हस्ताक्षर-आधारित एंटीवायरस ज्ञात बुरे हैश को पकड़ता है। अनुकूली मैलवेयर, जो अब नियमित रूप से संक्रमण के बीच अपने फाइल हस्ताक्षर को बदलता है, आसानी से उस पर चला जाता है। पॉलीमॉर्फिक पेलोड पर हाल के शोध रिपोर्ट जो प्रति होस्ट को फिर से लिखते हैं, पुष्टि करते हैं कि रक्षकों को पहले से पता है: हैश मिलान एक मंजिल है, छत नहीं। व्यवहार संबंधी पहचान देखता है कि कोड क्या करता है, यह नहीं कि यह कैसा दिखता है।
हमने सात उपकरणों का मूल्यांकन किया जो (या इसके बजाय) हस्ताक्षर AV के शीर्ष पर व्यवहार संबंधी, EDR, या विसंगति-आधारित पहचान परतें जोड़ते हैं। कुछ उदार मुक्त स्तर वाले एंटरप्राइज EDR प्लेटफॉर्म हैं। कुछ खुले स्रोत स्टैक हैं जो एक होमलैब उत्साही चला सकता है। नीचे दिया गया है कि प्रत्येक क्या पकड़ता है, यह कहां विफल होता है और उन्हें कैसे जोड़ा जाए।
व्यवहार संबंधी पहचान उपकरण में क्या देखें
व्यवहार संबंधी पहचान उपकरण चुनना पाँच चीजों को निर्धारित करने का मतलब है।
- पहचान मॉडल। नियम-आधारित (Sigma, YARA), मशीन-लर्निंग क्लासिफायर, या मानव-ट्यून्ड हेयुरिस्टिक। प्रत्येक के पास विभिन्न गलत-सकारात्मक प्रोफाइल हैं।
- प्रतिक्रिया क्रियाएं। केवल पहचानना, सतर्क करना, प्रक्रिया को मारना, फाइल को क्वारंटाइन करना, या पूर्ण नेटवर्क अलग करना। आक्रामकता को अपनी जोखिम सहनशीलता से मिलाएं।
- टेलीमेट्री स्रोत। Sysmon, ETW, eBPF, या कर्नेल ड्राइवर। अधिक गहराई अधिक दृश्यमानता और अधिक ओवरहेड का मतलब है।
- लॉग स्टोरेज। स्थानीय, SIEM-अग्रेषित, या विक्रेता क्लाउड। नियामक बाधाएं अक्सर इसका फैसला करती हैं।
- अपडेट कादंस। नियम पैक और ML मॉडल बहाव। साप्ताहिक या बेहतर लक्ष्य है।
त्वरित तुलना
| एप्लिकेशन | के लिए सर्वोत्तम | प्लेटफॉर्म | मुक्त योजना | प्रारंभिक मूल्य/माह | रेटिंग |
|---|---|---|---|---|---|
| Wazuh | पूर्ण खुला स्रोत XDR | Linux, Windows, macOS | पूरी तरह से मुक्त | स्व-मेजबान मुक्त | 4.7 |
| Sysmon + Sigma | कस्टम नियम-आधारित पहचान | Windows | पूरी तरह से मुक्त | मुक्त | 4.6 |
| Bitdefender GravityZone | मजबूत heuristics के साथ प्रबंधित EDR | क्रॉस-प्लेटफॉर्म | 30-दिन परीक्षण | लगभग $8/endpoint/माह | 4.6 |
| Malwarebytes Anti-Malware | उपभोक्ता व्यवहार संबंधी स्कैनर | Windows, macOS | मुक्त स्कैनर | लगभग $4/माह प्रीमियम | 4.5 |
| ESET Endpoint Security | हल्का heuristic AV | Windows, macOS, Linux | 30-दिन परीक्षण | लगभग $5/endpoint/माह | 4.6 |
| CrowdStrike Falcon Go | छोटे व्यवसाय EDR | Windows, macOS, Linux | परीक्षण | लगभग $10/endpoint/माह | 4.7 |
| Elastic Security | DIY SIEM + endpoint एजेंट | क्रॉस-प्लेटफॉर्म | मुक्त मूल | लगभग $95/माह क्लाउड | 4.5 |
एप्लिकेशन
1. Wazuh — सर्वोत्तम खुला स्रोत XDR
Wazuh एक पूर्ण खुला स्रोत सुरक्षा प्लेटफॉर्म है: endpoint एजेंट, लॉग एकत्रीकरण, नियम इंजन, और डैशबोर्ड, सभी स्व-मेजबान। एजेंट Windows, macOS और Linux पर चलता है और सिस्टम इवेंट, प्रक्रिया गतिविधि, फाइल अखंडता परिवर्तन, और (Linux पर) कंटेनर इवेंट एकत्र करता है।
