27 วินาทีนั่นคือเวลาที่เร็วที่สุดเท่าที่เคยบันทึกไว้สำหรับผู้โจมตีในการเจาะเข้าไปในอุปกรณ์ปลายทางและเริ่มเคลื่อนที่ไปตามเครือข่าย โดยเฉลี่ยแล้ว การโจมตีทั้งหมดในปี 2025 ใช้เวลา 29 นาที ซึ่งเร็วขึ้น 65% จากปีที่แล้ว ในช่วงเวลาดังกล่าว เครื่องมือป้องกันอย่างเดียวอาจพ่ายแพ้ไปแล้ว ไม่ว่าจะรู้ตัวหรือไม่ก็ตาม นี่คือหัวใจสำคัญของ การถกเถียงเรื่อง EDR กับ EPPและมันไม่ใช่เรื่องทางทฤษฎีอีกต่อไป
EDR กับ EPP: แต่ละอย่างทำงานอย่างไรบ้าง
อีพีพี (Endpoint Protection แพลตฟอร์ม) ไม่ใช่ตัวร้ายในเรื่องนี้ การจับคู่ลายเซ็น การสแกนไฟล์ด้วยแมชชีนเลิร์นนิง แซนด์บ็อกซ์ ไฟร์วอลล์ และการควบคุมอุปกรณ์ — นี่คือชั้นที่หยุดมัลแวร์ทั่วไป เพย์โหลดฟิชชิ่ง และแรนซัมแวร์ที่รู้จักกันดีส่วนใหญ่ได้อย่างเงียบๆ ก่อนที่พวกมันจะทำงาน ระบบรักษาความปลอดภัยที่จริงจังทุกระบบยังคงต้องการสิ่งนี้
แต่ใน การเปรียบเทียบ EDR กับ EPPนั้น คำว่า “หยุดยั้งภัยคุกคามที่รู้จักส่วนใหญ่ได้ตั้งแต่ต้นทาง” ไม่ได้มีความหมายเหมือนกับคำว่า “ดักจับได้ทุกอย่าง” ช่องว่างตรงนี้เองที่เป็นที่มาของการโจมตีที่สร้างความเสียหายมากที่สุดในปี 2025
ปัญหา: การป้องกันมีขีดจำกัด
ตัวเลขเพียงไม่กี่ตัวก็เพียงพอที่จะโน้มน้าวใจได้ดีกว่าเอกสารนำเสนอใดๆ:
- 82% ของการตรวจพบในปี 2025 ไม่เกี่ยวข้องกับมัลแวร์เลย — ผู้โจมตีใช้ข้อมูลประจำตัวที่ถูกขโมยมาซึ่งถูกต้องตามกฎหมายเพื่อเข้าสู่ระบบเหมือนกับพนักงานทั่วไป ไม่มีไฟล์ให้สแกนและไม่มีลายเซ็นให้ตรวจสอบ
- ช่องโหว่ Zero-day exploitation เพิ่มขึ้น 42% เมื่อเทียบกับปีที่แล้วซึ่งหมายความว่าการโจมตีจำนวนมากขึ้นเรื่อยๆ นั้น จะไม่สามารถตรวจจับได้ด้วยระบบป้องกันแบบใช้ลายเซ็นในวันแรก
- เวลาเฉลี่ยในการทะลุแนวต้านตอนนี้อยู่ที่ 29 นาที นั่นคือช่วงเวลาทั้งหมดระหว่าง "ผู้โจมตีได้เริ่มลงมือแล้ว" และ "ผู้โจมตีเริ่มโจมตีเครื่องถัดไปของคุณ"
- โดยเฉลี่ยแล้วองค์กรต่างๆ ยังคงต้องใช้เวลาถึง 241 วันในการระบุและควบคุมการละเมิดข้อมูล — เป็นตัวเลขที่ดีที่สุดในรอบเก้าปี และยังคงเป็นตัวเลขที่ดีกว่าค่าเฉลี่ยของปีด้วยซ้ำ
- การละเมิดข้อมูลที่ยืดเยื้อเกิน 200 วัน มีค่าใช้จ่ายเฉลี่ย 5.49 ล้านดอลลาร์ ในขณะที่การละเมิดที่ตรวจพบได้เร็วกว่านั้นมีค่าใช้จ่าย 3.61 ล้านดอลลาร์ — การเปลี่ยนแปลงมูลค่าเกือบ 2 ล้านดอลลาร์สหรัฐฯ เกิดขึ้นจากปัจจัยด้านการมองเห็นและความเร็วในการตอบสนองเพียงอย่างเดียว
