1. Hem
  2. /
  3. Kunskapsbank
  4. /
  5. EDR, XDR och Exposure Management: Tre lager av skydd mot dagens cyberhot

Tisdag kväll, kl. 23.30

En dator på ert kontor börjar plötsligt döpa om hundratals filer på företagets gemensamma server. Dokument, kalkyler och kundavtal krypteras systematiskt. Ingen sitter vid datorn. Det är ingen som märker något.

Det som händer är en pågående ransomware-attack och frågan är hur lång tid det tar innan någon upptäcker det och vad hinner hända under tiden?

De flesta attacker börjar inte med ett virus

Bilden av IT-attacker som skadliga filer och mejlbilagor är något förenklad. I verkligheten börjar de flesta intrång med ett kapat konto, en felkonfiguration i molnet eller en känd sårbarhet som aldrig åtgärdats. Hoten har blivit snabbare, smartare och mer automatiserade. De utnyttjar användare, identiteter och molntjänster snarare än klassiska virus. Traditionellt antivirus är ofta byggt för en annan tid. De letar efter kända hot, men dagens attacker är smartare än så.

Vad händer utan ett proaktivt IT-skydd?

I tisdagsscenariot saknades ett proaktivt skydd, vilket ledde till att ingen reagerade under natten. Attacken sprider sig ostört till fler servrar och delade ytor. På morgonen möts medarbetarna av låsta filer och ett lösenkrav. Verksamheten står stilla. Hur länge vet ingen ännu.

Men det hade kunnat se annorlunda ut. I ett parallellt scenario har en angripare inte krypterat något alls, utan tyst tagit över ett användarkonto via en phishing-länk i Teams. Kontot används för att komma åt SharePoint, vidarebefordra mejl och kartlägga verksamheten inifrån. Ingen fil triggar ett larm. Allt ser normalt ut, tills det är för sent.

Det som händer är en pågående ransomware-attack och frågan är hur lång tid det tar innan någon upptäcker det och vad hinner hända under tiden?

Vad är EDR? Stoppa hot i realtid

Med säkerhetsagenten EDR (Endpoint Detection & Response) på plats hade tisdagskvällen sett annorlunda ut. EDR är basen i ett proaktivt säkerhetsskydd och en miniminivå för alla våra kunders säkerhetsuppsättning.

Systemet övervakar datorer och servrar i realtid och reagerar på beteenden, inte bara kända virusfiler. När hundratals filer plötsligt döps om på sekunder upptäcker EDR det onormala beteendet, isolerar datorn automatiskt från nätverket och larmar säkerhetsteamet innan attacken hinner sprida sig.

Vad är XDR? Se och skydda hela IT-miljön

I phishing-scenariot hade EDR däremot inte hjälpt, då ingen skadlig fil installerades och inget oväntat hände på enheten. Det är här XDR (Extended Detection & response) kommer in i bilden. XDR utökar skyddet bortom enskilda enheter till identiteter, Microsoft 365 och molnet, och ger en sammanhängande bild i stället för isolerade larm.

Systemet hade upptäckt de återkommande inloggningsförsöken i Entra ID, flaggat kontoövertagandet och kopplat ihop händelsekedjan: phishing-länk à kontokapning à åtkomst till känsliga ytor. XDR övervakar även Teams, SharePoint och OneDrive och ger insyn i vilka konton som angrips, vilket är värdefullt även om MFA redan används.

Exposure Management minskar risken framåt

Båda attackerna ovan utnyttjade något som redan fanns. En opatchad sårbarhet, en felkonfiguration eller ett konto utan tillräckligt skydd. Angriparna behövde inte vara geniala, de behöver bara hitta en dörr som redan stod på glänt. Exposure management handlar om att hitta, stänga och låsa de dörrarna innan det är för sent.

Denna typ av proaktiv, löpande riskhantering identifierar sårbarheter i servrar, klienter och nätverk, granskar Azure- och M365-konfigurationer, och prioriterar risker baserat på kända CVE:er. Allt resulterar i en tydlig rapport över vad som är viktigast att åtgärda först, inte en lång lista med tekniska varningar. Det ger även stöd för er som omfattas av NIS2.

Angriparna behövde inte vara geniala, de behöver bara hitta en dörr som redan stod på glänt. Exposure management handlar om att hitta, stänga och låsa de dörrarna innan det är för sent.

Tre delar, en helhet

Tillsammans bildar de tre delarna ett skydd som matchar hur attacker faktiskt ser ut idag.

EDR skyddar endpoints i realtid och sätter stopp för hot som händer nu. XDR övervakar hela IT-miljön inklusive identiteter och moln, vilket minskar behovet av manuell hantering. Exposure management identifierar risker och prioriterar åtgärder proaktivt, för en säkrare miljö framåt.

