Elastic Blog

The only perfect Endpoint Prevention and Response (EPR) score in 2026 belongs to Elastic

8.5内容质量

TL;DR · AI 摘要

Elastic在2026年AV-Comparatives EPR测试中以100%的预防和响应得分成为唯一满分产品,同时操作准确性和工作流程延迟表现优异。

核心要点

  • Elastic在预防阶段阻止所有攻击,未进入后续阶段
  • 操作准确成本为零,工作流程无延迟
  • AI辅助测试工具提升测试真实性

结构提纲

按章节快速跳转。

  1. Elastic在2026年EPR测试中获得唯一满分,阻止所有攻击且无误报。

  2. 测试包含50个基于MITRE ATT&CK框架的多阶段攻击场景,涵盖多种攻击向量。

  3. Elastic在预防阶段拦截所有攻击,操作准确成本和工作流程延迟均为零。

  4. 通过端点预防解决SOC分析师警报疲劳问题,减少调查工作量。

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • Elastic EPR测试结果
    • 测试机制
      • 50个MITRE ATT&CK场景
      • AI辅助测试工具
    • Elastic表现
      • 100%预防拦截
      • 零误报与延迟
    • 行业影响
      • 解决警报疲劳问题

金句 / Highlights

值得收藏与分享的关键句。

#Elastic#EPR测试#安全软件#AV-Comparatives#端点防护
打开原文

2026年唯一完美的端点预防和响应(EPR)评分属于Elastic | Elastic博客

2026年唯一完美的端点预防和响应(EPR)评分属于Elastic

作者:

Mia LaVada

2026年9月15日

  • 在Twitter上分享
  • 在LinkedIn上分享
  • 在Facebook上分享
  • 邮件分享
  • 打印本页

Elastic在2026年AV-Comparatives的CyberRisk Quadrant测试中位居榜首,在端点预防和响应(EPR)测试中是唯一实现100%防护评分的产品,同时兼具所有受测产品中最低的模拟操作足迹和零误报。

Elastic Security通过在测试第一阶段阻止所有威胁实现这一成绩,测试从"入侵与立足点"阶段开始,涵盖MITRE ATT&CK攻击链前三个战术:初始访问、执行和持久化。由于所有攻击都在第一阶段被阻断,第二阶段(内部传播)和第三阶段(资产泄露)从未发生。

尽管测试评分只是其中一个维度,但现实情况是SOC分析师正被海量告警淹没。我们主张通过端点防护来解决告警疲劳问题。每个在执行前被阻止的威胁都意味着少一个需要处理的告警,甚至少一次调查。

要理解端点防护为何是解决方案的关键,需要了解测试的具体内容。

AV-Comparatives EPR测试的评估维度

EPR测试包含50个完整的攻击场景,每个场景均基于MITRE ATT&CK框架构建多阶段攻击链。场景覆盖多种攻击向量,包括可执行文件、脚本、安装程序、Office插件和USB传播载荷,其中许多场景包含混淆技术、AMSI绕过、EDR卸载钩子和无文件执行技术。

今年的测试引入了AI辅助开发方法构建测试工具和场景变体,更真实地反映攻击者工具的发展演变。

所有14家厂商均需应对相同的50个场景,评分分为四个维度:

  • 主动响应(防护):评估产品是否能自动阻止攻击并正常上报。Elastic在这一阶段成功拦截了所有50个场景。
  • 被动响应(检测):评估产品是否能检测并上报未被阻止的可疑活动。
  • 操作准确性成本:衡量合法程序或操作被错误阻止或检测的频率。
  • 工作流延迟成本:评估产品是否影响用户操作(例如阻止未知文件执行并发送至沙箱分析时)。

即使实现了100%的主动和被动响应率,Elastic在14家厂商中仍保持最低的操作和工作流延迟,总拥有成本也处于最低水平之一。这意味着强大的防护和检测能力并未以高误报为代价。

Elastic Security在AV-Comparatives 2026 EPR测试中获得"认证领导者"称号。该产品在入侵第一阶段就成功阻止并检测了所有测试攻击场景,且无任何操作准确性成本和工作流延迟。这是企业威胁防护领域真实实力的完整体现。

###### AV-Comparatives创始人兼首席执行官Andreas Clementi

端点防护是防御策略的起点

事件中最昂贵的部分是妥协到隔离之间的时间。更多的时间意味着更多的横向移动和需要重新映像的端点。凭证访问可能意味着密码重置和访问审查。数据外泄,根据所窃取的数据,可能意味着泄露披露。

早期防护可将这些成本降低到接近零。因为对手从未移动过,所以没有需要修复的内容。因为数据从未被访问过,所以没有需要披露的泄露。

在端点上阻止并报告可疑活动,只需一个分析师审查一个事件即可轻松解决。当相同的可疑活动进一步传播时,您现在需要在多个端点、身份事件和网络遥测数据之间进行关联分析。如果横向移动进一步扩大,这就需要专门的响应团队处理。

这就是为什么防护才是关键所在。

Elastic Defend 提供端点防护与响应

Elastic Defend 通过开箱即用的端点保护功能,可防范恶意软件、勒索软件和内存威胁,适用于 Windows、macOS 和 Linux 系统,支持云环境、本地部署、混合环境和物理隔离环境。

这些保护措施由 Elastic Security Labs Threat Command(Elastic 的威胁研究团队)构建并定期维护。它们发布在开源的 GitHub 仓库中。您可以阅读每条规则的保护内容,了解其触发原因,甚至可以根据需要进行修改。

对于正在与另一端点供应商签订合同的团队,或正在管理多种端点工具的团队,Elastic 可摄入第三方端点遥测数据,并提供与原生 Elastic 代理相同的检测和响应能力。这意味着可疑登录的调查可以在一个平台中查看所有警报、时间线和响应操作,而不是分散在多个平台中。

防护是目标,但有时仍会有威胁突破。当这种情况发生时,检测过程中呈现的信息决定了团队的响应速度。Elastic 的攻击发现功能使用您选择的大型语言模型(LLM)来分析警报,识别潜在攻击,并呈现简要的攻击叙述,帮助您拼凑事件经过。

从那里,事件响应人员可以将主机从网络中隔离,同时保持其与 Elastic 的连接。取证分析师可以使用 Osquery Manager 集成功能,针对整个舰队的实时主机数据编写自己的查询。

此次EPR结果再次为这一连串的成功增添了一例。这些测试中的方法论、样本集和框架各不相同,但Elastic的得分始终位居榜首。这是Elastic连续第二年获得EPR认证领袖称号,分别在2025年和2026年均通过了认证。

以满分成绩体验终端解决方案

Elastic Security为原生Elastic终端和第三方遥测技术在Windows、macOS和Linux平台提供卓越的终端防护、检测和响应能力。当团队需要应对事件或分析取证证据时,所有功能都集成在同一平台中。

AV-Comparatives终端防护与响应测试通过透明验证产品强度:基于已发布方法论的50个真实攻击场景,并考虑成本因素。Elastic在2026年的测试中,防护、检测、操作准确性和工作流程影响四项指标均获得满分。

阅读完整的AV-Comparatives EPR 2026报告。体验Elastic Security。

本文所述任何功能或功能的发布和时间安排均由Elastic单独决定。任何当前不可用的功能或功能可能不会按时或根本不会交付。

分享