登录注册
网络安全公司纷纷布局EDR
伍子昂
中线波段
2020-12-04 11:56:56

为什么网络安全公司纷纷布局EDR深度| 国君计算机

1.EDR软件是云-边-端防护体系重要组成部分

1.1.EDR是传统终端杀毒软件的进化

EDR和传统的杀毒软件区别在于一个是主动防御一个是被动防御终端防御与响应(Endpoint Detection & ResponseEDR)是一种主动的安全方法可以实时监控终端设备并检测渗透到公司防御系统中的威胁情况这是一种新兴的技术可以更好地了解终端设备上发生了什么事情提供关于攻击的上下文和详细信息EDR可以让你知道攻击者何时进入你的网络并在攻击发生时检测攻击路径帮助用户及时对安全事件作出反应

防病毒软件应用的主要是病毒特征码技术缺乏主动防御能力并且后期占用运算资源增加相应成本我们每个人都有应用杀毒软件的体验——发现可疑文件后用防病毒软件的扫描引擎调用病毒特征库与可疑文件进行匹配若匹配成功则对该文件做进一步处理这种方式的局限性在于不能查杀未知病毒需要经常更新病毒库病毒样本的采集难度也较大所以是一种相对比较被动的形式并且随着特征库病毒样本数量日益增长加重了终端存储和运算资源需求响应的过程会影响到用户日常办公无法适应如云化等新的特定场景相信大部分人都记得用杀毒软件扫描的时候电脑会很卡防病毒软件专注于预防但对攻击期间发生的情况一无所知它能够在病毒入侵系统以前做防护但是即使正确地做到了这一点也不能告诉你恶意软件来自哪里以及它们是如何在系统中传播的而EDR 描述的是整个攻击过程并帮助你跟踪可执行文件是如何获得对计算机的访问权限并尝试运行的

从防病毒软件到EDR中间还有一个过渡环节叫做EPPEPPEndpoint Protection Platform终端防护平台是除了防病毒以外的综合保护终端设备的安全平台通常包括防病毒个人防火墙端口和设备控制等多种功能它部署在终端设备上检测和阻止来自应用程序的恶意活动并提供动态响应安全事件和警报所需的调查和修复功能来预防基于文件的恶意软件但是EPP针对的主要目标依旧是已知的威胁EDR的出现主要就是为了弥补传统EPP的不足能够做到对新的或未知的威胁进行主动检测Gartner的Anton Chuvakin在2013年7月提出了终端威胁检测和响应 (Endpoint Threat Detection and Response, ETDR) 这一术语用来定义一种 检测和调查主机/终端上可疑活动及其痕迹 的工具后来通常被称为终端检测与响应Endpoint Detection and Response, EDR

除了做主动防御以外EDR的优势也体现在对大数据和人工智能的应用通过大数据安全分析技术运用海量样本数据的深度学习所提炼出来的高维特征具有很强的抽象能力因此可以应对更多未知威胁与此同时因为这些高维特征数量不会随着病毒种类的增加而同步增长因此具有准确高效轻量的特点EDR的工作流程包括

检测一旦安装了EDR软件它就会使用先进的算法来分析系统上单个用户的行为并进行记录

调查当EDR软件感知到系统中某个特定用户的异常行为数据会立即被过滤丰富和监控以防出现恶意行为这些迹象触发了警报调查就开始了确定攻击是真是假

关联跟踪如果检测到恶意活动算法将跟踪攻击路径并将其重建回入口点

可视化然后EDR将所有数据点合并到称为恶意操作(MalOps)的窄类别中使分析人员更容易查看

处理在发生真正的攻击事件时客户会得到通知并得到下一步行动的步骤和建议以便进行进一步调查和高级取证如果是误报则警报关闭只增加调查记录不会通知客户

同时EDR产品更加看重和安全运营中心Security Operations CenterSOC以及分析师团队的结合从EDR的目标设定来看它对于分析人员的要求相比EPP来说要高因此将EDR和SOC相结合也是未来大型企业和组织值得考虑的选项而对于中小型客户而言则可以将EDR以服务托管的方式获得这个能力