पहचान नियम सामान्य खतरों के लिए बॉक्स से बाहर और MITRE ATT&CK मैपिंग के साथ आते हैं। कस्टम Sigma नियम साफ-सुथरे आयात करते हैं। स्केल की छत अधिक है; production Wazuh क्लस्टर दसियों हजार endpoints चलाते हैं।
यह कहां विफल होता है: स्व-मेजबान का मतलब स्व-प्रबंधित है। मैनेजर, इंडेक्सर और डैशबोर्ड घटकों को सेट करने में पहली बार व्यवस्थापक के लिए एक सप्ताहांत लगता है।
मूल्य निर्धारण:
- मुक्त: खुला स्रोत, पूरी तरह से विशेषताओं
- सशुल्क: लगभग $2000/माह Wazuh क्लाउड (प्रबंधित) उन टीमों के लिए जो विक्रेता को इसे चलाना चाहते हैं
प्लेटफॉर्म: Windows, macOS, Linux एजेंट; Linux सर्वर
डाउनलोड: Wazuh
निचला पंक्ति: होमलैब, छोटी टीमों और कोई भी जो पूर्ण डेटा स्वामित्व चाहता है, के लिए डिफ़ॉल्ट चुनाव। सेटअप प्रयास वास्तविक है, लेकिन कोई लाइसेंस कैप नहीं है।
2. Sysmon + Sigma — कस्टम विंडोज़ नियमों के लिए सर्वोत्तम
Microsoft का Sysmon Windows Event Log में उपयोगी संदर्भ के साथ प्रक्रिया निर्माण, नेटवर्क कनेक्शन, DLL लोड और फाइल परिवर्तन दर्ज करता है (parent process, command line, hashes)। Sigma नियमों के साथ जोड़ी (एक पोर्टेबल नियम सिंटैक्स हजारों समुदाय-योगदान संसूचन के साथ) और बिल्ट-इन विंडोज़ Event Viewer या SIEM शून्य से व्यवहार संबंधी पहचान बनाने के लिए।
यह संयोजन वह है जो अधिकांश एंटरप्राइज SOCs अपने विंडोज़ टेलीमेट्री बेस के रूप में उपयोग करते हैं। यह मुक्त, अच्छी तरह से प्रलेखित है और अनंत रूप से ट्यून करने योग्य है।
यह कहां विफल होता है: अपने आप में कोई सतर्कता नहीं। आपको SIEM के लिए विंडोज़ Event Forwarding, या स्थानीय Sigma मिलान के लिए Chainsaw जैसे उपकरण की आवश्यकता है।
मूल्य निर्धारण:
- मुक्त: दोनों मुक्त हैं
- सशुल्क: कोई नहीं (लेकिन लॉग का उपभोग करने के लिए एक SIEM अलग है)
प्लेटफॉर्म: Windows (Sysmon); Sigma नियम अनुवादकों के माध्यम से क्रॉस-प्लेटफॉर्म
डाउनलोड: Sysmon, Sigma नियम
निचला पंक्ति: कोई भी जो यह देखना चाहता है कि पहचान को ठीक से क्या ट्रिगर किया गया था और नियम को संपादित करना चाहता है, के लिए सर्वोत्तम। Wazuh, Elastic या Splunk में स्वाभाविक रूप से feeds।
3. Bitdefender GravityZone — मजबूत heuristics के साथ सर्वोत्तम प्रबंधित EDR
Bitdefender GravityZone Bitdefender की उपभोक्ता AV को शक्तिशाली करने वाली एक ही इंजन का एंटरप्राइज उत्पाद है। व्यवहार संबंधी स्कैनिंग (Advanced Threat Control), sandboxed विश्लेषण, और EDR टेलीमेट्री कम RAM ओवरहेड के साथ एक एजेंट से सभी चलते हैं।
छोटे व्यवसाय tier 3 endpoints पर शुरू होता है। कंसोल सतर्कताएं, फाइल परिवर्तन rollback और प्रक्रिया को मारने की क्रियाओं को संभालता है।
यह कहां विफल होता है: विक्रेता क्लाउड। डेटा आपके वातावरण को छोड़ देता है। प्रबंधित SOC add-ons काफी अधिक खर्च करते हैं।
मूल्य निर्धारण:
- मुक्त: 30-दिन परीक्षण
- सशुल्क: लगभग $8/endpoint/माह Business Security; पूर्ण EDR/XDR के लिए उच्चतर tier
प्लेटफॉर्म: Windows, macOS, Linux, मोबाइल
डाउनलोड: GravityZone
निचला पंक्ति: छोटी टीमों के लिए सर्वोत्तम व्यावसायिक चुनाव जो गहरे in-house ट्यूनिंग के बिना प्रबंधित व्यवहार संबंधी पहचान चाहते हैं।