โดยรวมแล้ว สถิติเหล่านี้อธิบายถึงแก่นแท้ของ ช่องว่าง ระหว่าง EDR กับ EPP : การบุกรุกที่ผ่านการป้องกันไปได้ จากนั้นก็แฝงตัวอยู่เงียบๆ เคลื่อนที่ไปด้านข้าง และสร้างความเสียหายเป็นเวลาหลายสัปดาห์ก่อนที่ใครจะสังเกตเห็น EPP ไม่ได้ถูกสร้างมาเพื่อตรวจจับสิ่งนั้น มันถูกสร้างมาเพื่อป้องกันไม่ให้ประตูเปิดออก ไม่ใช่เพื่อตรวจจับคนที่กำลังเดินอยู่ข้างใน
ช่องว่างของ EPP ปรากฏให้เห็นในเหตุการณ์จริงที่ใดบ้าง
ผู้โจมตีที่ไม่สร้างไฟล์ คือผู้ที่ไม่เคยทิ้งไฟล์ใดๆ ไว้เลย ใช้เทคนิคที่ทำงานอยู่ภายในหน่วยความจำทั้งหมด เช่น PowerShell, WMI และเครื่องมือผู้ดูแลระบบที่ถูกต้อง โดยใช้ซอฟต์แวร์ที่เชื่อถือได้อยู่แล้วในเครื่อง จึงไม่มีอะไรให้โปรแกรมป้องกันไวรัสแบบใช้ลายเซ็นตรวจจับได้
การเข้าถึง โดยคนวงใน หรือข้อมูลประจำตัวที่ไม่ได้ถูกขโมยไปเสียทีเดียว แต่เป็นการยืมมาใช้มากกว่า เนื่องจากการเข้าถึงโดยอิงตามตัวตนเป็นช่องทางหลักในการเข้าถึงระบบ “ผู้โจมตี” มักจะยืนยันตัวตนเหมือนกับพนักงานจริงทุกประการ การวิเคราะห์พฤติกรรมของบัญชีผู้ใช้หลังจากล็อกอินแล้วเท่านั้น จึงเป็นวิธีเดียวที่จะตรวจจับการกระทำนี้ได้
แรนซัมแวร์ที่ข้ามขั้นตอนการตรวจสอบอุปกรณ์ปลายทางไปโดยสิ้นเชิง กลุ่มแรนซัมแวร์ที่มีความซับซ้อนมากขึ้นเรื่อย ๆ จะทำการติดตั้งระบบโดยตรงบนเลเยอร์เวอร์ชวลไลเซชัน (ESXi และระบบที่คล้ายกัน) ซึ่งมีการตรวจสอบน้อยกว่าอุปกรณ์ปลายทางของผู้ใช้
ปัญหา 29 นาทีแม้ว่า EPP จะตรวจพบสิ่งผิดปกติ แต่หากไม่มีการควบคุมอัตโนมัติภายในช่วงเวลาดังกล่าว ผู้โจมตีก็แทรกซึมเข้าไปในเครือข่ายได้ลึกขึ้นถึงสามขั้นตอนแล้ว ก่อนที่มนุษย์จะตรวจสอบพบ
การสืบสวนที่ปราศจากหลักฐานบันทึก EPP บอกเพียงว่าไฟล์ถูกบล็อก แต่ไม่ได้ให้รายละเอียดเกี่ยวกับกระบวนการ ลำดับเวลา หรือเหตุการณ์ที่เกี่ยวข้อง
EDR เทียบกับ EPP: นี่คือช่องว่างที่ EDR ปิดลง
Endpoint Detection and Response ไม่ได้มาแทนที่การป้องกัน — แต่มันเพิ่มส่วนที่สองของประโยคที่การป้องกันขาดไป นั่นคือ การมองเห็นอย่างต่อเนื่องในทุกสิ่งที่เกิดขึ้นบนอุปกรณ์ปลายทาง และเครื่องมือในการตรวจสอบและดำเนินการอย่างรวดเร็ว มันไม่ใช่เรื่องของการเลือกข้างใดข้างหนึ่ง แต่เป็นการตระหนักว่าการป้องกันและการตรวจจับแก้ปัญหาที่แตกต่างกัน
Seqrite EDR สร้างขึ้นโดยยึดครึ่งหลังเป็นหลัก ความสามารถบางประการที่สอดคล้องกับช่องว่างข้างต้นโดยตรง ได้แก่:
