Одна платформа, пять модулей
Защита конечных точек, EDR, XDR, DLP и SIEM — это не пять продуктов, конкурирующих за один бюджет. Каждое название говорит о том, где стоит защита и на какой вопрос она отвечает. Читать их как альтернативы — кратчайший способ дважды заплатить за одну возможность и оставить другую незакрытой.
Защита конечных точек — это пара, которая живёт на самой машине. EPP решает, разрешено ли файлу запускаться: вердикт выносится ДО старта процесса, поэтому остановленная здесь атака не оставляет ущерба, который пришлось бы расследовать. EDR исходит из того, что что-то уже запустилось, и хранит запись, способную ответить, что именно оно сделало: какой процесс запустил какой, что записал, куда подключился.
Дисциплины и вопрос, на который отвечает каждая| Дисциплина | За чем наблюдает | На какой вопрос отвечает |
|---|
| EPP — защита конечной точки | За файлом, до его запуска | Можно ли разрешить этому файлу запуститься? |
|---|
| EDR — обнаружение и реагирование | За процессами, памятью и соединениями на машине | Что произошло на этом хосте и кто это начал? |
|---|
| SIEM — управление событиями | За журналами всех источников инфраструктуры | Что видел весь контур? |
|---|
| XDR — расширенное обнаружение | За сигналами конечных точек, учётных записей и сети вместе | Это одна атака или отдельные события? |
|---|
| DLP — предотвращение утечек данных | За перемещением конфиденциальных данных | Куда уходят эти данные и должны ли уходить? |
|---|
HEDE — это Helxis Endpoint Defense Engine. Все пять модулей — части одной платформы: одна модель данных, один поток инцидентов, одна консоль, поэтому процесс на конечной точке и аутентификация в контуре сходятся на одном экране. Модули включаются в зависимости от инсталляции: заказчик начинает с нужного и добавляет остальное в ту же консоль — без новой системы и без второй панели.