4. Malwarebytes Anti-Malware — सर्वोत्तम उपभोक्ता व्यवहार संबंधी स्कैनर
Malwarebytes ने adware, PUPs और व्यवहार संबंधी खतरों को पकड़ने पर अपनी ख्याति बनाई जो AV इंजन को मिस किया। वर्तमान संस्करण anomaly-आधारित इंजन (Katana) के साथ heuristics और व्यवहार निगरानी के साथ ransomware, exploit और वेब सुरक्षा के लिए चलता है।
मुक्त संस्करण केवल स्कैन है, कोई वास्तविक समय सुरक्षा नहीं। प्रीमियम वास्तविक समय सुरक्षा परतें जोड़ता है।
यह कहां विफल होता है: मुक्त संस्करण रोक नहीं सकता, केवल साफ कर सकता है। Windows 11 पर Windows Defender के साथ overlaps।
मूल्य निर्धारण:
- मुक्त: ऑन-डिमांड स्कैनर
- सशुल्क: लगभग $4/माह प्रीमियम, लगभग $6/माह प्रीमियम + VPN
प्लेटफॉर्म: Windows, macOS
डाउनलोड: Malwarebytes
निचला पंक्ति: व्यक्तिगत मशीनों पर Defender के साथ जोड़ी। मुक्त स्कैनर PUPs को पकड़ता है कि Defender को मिस करता है; प्रीमियम वास्तविक समय व्यवहार संबंधी सुरक्षा जोड़ता है।
5. ESET Endpoint Security — सर्वोत्तम हल्का heuristic AV
ESET ने हमेशा heuristic पर हस्ताक्षर की मात्रा पर भरोसा किया है। Endpoint product में HIPS (Host Intrusion Prevention), मेमोरी स्कैनर, exploit blocker, और ransomware shield शामिल हैं, सभी असामान्य रूप से कम CPU footprint के साथ।
SMBs के लिए जो AV+व्यवहार संबंधी एक हल्के एजेंट में चाहते हैं, ESET एक सामान्य चुनाव है।
यह कहां विफल होता है: मुक्त tier पर कोई XDR प्लेटफॉर्म नहीं। पूर्ण EDR को उच्च लागत पर Inspect tier की आवश्यकता है।
मूल्य निर्धारण:
- मुक्त: 30-दिन परीक्षण
- सशुल्क: लगभग $5/endpoint/माह Endpoint Security; Inspect के लिए और अधिक
प्लेटफॉर्म: Windows, macOS, Linux
डाउनलोड: ESET Endpoint Security
निचला पंक्ति: उन टीमों के लिए सर्वोत्तम पसंद जो कम संसाधन उपयोग को प्राथमिकता देते हैं और एक यूरोपीय-विक्रेता विकल्प चाहते हैं।
6. CrowdStrike Falcon Go — सर्वोत्तम छोटे व्यवसाय EDR
CrowdStrike Falcon Go एंटरप्राइज Falcon EDR प्लेटफॉर्म को एक छोटे व्यवसाय मूल्य में लाता है। व्यवहार संबंधी विश्लेषण, मशीन-लर्निंग पहचान, और खतरा बुद्धिमत्ता feeds एक हल्के kernel-level एजेंट से सभी चलते हैं।
डैशबोर्ड MITRE ATT&CK मैपिंग के साथ एक दृश्य में प्रत्येक endpoint की गतिविधि को एकीकृत करता है।
यह कहां विफल होता है: विक्रेता क्लाउड केवल। Falcon Go पर 2024-post मूल्य निर्धारण Bitdefender या ESET की तुलना में अधिक शुरू होता है। उनके SOC सहायता के बिना Alert tuning में सीखने का वक्र है।
मूल्य निर्धारण:
- मुक्त: परीक्षण
- सशुल्क: लगभग $10/endpoint/माह Falcon Go, आगे से
प्लेटफॉर्म: Windows, macOS, Linux
डाउनलोड: Falcon Go
निचला पंक्ति: सर्वोत्तम व्यावसायिक चुनाव जब आप एंटरप्राइज-ग्रेड EDR छोटे व्यवसाय मूल्य के साथ और एक प्रतिष्ठित विक्रेता चाहते हैं।
7. Elastic Security — सर्वोत्तम DIY SIEM प्लस endpoint एजेंट
Elastic Security Elastic Stack (Elasticsearch, Kibana) को एक पूर्ण endpoint एजेंट, खतरा पहचान इंजन, और prebuilt नियम लाइब्रेरी के साथ जोड़ता है। स्व-होस्ट करें या Elastic क्लाउड का उपयोग करें।
