
| 순서 | 화면명 | 설명 |
|---|---|---|
| 1 | EDR 에이전트 | 엔드포인트별 EDR 에이전트 설치·상태를 관리합니다 |
| 2 | EDR 탐지 | 엔드포인트에서 탐지된 위협을 확인합니다 |
| 3 | EDR 대응조치 | 격리, 프로세스 종료 등 대응조치를 관리합니다 |
| 4 | 엔드포인트 베이스라인 | 정상 행위 기준선을 설정하여 이상을 탐지합니다 |
업무 자동화
안내
화면에서 데이터를 저장하면 시스템이 관련된 다른 화면의 데이터를 자동으로 갱신합니다.
➡️ 자동 처리
- 위협지표(IoC) 매칭 → 매칭 통계 실시간 갱신: 위협이 탐지되면 관련 IoC의 매칭 통계가 실시간으로 갱신됩니다.
- 복원 조치 성공 → 에이전트 자동 정상화: 복원 조치가 성공하면 에이전트가 자동으로 정상 상태로 복원됩니다.
- 대응조치 등록/완료 → 탐지 상태 자동 동기화: 대응조치를 등록하거나 완료하면 탐지 건의 상태가 자동으로 동기화됩니다.
🚫 제약 조건
| 차단되는 동작 | 사유 | 해결 방법 |
|---|---|---|
| 치명적 EDR 위협 탐지 시 해당 단말 네트워크 자동 격리 | 치명적 위협이 탐지된 단말은 추가 피해 방지를 위해 즉시 격리해야 합니다 | 위협 분석 후 복원 조치를 실행하면 격리가 자동 해제됩니다 |