کسپرسکی EDR Expert (که قبلاً با نام KATA EDR شناخته میشد) نسخه بسیار پیشرفتهتر و تخصصیتر کسپرسکی EDR Optimum است. این راهکار برای سازمانهایی با تیمهای امنیتی متخصص (مانند مرکز عملیات امنیت یا SOC) طراحی شده است که نیاز به ابزارهای قدرتمند برای شکار تهدیدات (Threat Hunting)، تحلیل عمیق حوادث و پاسخگویی به حملات بسیار پیچیده و هدفمند (APT) دارند.
برخلاف EDR Optimum که فرآیندها را برای تیمهای IT عمومی ساده و خودکار میکند، EDR Expert با جمعآوری حجم وسیعی از دادههای تلهمتری از نقاط پایانی، به تحلیلگران امنیتی این امکان را میدهد که به صورت فعالانه و دستی به دنبال نشانههای نفوذ بگردند، فرضیههای خود را آزمایش کنند و زنجیره حملات پنهان را که ممکن است از دید سیستمهای خودکار پنهان بمانند، کشف کنند. این پلتفرم، یک ابزار تحقیقی و شکاری برای متخصصان است.
در ادامه، مهمترین خدمات و ویژگیهای این محصول لیست شدهاند:
- شکار تهدیدات (Threat Hunting): قابلیت اصلی EDR Expert، ارائه ابزارهایی برای جستجوی فعالانه شاخصهای نفوذ (IoC) و شاخصهای حمله (IoA) در کل شبکه است. تحلیلگران میتوانند با استفاده از کوئریهای پیچیده، به دنبال الگوهای رفتاری مشکوک بگردند.
- جمعآوری دادههای تلهمتری غنی (Rich Telemetry Data): این پلتفرم جزئیات بسیار دقیقی از تمام فعالیتهای نقطه پایانی (اجرای فرآیندها، اتصالات شبکه، تغییرات فایل و رجیستری و…) را ثبت و ذخیره میکند تا یک بایگانی کامل برای تحقیقات آینده فراهم آورد.
- تحلیل و مصورسازی زنجیره حمله (Attack Chain Visualization): نمایش گرافیکی بسیار دقیق و با جزئیات کامل از چگونگی وقوع یک حمله، که به تحلیلگران اجازه میدهد تمام مراحل، از نقطه ورود تا هدف نهایی، را بازسازی و درک کنند.
- سندباکس یکپارچه (Integrated Sandbox): قابلیت ارسال خودکار یا دستی فایلها و URLهای مشکوک به یک محیط ایزوله و امن (Sandbox) برای تحلیل رفتار آنها بدون ریسک برای شبکه اصلی.
- اقدامات واکنشی پیشرفته (Advanced Response Actions): علاوه بر ایزولهسازی دستگاه، این پلتفرم به تحلیلگران اجازه میدهد اقدامات پیچیدهتری انجام دهند؛ مانند اجرای اسکریپت از راه دور روی دستگاه، دریافت فایل برای تحلیل آفلاین، یا حذف مستقیم فرآیندهای مخرب.
- یکپارچهسازی با پلتفرمهای دیگر (API Integration): دارای API باز برای ادغام با سیستمهای مدیریت اطلاعات و رخدادهای امنیتی (SIEM) و پلتفرمهای ارکستراسیون و پاسخ خودکار (SOAR)، که به خودکارسازی فرآیندهای امنیتی در سطح سازمان کمک میکند.