1.2.EDR是完整防御体系不可或缺的一部分

从Palo alto身上我们可以看到云-边-端防御体系的重要性在云时代能够让用户一站式管理所有安全权限Palo Alto Networks的下一代安全平台包含了三个核心新一代防火墙+新一代云端威胁检测+新一代终端安全软件下一代防火墙代表了传统边界防护云端威胁检测代表了云安全终端安全管理软件代表了终端安全公司的布局是比较全面的云边端安全布局三个要素之间协同运作高度整合在用户划分网络用户部门时能直接以身份而非IP地址来实现并给予相应的网络权限才能让用户轻松简单地实现一站式安全管理


2.市场空间大政策推动加速发展

2.1.合规政策需求加速EDR对传统防病毒软件的替代

近年来国家对于网络安全的重视上升到了战略层面驱动网络安全政策法规不断落地对终端数据安全提出了更为细致的要求加速了EDR软件对传统防病毒软件的替代细数最近几年国家对网络安全的立法立规2016年国家网络空间安全战略颁布2017年6月网络安全法颁布2017年7月关键信息基础设施安全保护条例征求意见稿颁布2019年5月等级保护2.0系列标准颁布其中最新颁布的等级保护2.0对恶意代码的防范要求中要求企业对终端的各类风险进行预警防范同时要求分散于各个终端设备的数据进行集中管理和审计这对国内终端安全产品的升级换代提出了新的要求传统的防病毒软件将难以满足最新的合规需求终端安全产品的更新换代为EDR创造了新的市场空间

伴随着终端安全的复杂性和重要性的凸显终端防护被纳入越来越多领域和行业的考虑范围之中政府军工医疗金融教育工业等各类行业都表现出了相应的需求比如在今年2月期间国内就有多家医疗机构感染makop勒索病毒结合当下新冠疫情防治的背景和未来线上业务发展的趋势更加精细化的终端安全需求将被纳入考虑范围中


2.2. EDR产品未来增速可期

全球终端安全市场已经达到饱和IDC数据统计显示2018年全球企业级终端安全市场规模达到49亿美元预计2022年将达到51亿美元基本保持稳定核心原因是作为最基础的安全产品之一终端安全软件已经走过了漫长岁月渗透率极高EDR可以认为是传统终端安全软件更新换代的产品类似手机的更新换代将给网络安全公司带来一波新的成长机会

EDR将成为未来几年终端安全市场持续增长的重要推动力之一虽然传统的EPP产品仍然在终端安全防护产品中占据着重要的市场并且保持着平稳的增长但IDC认为相对于全球整体网络安全市场的发展态势EPP增速已经明显偏低与此同时EDR工具的作用和重要性在全球已经得到了安全企业及最终用户的广泛认可在未来享有巨大的发展空间Gartner估计EDR市场在2018年超过10亿美元相比2017年估计增速50%以上并且预计到2020年具有全功能EDR的终端将增加到1.4亿个市场规模的增长主要来自于部署终端数量的快速增长以及EDR功能的丰富带来的ARPU值的增长参考目前仅20%的企业级终端布局了EDR代理随着现有EDR功能的不断丰富在全球范围内EDR至少存在5倍以上的增长空间Mordor Intelligence发布的市场报告预计EDR市场规模预计在2025年达到42.35亿美元年复合增长率为22.97%目前全球EDR市场划分明显北美市场为最大的EDR市场而增长最快的则为亚太市场

北美的EDR市场已趋于成熟稳定国内EDR市场尚处于起步阶段, 终端安全行业整体处于从被动防御向主动防御及威胁情报过度的初始阶段目前国内终端安全市场总体规模偏小约占网络安全行业总规模10%左右但是未来有较大的发展空间我们预计2020年国内终端数量约为1亿台企业级EDR需求终端约占20%约2000万台根据产业调研结果国内安全厂商EDR产品每终端的平均定价在700元左右可知2020年国内EDR终端市场约14亿元且当前客户主要以大型企业为主未来随着轻量级EDR以及服务托管形式日趋成熟可向中小型客户渗透将会有更大的市场空间此外在最近几年合规需求以及护网行动的驱动下市场渗透率仍有上升空间