Vi hjälper er att komma igång, från EDR som grund till en komplett lösning med XDR och exposure management, oavsett hur ert läge ser ut idag.

5 vanliga frågor och svar om EDR, XDR och Exposure Management

  • Vad är EDR?
    EDR (Endpoint Detection & Response) är en säkerhetslösning som övervakar datorer och servrar i realtid. Till skillnad från traditionellt antivirus fokuserar EDR på beteendeanalys och kan automatiskt isolera enheter, stoppa ransomware och larma vid misstänkt aktivitet dygnet runt.
  • Vad är XDR och hur skiljer det sig från EDR?
    XDR (Extended Detection & Response) utökar skyddet från enskilda enheter till att även omfatta identiteter, Microsoft 365, molntjänster och e-post. Medan EDR skyddar endpoints ger XDR en sammanhängande bild av hot i hela IT-miljön, vilket gör det möjligt att upptäcka exempelvis kontokapningar och phishing-attacker.
  • Vad är Exposure Management?
    Exposure Management är en proaktiv och löpande riskhantering som identifierar sårbarheter i servrar, klienter, nätverk och molnkonfigurationer. Det prioriterar vilka risker som bör åtgärdas först baserat på kända CVE:er och ger stöd för efterlevnad av bland annat NIS2.
  • Varför räcker inte traditionellt antivirus?
    Traditionellt antivirus letar efter kända hot och skadliga filer. Dagens attacker utnyttjar i stället kapade konton, felkonfigurationer och sårbarheter, metoder som inte triggar klassiska viruslarm. Därför behövs beteendebaserade lösningar som EDR och XDR.
  • Hur hänger EDR, XDR och Exposure Management ihop?
    De tre delarna kompletterar varandra: EDR stoppar pågående hot på enheter i realtid, XDR övervakar hela IT-miljön inklusive identiteter och moln, och Exposure Management identifierar och prioriterar sårbarheter proaktivt. Tillsammans ger de ett helhetsskydd som matchar dagens hotbild.
Bergslandskap med moln och sjöreflektioner under molnig himmel.

Kontakta oss!

Fyll i formuläret så hör vi av oss till dig.

Relaterade artiklar

Blogg
Säkerhet

Säkra Microsoft 365: Tre grundprinciper för en säkrare M365-miljö

Rapport
Tillverkande industri och logistik
Digital verksamhetsutveckling
Moln och infrastruktur
Säkerhet

Från sårbar kedja till digital motståndskraft

Blogg
Tillverkande industri och logistik
Digital verksamhetsutveckling
Moln och infrastruktur

AI inom industri och logistik: från pilot till verkligt värde

Denna webbplats använder cookies och personuppgifter

När du besöker https://nordlo.com använder vi på Nordlo Group AB cookies och dina personuppgifter. Vissa cookies och vissa personuppgiftsbehandlingar är nödvändiga medan du själv väljer om du vill samtycka till andra, du gör ditt val här nedan. Ditt samtycke är helt frivilligt.

Du har vissa rättigheter, till exempel, rätt att återkalla ditt samtycke och rätt att lämna in ett klagomål till en tillsynsmyndighet. Läs mer i vår cookiepolicy och vår integritetspolicy.

Hantera dina cookieinställningar

Cookies och personuppgifter vi använder för analys

Markera för att samtycka till användning av Cookies och personuppgifter vi använder för analys

För att analysera hur du använder vår hemsida används cookies från Googles analysverktyg Google's analytics service och HubSpot. Dessutom behandlar vi dina personuppgifter, bl.a. din krypterade IP-adress, din geografiska plats och annan information om hur du använder hemsidan.

Cookies och personuppgifter vi använder för marknadsföring

Markera för att samtycka till användning av Cookies och personuppgifter vi använder för marknadsföring

Vi använder cookies och dina personuppgifter för att visa dig relevant marknadsföring och för att följa upp sådan marknadsföring när du besöker andra hemsidor eller sociala medier. Vi gör detta med hjälp av Google, Facebook, HubSpot och LinkedIn. De personuppgifter vi behandlar av marknadsföringsskäl är bl.a. din IP-adress, information om hur du använder hemsidan och information som dessa tjänster har om dig sedan innan.

Cookies och personuppgifter vi använder för personlig marknadsföring

Markera för att samtycka till användning av Cookies och personuppgifter vi använder för personlig marknadsföring

För att visa relevanta annonser placerar vi cookies för att skräddarsy annonser för dig.

Cookies och personuppgifter vi använder för anpassade annonser

Markera för att samtycka till användning av Cookies och personuppgifter vi använder för anpassade annonser

För att visa relevanta och personliga annonser placerar vi cookies för att erbjuda unika erbjudanden som är anpassade efter dina användardata.