Davranış tabanlı kötü amaçlı yazılım algılama araçları

İmza tabanlı antivirüs bilinen kötü hash’leri yakalar. Şimdi enfeksiyonlar arasında dosya imzasını düzenli olarak değiştiren uyarlanabilir kötü amaçlı yazılım bundan kolayca geçer. Konak başına kendilerini yeniden yazan polimorfik yükleri hakkında yakın tarihli araştırma raporları, savunucuların zaten bildiğini doğrular: hash eşleştirmesi bir taban, tavana değil. Davranış algılaması, kodun ne yaptığını izler, görünüşüne değil.

Kötü amaçlı yazılım imzasının üstüne (veya yerine) davranış, EDR veya anomali tabanlı algılama katmanları ekleyen yedi aracı değerlendirdik. Bazıları cömert ücretsiz katmanlı kurumsal EDR platformlarıdır. Bazıları ev laboratuvarı meraklısının çalıştırabileceği açık kaynak yığınlarıdır. Aşağıda her birinin ne yakaladığı, nerede başarısız olduğu ve bunları nasıl birleştireceği gösterilmektedir.

Davranış algılama aracında nelere bakılmalı

Bir davranış algılama aracı seçmek beş şeyin saptanması anlamına gelir.

Hızlı karşılaştırma

Uygulama Şu şekilde en iyisi Platformlar Ücretsiz plan Başlangıç fiyatı/ay Derecelendirme
Wazuh Tam açık kaynak XDR Linux, Windows, macOS Tamamen ücretsiz Kendi barındırılan ücretsiz 4.7
Sysmon + Sigma Özel kural tabanlı algılama Windows Tamamen ücretsiz Ücretsiz 4.6
Bitdefender GravityZone Güçlü buluşsal yöntemler ile yönetilen EDR Çoklu platform 30 günlük deneme Yaklaşık $8/endpoint/ay 4.6
Malwarebytes Anti-Malware Tüketici davranış tarayıcı Windows, macOS Ücretsiz tarayıcı Yaklaşık $4/ay Premium 4.5
ESET Endpoint Security Hafif buluşsal AV Windows, macOS, Linux 30 günlük deneme Yaklaşık $5/endpoint/ay 4.6
CrowdStrike Falcon Go Küçük işletme EDR Windows, macOS, Linux Deneme Yaklaşık $10/endpoint/ay 4.7
Elastic Security DIY SIEM + endpoint aracı Çoklu platform Temel ücretsiz Yaklaşık $95/ay Bulut 4.5

Uygulamalar

1. Wazuh — En iyi açık kaynak XDR

Wazuh tam açık kaynak güvenlik platformudur: endpoint aracısı, günlük toplama, kural motoru ve pano, tümü kendi barındırılan. Aracı Windows, macOS ve Linux’ta çalışır ve sistem olayları, işlem etkinliği, dosya bütünlüğü değişiklikleri ve (Linux’ta) konteyner olayları toplar.

Algılama kuralları, ortak tehditler için paket dışı ve MITRE ATT&CK eşlemesi ile gelir. Özel Sigma kuralları temiz şekilde içeri alır. Ölçek tavanı yüksektir; üretim Wazuh kümeleri on binlerce endpoint’i çalıştırır.

Nerede başarısız olur: Kendi barındırılan, kendi yönetilen anlamına gelir. Yönetici, indexer ve pano bileşenlerini ayarlamak ilk kez bir yönetici için hafta sonunu alır.

Fiyatlandırma:

Platformlar: Windows, macOS, Linux aracıları; Linux sunucusu

İndir: Wazuh

Özet: Ev laboratuvarları, küçük takımlar ve tam veri sahipliği isteyen herkes için varsayılan seçim. Kurulum çabası gerçektir, ancak lisans sınırı yok.

2. Sysmon + Sigma — Özel Windows kuralları için en iyi

Microsoft’un Sysmon, yararlı bağlam (ebeveyn işlemi, komut satırı, hash’ler) ile Windows Olay Günlüğüne işlem oluşturmayı, ağ bağlantılarını, DLL yüklenmelerini ve dosya değişikliklerini kaydeder. Sigma kuralları (binlerce topluluk katkısı algılaması olan taşınabilir kural sözdizimi) ve yerleşik Windows Olay Görüntüleyicisi veya SIEM ile sıfırdan davranış algılaması oluşturmak için eşleştirin.

