← Tilbake til bloggen
7 minKim Ytredal

Microsoft Defender for Endpoint: XDR i praksis

DefenderXDREndpoint

Endepunktbeskyttelse har utviklet seg dramatisk de siste årene. Fra tradisjonelt antivirus med signaturbasert deteksjon, via EDR (Endpoint Detection and Response) som gir innsyn i hva som faktisk skjer på maskinen, til XDR (Extended Detection and Response) som korrelerer signaler på tvers av hele angrepsflaten. Microsoft Defender for Endpoint er Microsofts svar på denne utviklingen — og det er langt mer enn «bare» antivirus.

Fra antivirus til EDR til XDR

La oss klargjøre begrepene:

  • Antivirus — — signaturbasert deteksjon av kjent skadelig programvare. Nødvendig, men utilstrekkelig mot moderne trusler
  • EDR — — kontinuerlig overvåking av endepunktaktivitet med mulighet for deteksjon, etterforskning og respons på avanserte trusler
  • XDR — — utvider EDR ved å korrelere signaler fra endepunkt, identitet, e-post, skyapper og nettverk i én og samme plattform

XDR handler om å se hele angrepskjeden, ikke bare enkeltstående alarmer. Når en bruker klikker på en phishing-lenke i e-post, logger inn med kompromitterte legitimasjoner, og det deretter opprettes en mistenkelig prosess på maskinen — ser XDR sammenhengen mellom disse hendelsene.

Hva Defender for Endpoint faktisk gjør

Attack Surface Reduction (ASR)

ASR-regler er proaktive tiltak som reduserer angrepsflaten før et angrep treffer:

  • Blokkerer Office-applikasjoner fra å opprette barneprosesser
  • Hindrer kjøring av obfuskerte skript
  • Blokkerer kjørbare filer fra e-post
  • Forhindrer credential stealing fra LSASS
  • Begrenser bruk av PsExec og WMI for lateral bevegelse

ASR-regler bør rulles ut i audit-modus først, slik at du kan evaluere påvirkningen uten å blokkere legitimt arbeid.

Endpoint Detection and Response

EDR-funksjonaliteten gir dyp innsikt i hva som skjer på endepunktet:

  • Prosesstrær — — se hele kjeden av prosesser som ble startet
  • Filoperasjoner — — spor hvilke filer som ble opprettet, endret eller slettet
  • Nettverksaktivitet — — overvåk utgående tilkoblinger og DNS-oppslag
  • Registerendringer — — fang opp persistensmekanismer

Automatisert etterforskning og respons

Defender for Endpoint kan automatisk etterforske alarmer og iverksette tiltak:

  • Analyserer alarmen og samler bevis
  • Evaluerer om trusselen er reell eller falsk positiv
  • Anbefaler eller utfører automatisk respons — isoler maskin, stopp prosess, karantener fil

Automatiseringsgraden kan justeres fra full automatisering til manuell godkjenning av alle tiltak.

Integrasjon med Microsoft Sentinel

Defender for Endpoint alene gir god endepunktbeskyttelse. Men den virkelige styrken kommer når du integrerer med Microsoft Sentinel som SIEM:

  • Rå telemetri — strømmes til Sentinel for langtidslagring og avansert analyse
  • Kustom deteksjonsregler — i KQL kan kombinere endepunktdata med data fra andre kilder
  • Automatiserte playbooks — i Sentinel kan orkestrere respons på tvers av systemer
  • Threat hunting — i Sentinel gir tilgang til historiske data som ikke finnes i Defender-portalen

Eksempel: Korrelering på tvers

En typisk XDR-korrelering i praksis:

  • Entra ID melder om risikabel pålogging fra ukjent lokasjon
  • Exchange Online registrerer at samme bruker videresender e-post til ekstern adresse
  • Defender for Endpoint oppdager at maskinen kjører PowerShell med Base64-kodet kommando
  • Sentinel korrelerer disse tre signalene til én hendelse med høy alvorlighetsgrad

Uten XDR-tilnærmingen ville dette vært tre separate alarmer med ulik prioritet — og ingen åpenbar sammenheng.

Praktiske tips for utrulling

Start med det grunnleggende

  • Aktiver Defender for Endpoint på alle Windows-endepunkter
  • Sørg for at sensordata faktisk rapporteres — sjekk enhetsregistreringen
  • Konfigurer varslinger slik at riktige personer får beskjed

Tune ASR-regler gradvis

  • Aktiver alle regler i audit-modus
  • Analyser loggene i 2-4 uker
  • Flytt regler til blokkeringsmodus én om gangen
  • Opprett unntak kun for verifiserte falske positiver

Bygg deteksjonsregler

Bruk KQL i Advanced Hunting til å opprette egne deteksjoner:

``` DeviceProcessEvents | where ProcessCommandLine has_any ("mimikatz", "sekurlsa", "lsadump") | project Timestamp, DeviceName, AccountName, ProcessCommandLine ```

Automatiser med forsiktighet

Start med halvautomatisert respons der analytikeren godkjenner tiltak. Full automatisering krever modne prosesser og godt tunede deteksjoner.

Vanlige feil å unngå

  • Ikke tune ASR-regler — — å aktivere alt i blokkeringsmodus uten testing skaper kaos
  • Ignorere alarmer — — «det er sikkert en falsk positiv» er ikke en akseptabel triageringsmetodikk
  • Ingen SIEM-integrasjon — — Defender-portalen alene gir begrenset historikk og korrelasjonsevne
  • Glemme macOS og Linux — — Defender for Endpoint støtter også disse plattformene, men krever separat konfigurering
  • Manglende opplæring — — verktøyet er kraftig, men krever kompetanse for å utnyttes fullt ut

ForSec hjelper virksomheter med å implementere og optimalisere Microsoft Defender for Endpoint som del av en helhetlig XDR-strategi. Vi sørger for at du får reell verdi ut av sikkerhetsverktøyene dine — ikke bare lisenser på papiret.

Trenger du hjelp med cybersikkerhet?

Vi hjelper norske virksomheter med å beskytte seg mot digitale trusler. Ta kontakt for en uforpliktende samtale.

Kontakt oss