- ข้อมูลทางเทคนิคเกี่ยวกับเหตุการณ์และการแจ้งเตือนอย่างครบถ้วนโดยส่งข้อมูลดิบที่ครบถ้วนสมบูรณ์ไปยังเซิร์ฟเวอร์ ไม่ใช่แค่การแจ้งเตือนแบบสั้นๆ เพื่อให้นักสืบสามารถสร้างภาพเหตุการณ์ที่เกิดขึ้นจริงได้
- การค้นหาภัยคุกคามจากเหตุการณ์และการแจ้งเตือนต่างๆ พร้อมข้อมูลประวัติที่สามารถค้นหาได้ย้อนหลังสูงสุด 7 วันดังนั้นทีมรักษาความปลอดภัยจึงสามารถค้นหาการบุกรุกแบบเงียบๆ ที่ไม่สร้างไฟล์ได้อย่างเชิงรุก แทนที่จะรอให้เกิดเหตุการณ์ที่ส่งเสียงดังขึ้นมาก่อน
- Live Query สำหรับการรวบรวมข้อมูลแบบเรียลไทม์โดยตรงจากอุปกรณ์ปลายทางซึ่งเป็นการปิดช่วงเวลาสำคัญเพียงไม่กี่นาทีที่จำเป็นต้องใช้เวลาหยุดพัก 29 นาทีอย่างแม่นยำ
- เวิร์กเบนช์สำหรับการสืบสวนสอบสวน พร้อมการเชื่อมโยงเหตุการณ์และการแสดงภาพแผนผังกระบวนการรวมการแจ้งเตือนที่กระจัดกระจายเข้าเป็นเหตุการณ์เดียวพร้อมลำดับเวลา
- เอ็นจิ้นความสัมพันธ์บวกกับการทำแผนที่ MITER ATT&CKโดยการเชื่อมโยงสัญญาณที่อ่อนแอต่างๆ ตลอดห่วงโซ่การโจมตีเข้าด้วยกัน จนกลายเป็นภัยคุกคามลับเพียงหนึ่งเดียว
- การเขียนสคริปต์นิติวิทยาศาสตร์ระยะไกล เพื่อการคัดกรองและรวบรวมหลักฐาน ณ จุดตรวจที่น่าสงสัย โดยไม่ต้องรอให้ใครไปถึงเครื่อง
- การแก้ไขอัตโนมัติ — แยกส่วน ทำลายกระบวนการ แล้วฟื้นฟู เพื่อให้การควบคุมไม่ขึ้นอยู่กับว่ามนุษย์จะตื่นอยู่หรือไม่ในนาทีที่ 29
- การสร้างกฎที่กำหนดเองและการบูรณาการข้อมูลภัยคุกคาม MISPทำให้ทีมต่างๆ สามารถปรับแต่งการตรวจจับให้เข้ากับสภาพแวดล้อมของตนเองได้
EDR เทียบกับ EPP: ข้อสรุป
EPP ตอบคำถามว่า “เราหยุดมันได้หรือไม่?” EDR ตอบคำถามว่า “ถ้าเราไม่ได้หยุดมัน เรารู้หรือไม่ และเราสามารถดำเนินการก่อนที่มันจะแพร่กระจายได้หรือไม่?” ในสภาพแวดล้อมภัยคุกคามที่การบุกรุกเกิดขึ้นภายในเวลาไม่ถึง 30 นาที และการละเมิดยังคงใช้เวลาหลายเดือนกว่าจะค้นพบ กลยุทธ์ปลายทางที่ตอบได้เพียงคำถามแรกนั้นเปรียบเสมือนการทำงานโดยปิดตาข้างหนึ่งไว้
การขอ EDR เทียบกับ EPP คำถามไม่ใช่ว่าจะเก็บอันไหนไว้ แต่เป็นว่าจะลดช่องว่างระหว่างทั้งสองอันได้เร็วแค่ไหน Seqrite EDR ได้รับการออกแบบให้เป็นเสมือนดวงตาที่สอง: การมองเห็นอย่างเต็มรูปแบบ การตรวจสอบที่รวดเร็ว และการตอบสนองอัตโนมัติที่ซ้อนทับอยู่บนระบบป้องกันที่คุณไว้วางใจอยู่แล้ว
คุยกับ Seqrite เกี่ยวกับการเปลี่ยนจาก EPP อย่างเดียวไปเป็น EPP + EDR — ไม่ใช่การรื้อแล้วแทนที่ แต่เป็นการเติมเต็มส่วนที่ขาดหายไปของแนวรับ ที่สามารถมองเห็นสิ่งที่เกิดขึ้นหลังจากผ่านไปสามสิบนาทีแรกได้