和国外EDR产品商业模式不同国内主流EDR产品目前仍延续传统终端安全产品的一次性买断形式国外EDR产品以每年每终端订阅制付费形式为主而目前国内厂商EDR产品收入主要为按终端数量计算的license一次性销售和后期服务升级维保费首次销售提供2-3年免费维保后期每年维保费约为软件产品的10-20%但随着终端安全对于服务团队分析需求的增加不排除未来有向订阅制模式转变的可能获得商业模式进化


3.竞争格局网安巨头必争之地

从海外市场来看EDR产品市场呈现出几家独大的局面全球目前进入Gartner跟踪范围的知名EDR厂商超过30家但目前排名前9位的EDR厂商拥有83%以上的市场份额(Carbon BlackCiscoCrowdStrikeCybereasonFireEyeMcAfee MicrosoftSymantec和Tanium)市场集中相对较高

从本土市场来看许多安全厂商正通过EDR等新产品切入终端安全市场外资厂商逐渐退出本土市场为国内厂商提供新的市场空间终端安全市场格局将发生变化根据IDC的统计数据在国内终端安全市场份额方面2018年奇安信以22.9%的市场份额位列终端安全市场第一终端安全业务同比增长67.8%其次为赛门铁克和亚信安全前三家占据了近一半的市场份额从2010-2019市场份额的趋势来看外资厂商正逐渐退出本土终端安全市场的舞台为本土厂商提供了新的市场空间2015年亚信安全收购趋势科技Trend Micro在中国的业务后其在本土终端安全领域的份额在一段时期内保持稳定未来奇安信和亚信安全基于较强的威胁情报和AI能力仍具有较强的优势同时其他厂商也在尝试通过新推出的EDR产品在终端安全市场领域后来居上深信服于2018年推出的下一代终端安全系统EDR在2019年已经取得良好的市场效果在终端安全市场中占据了一席之地

IDC将中国EDR市场参与者大体分为了三类

典型终端安全厂商持续扩张利用终端安全领域的长期技术积累并配合自有终端杀毒引擎形成EPP+EDR的综合终端防护方案代表性厂商包括奇安信亚信安全等考虑到大部分客户EPP和EDR通常选择同一厂商这类厂商在终端安全市场积累的原始客户群存在较强的粘性市场占有较为稳定

综合型安全厂商新进入终端安全行业综合型网络安全公司可以利用全面的技术能力和市场优势打造专业的EDR工具并通过技术合作生态建设等多种方式优化完善终端安全方案代表性厂商包括深信服安恒信息天融信绿盟科技这类厂商经过自身积累的攻防经验以及在AI大数据方面的成果通过近几年新推出的EDR产品向终端安全产品市场探索快速布局新兴市场

新兴EDR专业厂商凭借自身独特的技术能力和产品创新优势正在成为终端安全检测与响应市场的重要玩家代表性厂商包括杰思安全安全狗等


4.盈利预测与投资建议

推荐布局EDR的网络安全公司推荐深信服安恒信息南洋股份绿盟科技EDR作为终端安全领域的新产品尽管整个终端安全行业增速并不高但EDR市场会快速爆发并最终替代传统杀毒软件我们看好已经布局的网络安全头部公司EDR将为态势感知提供数据为公司的安全体系建设提供支援推荐标的深信服安恒信息南洋股份绿盟科技



作者在2020-12-04 12:31:54修改文章
声明:文章观点来自网友,仅为作者个人研究意见,不代表韭研公社观点及立场,站内所有文章均不构成投资建议,请投资者注意风险,独立审慎决策。
S
深信服
S
天融信
S
安恒信息
S
绿盟科技
工分
12.62
转发
收藏
投诉
复制链接
分享到微信
有用 2
打赏作者
无用
真知无价,用钱说话
0个人打赏
同时转发
评论(1)
只看楼主
热度排序
最新发布
最新互动
  • 伍子昂
    中线波段
    只看TA
    2020-12-12 23:19
    2021网络安全大年
    1
    0
    打赏
    回复
    投诉
  • 1
前往