Téměř každá organizace spoléhá na Endpoint Detection and Response (EDR) jako na poslední linii obrany na koncových bodech. Agent sbírá telemetrii, hledá podezřelé chování a umí automaticky reagovat. Dashboardy ukazují pokrytí, aktualizace signatur a aktivní alerting — a týmy z toho často usoudí, že EDR je „zdravý“. To ale neznamená, že je připravený na skutečný útok.

Viditelnost není totéž co ochrana

Instalace agenta potvrzuje přítomnost, ne ochranu. Klíčová otázka zní jinak: jak EDR zareaguje, když je útočník už uvnitř sítě a postupuje rychle a tiše? Právě o tom píše Horizon3.ai v článku Endpoint Detection and Response: What It Is and How to Know Yours Is Working.

V analýze více než 7 000 pokusů o instalaci remote access toolu (RAT) NodeZero často obešel EDR bez zneužití jediné zranitelnosti. V naprosté většině případů získal přístup stejně jako reálný útočník — platnými přihlašovacími údaji z průběhu pentestu: slabá nebo znovu použitá hesla, vystavené administrativní shares, chybná oprávnění nebo citlivé informace ve skriptech a konfiguračních souborech.

  • Jen 3 % bypassů spoléhalo na softwarové zranitelnosti
  • Zbytek využíval mezery v konfiguraci a procesech
  • S platnými údaji NodeZero autentizoval hostitele a spouštěl příkazy přes legitimní administrativní kanály

Proč klasická validace nestačí

Breach and attack simulation (BAS) často běží podle scénářů, které neodrážejí reálné TTP útočníků. Manuální red teaming je drahý, časově náročný a omezený rozsahem. Klasický pentest málokdy pokryje každý endpoint — zvláště když jich organizace má tisíce.

Chybí tedy důkaz, že EDR v konkrétním prostředí detekuje a zastavuje chování útočníka, ne jen že agent běží a hlásí do konzole.

Endpoint Security Effectiveness (EDR Healthcheck)

NodeZero mění každý pentest v živé, autonomní vyhodnocení skutečné výkonnosti EDR. Spouští reálné útočné techniky napříč produkčními systémy bez narušení provozu a poskytuje forenzní důkaz, co EDR zachytil, promeškal nebo povolil.

  • Odhalí slepá místa — hostitele bez pokrytí EDR nebo se zastaralou konfigurací
  • Posoudí kvalitu politik: co bylo zablokováno, alertováno nebo povoleno, mapováno na MITRE ATT&CK
  • Propojí telemetrii: časové značky a příkazy NodeZero vs. logy EDR nebo SIEM
  • Po doladění konfigurace rychle ověří, že mezera opravdu zmizela

Validace místo dohadů

Viditelnost říká, co EDR vidí. Validace říká, zda je účinný. V praxi NodeZero často ukáže, že jeden chráněný endpoint propustil vysoké procento škodlivých akcí, zatímco jiný většinu zablokoval. Přehled na úrovni hostitele pak ukáže přesně, co se stalo a proč — aby tým mohl doladit politiky, snížit šum a posílit ochranu tam, kde to má největší dopad.

To není o hledání chyb pro chyby. Jde o měřitelný důkaz pro SOC i CISO: ROI investice do EDR, rychlejší incident response a doložení souladu mapováním detekcí na MITRE ATT&CK.

Co z toho plyne pro vaši organizaci

EDR zůstává pilířem moderní obrany, ale dashboardy a reporty agentů vyprávějí neúplný příběh. Jediný způsob, jak poznat, že EDR opravdu funguje, je podívat se na něj očima útočníka a otestovat ho za podmínek, které adversáři používají každý den.

Podrobnosti popisuje Horizon3.ai v článku Endpoint Detection and Response: What It Is and How to Know Yours Is Working. Sec4good jako partner Horizon3.ai pomáhá týmům v Česku NodeZero nasadit a výsledky EDR Healthchecku přetavit v konkrétní doladění detekcí.