पहचान नियम बॉक्स से बाहर शिप करते हैं, और दृश्य query builder (KQL और EQL) आपको किसी भी एकत्रित फाइल के विरुद्ध कस्टम पहचान लिखने की अनुमति देता है।
यह कहां विफल होता है: Elastic क्लाउड मूल्य निर्धारण लॉग volume स्केल करता है, जो उन टीमों को आश्चर्य कर सकता है जो verbosely लॉग करते हैं। स्व-होस्ट किए गए Elastic Stack को पूर्ण प्रतिधारण के लिए महत्वपूर्ण हार्डवेयर की आवश्यकता है।
मूल्य निर्धारण:
- मुक्त: Basic tier स्व-होस्ट किया (Elastic सुरक्षा सुविधाएँ शामिल)
- सशुल्क: सबसे छोटे deployment के लिए लगभग $95/माह Elastic क्लाउड; आगे बढ़ता है
प्लेटफॉर्म: Windows, macOS, Linux एजेंट; Linux सर्वर
डाउनलोड: Elastic Security
निचला पंक्ति: एक होमलैब के लिए सर्वोत्तम पसंद जो एक ही इंटरफेस में SIEM प्लस EDR चाहता है। स्व-होस्ट किया गया मुक्त पूर्ण विशेषता सेट को कवर करता है।
सही चुनना कैसे करें
यदि आप सबसे मजबूत मुक्त stack चाहते हैं: Wazuh कोर के रूप में अपने विंडोज़ टेलीमेट्री को खिलाना Sysmon + Sigma के साथ। हमेशा के लिए मुक्त, उच्च छत।
यदि आप बिना सुरक्षा कर्मचारी के एक छोटी टीम हैं: Bitdefender GravityZone या ESET Endpoint Security। प्रबंधित इंजन, कम ओवरहेड, एक कंसोल।
यदि आप छोटे व्यवसाय मूल्य पर एंटरप्राइज EDR चाहते हैं: CrowdStrike Falcon Go।
यदि आप पहले से Elastic Stack चला रहे हैं: Elastic सुरक्षा। जो आप के पास है उसे विस्तृत करता है।
यदि व्यक्तिगत उपयोग: Windows Defender प्लस Malwarebytes प्रीमियम। Defender हस्ताक्षर संभालता है; Malwarebytes व्यवहार संबंधी और सफाई संभालता है।
FAQ
क्या व्यवहार संबंधी पहचान हस्ताक्षर-आधारित antivirus से बेहतर है? विभिन्न कार्य। हस्ताक्षर ज्ञात खतरों को तेजी से और सस्ते में पकड़ता है। व्यवहार संबंधी पहचान अज्ञात या polyphoric खतरों को पकड़ता है लेकिन उच्च false-positive दरें और tweaking की जरूरत है। आधुनिक सेटअप दोनों चलाते हैं।
क्या मैं घर पर Wazuh चला सकता हूँ? हाँ। All-in-one स्थापन एक Raspberry Pi 4 पर कुछ endpoints के लिए फिट बैठता है, और एक छोटा VPS एक छोटे व्यवसाय को संभालता है। प्रलेखन संपूर्ण है।
क्या व्यवहार संबंधी पहचान fileless malware को पकड़ता है? यह सर्वोत्तम उत्तर है जो हमारे पास है। Signature AV fileless हमलों को नहीं देख सकता (कुछ भी hash नहीं करने के लिए), लेकिन एक व्यवहार संबंधी इंजन प्रक्रिया spawns, script निष्पादन, और मेमोरी इंजेक्शन को देखता है जहाँ fileless malware दिखाई देता है।
सर्वोत्तम मुक्त व्यवहार संबंधी malware पहचान उपकरण क्या है? पूर्ण XDR प्लेटफॉर्म के लिए Wazuh, कस्टम Windows नियमों के लिए Sysmon + Sigma, सफाई के लिए Malwarebytes मुक्त स्कैनर। सभी तीन कुछ नहीं लागत।
मुझे कितना CPU ओवरहेड की उम्मीद करनी चाहिए? ESET और Bitdefender एजेंट औसत CPU के 1 से 3 प्रतिशत पर चलते हैं। Wazuh, CrowdStrike और Elastic 2 से 5 प्रतिशत चलाते हैं। Sysmon अकेले अच्छी तरह से 1 प्रतिशत के तहत है।
क्या ये उपकरण Linux सर्वर पर काम करते हैं? Wazuh, Elastic, CrowdStrike, Bitdefender और ESET सभी Linux एजेंट हैं। Sysmon के पास एक Linux port है। Malwarebytes केवल Windows और macOS है।