Kombinasyon, çoğu kurumsal SOC’ların Windows telemetrisi tabanı olarak kullandığı şeydir. Ücretsiz, iyi belgelenmiş ve sonsuz ayarlanabilir.

Nerede başarısız olur: Kendi başına uyarı yok. Windows Olay İletmeye SIEM veya yerel Sigma eşleştirmesi için Chainsaw gibi bir araca ihtiyacınız vardır.

Fiyatlandırma:

Platformlar: Windows (Sysmon); Sigma kuralları çevirmenleri aracılığıyla çoklu platform

İndir: Sysmon, Sigma kuralları

Özet: Algılamanın tam olarak ne tetiklediğini görmek ve ateşlenen kuralı düzenlemek isteyenler için en iyi seçim. Doğal olarak Wazuh, Elastic veya Splunk’a besler.

3. Bitdefender GravityZone — Güçlü buluşsal yöntemler ile en iyi yönetilen EDR

Bitdefender GravityZone, Bitdefender tüketici AV’sini güçlendiren aynı motorun kurumsal ürünüdür. Davranış taraması (Advanced Threat Control), sanal ortam analizi ve EDR telemetrisi tümü düşük RAM yükü ile tek bir aracıdan çalışır.

Küçük işletme katmanı 3 endpoint’te başlar. Konsol uyarıları, dosya değişikliği geri alma işlemlerini ve işlem öldürme eylemlerini yönetir.

Nerede başarısız olur: Satıcı bulutu. Veriler ortamınızı terk eder. Yönetilen SOC eklentileri önemli ölçüde daha pahalıdır.

Fiyatlandırma:

Platformlar: Windows, macOS, Linux, mobil

İndir: GravityZone

Özet: Derin in-house ayarlaması olmadan yönetilen davranış algılaması isteyen küçük takımlar için en iyi ticari seçim.

4. Malwarebytes Anti-Malware — En iyi tüketici davranış tarayıcı

Malwarebytes, AV motorlarının kaçırdığı reklam yazılımı, PUP’lar ve davranış tehditleri yakalayarak itibarını oluşturdu. Geçerli sürüm, ransomware, exploit ve web koruması için anomali tabanlı motor (Katana) ile imzaları ve davranış izlemesini çalıştırır.

Ücretsiz sürüm yalnızca tarama, gerçek zamanlı koruma yok. Premium gerçek zamanlı koruma katmanları ekler.

Nerede başarısız olur: Ücretsiz sürüm önleyemez, yalnızca temizleyebilir. Windows 11’de Windows Defender ile çakışır.

Fiyatlandırma:

Platformlar: Windows, macOS

İndir: Malwarebytes

Özet: Kişisel makinelerde Defender ile eşleştirin. Ücretsiz tarayıcı Defender’in kaçırdığı PUP’ları yakalar; Premium gerçek zamanlı davranış koruması ekler.

5. ESET Endpoint Security — En iyi hafif buluşsal AV

ESET her zaman imza hacminden ziyade buluşsal yöntemlere güvenmiştir. Endpoint ürünü HIPS (Host Intrusion Prevention), bellek tarayıcı, exploit engelleyici ve ransomware kalkanı içerir, tümü olağandışı derecede düşük CPU ayakiziyle.

KOB’lar için AV+davranış tek hafif aracıda istiyorsunuz, ESET yaygın bir seçimdir.

Nerede başarısız olur: Ücretsiz katmanda XDR platformu yok. Tam EDR, daha yüksek maliyette Inspect katmanı gerekir.

Fiyatlandırma:

Platformlar: Windows, macOS, Linux

İndir: ESET Endpoint Security

Özet: Düşük kaynak kullanımını önceliklendiren ve Avrupa satıcısı alternatifi isteyen takımlar için en iyi seçim.

6. CrowdStrike Falcon Go — En iyi küçük işletme EDR

CrowdStrike Falcon Go, kurumsal Falcon EDR platformunu küçük işletme fiyatına getirir. Davranış analitikleri, makine öğrenmesi algılaması ve tehdit zekası beslemeleri tümü hafif çekirdek düzeyinde aracıdan çalışır.

Pano her endpoint’in faaliyetini MITRE ATT&CK eşlemesi ile bir görünüme toplar.

Nerede başarısız olur: Yalnızca satıcı bulutu. Falcon Go’daki 2024 sonrası fiyatlandırma Bitdefender veya ESET’ten daha yüksek başlar. Onların SOC desteği olmadan uyarı ayarlaması bir öğrenme eğrisine sahiptir.

Fiyatlandırma:

Platformlar: Windows, macOS, Linux

İndir: Falcon Go

Özet: Kurumsal sınıf EDR’yi küçük işletme fiyatı ve itibarlı satıcı ile istediğinizde en iyi ticari seçim.

7. Elastic Security — En iyi DIY SIEM ve endpoint aracı

Elastic Security, Elastic Stack’i (Elasticsearch, Kibana) tam endpoint aracı, tehdit algılama motoru ve önceden oluşturulmuş kural kütüphanesiyle birleştirir. Kendi barındırılan veya Elastic Cloud kullanın.

Algılama kuralları paket dışı gelir ve görsel sorgu oluşturucu (KQL ve EQL) toplanan herhangi bir alana karşı özel algılamalar yazmanıza olanak tanır.

Nerede başarısız olur: Elastic Cloud fiyatlandırması günlük hacmiyle ölçeklenebilir, bu da ayrıntılı şekilde günlük kaydı yapan takımları şaşırtabilir. Kendi barındırılan Elastic Stack tam tutma için anlamlı donanım gerekir.

Fiyatlandırma:

Platformlar: Windows, macOS, Linux aracıları; Linux sunucusu

İndir: Elastic Security

Özet: Aynı arayüzde SIEM artı EDR isteyen ev laboratuvarı için en iyi seçim. Kendi barındırılan ücretsiz tam özellik seti kapsamını kapsayabilir.

Doğru olanı seçme

En güçlü ücretsiz yığını istiyorsanız: Wazuh çekirdeği olarak Sysmon + Sigma Windows telemetrisini besleyen. Sonsuza kadar ücretsiz, yüksek tavan.

Güvenlik personeli olmayan küçük bir takım iseniz: Bitdefender GravityZone veya ESET Endpoint Security. Yönetilen motorlar, düşük yük, bir konsol.

Küçük işletme fiyatında kurumsal EDR istiyorsanız: CrowdStrike Falcon Go.

Zaten Elastic Stack çalıştırıyorsanız: Elastic Security. Sahip olduğunuz şeyi genişletir.

Kişisel kullanım ise: Windows Defender artı Malwarebytes Premium. Ücretsiz Defender imzaları yönetir; Malwarebytes davranış ve temizleme yönetir.

SSS

Davranış algılaması imza tabanlı antivirüsten daha mı iyi? Farklı işler. İmzalar bilinen tehditleri hızlı ve ucuz yakalar. Davranış algılaması bilinmeyen veya polimorfik tehditleri yakalar ancak daha yüksek yanlış pozitif oranları vardır ve ayarlanması gerekir. Modern kurulumlar ikisini de çalıştırır.

Evde Wazuh çalıştırabilir miyim? Evet. All-in-one kurulum birkaç endpoint için bir Raspberry Pi 4’e sığar ve küçük bir VPS küçük bir işletmeyi yönetir. Dokümantasyon kapsamlıdır.

Davranış algılaması dosyasız kötü amaçlı yazılımı yakalar mı? Sahip olduğumuz en iyi cevap budur. İmza AV dosyasız saldırıları göremez (hashlemek için hiçbir şey yok), ancak davranış motoru dosyasız kötü amaçlı yazılımın göründüğü işlem çoğalması, komut dosyası yürütme ve bellek enjeksiyonunu izler.

En iyi ücretsiz davranış tabanlı kötü amaçlü yazılım algılama aracı nedir? Tam XDR platformu için Wazuh, özel Windows kuralları için Sysmon + Sigma, temizlik için Malwarebytes ücretsiz tarayıcı. Üçü de hiçbir şey maliyetlemez.

Ne kadar CPU yükü beklemeli? ESET ve Bitdefender aracıları ortalama %1 ila 3 CPU’da çalışır. Wazuh, CrowdStrike ve Elastic %2 ila 5’te çalışır. Sysmon tek başına %1’in oldukça altındadır.

Bu araçlar Linux sunucularında çalışır mı? Wazuh, Elastic, CrowdStrike, Bitdefender ve ESET’in tümü Linux aracılarına sahiptir. Sysmon’un Linux portu vardır. Malwarebytes yalnızca Windows ve macOS’dur.